Adversary-in-the-Middle (AiTM) phishing
AiTM phishing поставя attacker-controlled proxy между жертвата и реалната login услуга.
Какво е
AiTM phishing поставя attacker-controlled proxy между жертвата и реалната login услуга. Целта е да бъдат откраднати credentials и authenticated session tokens, включително след стандартно MFA.
Как работи
Жертвата отваря phishing domain, който визуално и функционално проксира истинската login страница. Credentials и MFA се предават към реалната услуга, така че жертвата вижда нормален flow. След успешна автентикация attacker proxy прихваща session cookie/token. Тъй като token-ът вече представлява MFA-удовлетворена сесия, нападателят може да го reuse-не до изтичане или revocation.
Как да се предотврати
FIDO2/WebAuthn/passkeys са ключов контрол, защото authentication е криптографски обвързана с legitimate origin. Допълнете с token protection/device binding, Conditional Access, short session lifetimes за чувствителни ресурси, detection на impossible travel/ASN anomalies, бързо session revocation и monitoring за последваща регистрация на нов MFA method.
Най-ефективни защити
Подредени по приоритет — P0 е мястото, от което се започва.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.