MFA: розглядаємо альтернативи
Всім відомі випадки атак під час яких зловмисники викрадали паролі та використовували облікові записи співробітників як легітимну точку входу до інфраструктури. І, як ми знаємо, MFA – один зі способів зменшити цей ризик.
Але сьогодні детальніше зупинимося на технології, яка може стати наступним кроком у захисті автентифікації, — passwordless (безпарольна автентифікація). Цей метод дозволяє взагалі прибрати пароль із процесу входу та забезпечити вищу стійкість до фішингу, ніж звичні методи MFA на основі SMS, одноразових кодів або push-підтверджень.
Трішки статистики
Протягом 2025 року Державний центр кіберзахисту опрацював 17,3 тисячі подій безпеки та зафіксував 730 кіберінцидентів. Серед зафіксованих типів інцидентів окремо зазначена компрометація облікових записів користувачів. У фокусі найактивніших хакерських угруповань залишалися державні органи, сили оборони та фінансові установи. Основною метою атак було отримання прихованого доступу до інформаційних систем для проведення кіберрозвідки або незаконного заволодіння фінансовими ресурсами.
Крім того, CERT-UA регулярно фіксує фішингові кампанії, під час яких уже скомпрометовані облікові записи використовуються для подальшого розповсюдження шкідливих листів. Повідомлення надходить із реальної адреси, якій одержувач довіряє, тому ймовірність відкриття вкладення або переходу за посиланням зростає. Так один викрадений обліковий запис може стати не лише точкою входу до інфраструктури, а й інструментом для атак на колег, партнерів та інші організації…
Кейс Reddit
Головна небезпека скомпрометованих облікових даних полягає в тому, що їх використання не завжди виглядає як злам. Система отримує правильний логін і пароль, успішно автентифікує користувача та надає йому певний рівень доступу. Визначити, що за цим обліковим записом перебуває вже інша людина, значно складніше.
Показовий приклад стався у лютому 2023 року, коли Reddit повідомила про цільову фішингову атаку на своїх співробітників. Зловмисники створили сайт, який повторював поведінку внутрішнього порталу компанії, та надсилали працівникам правдоподібні повідомлення із запрошенням перейти на нього. Підроблена сторінка була розрахована на викрадення не лише логіна й пароля, а й даних другого фактора автентифікації. Отримавши облікові дані одного працівника, зловмисник дістав доступ до внутрішніх документів, частини програмного коду, інформаційних панелей і бізнес-систем Reddit.
Представник компанії окремо підтвердив, що двофакторна автентифікація була обов’язковою для працівників як для роботи з Reddit, так і для доступу до внутрішніх ресурсів. Проте другий фактор використовував метод, дані якого можна було ввести на фішинговій сторінці та передати зловмиснику.
Кейс Cloudflare
Для порівняння можна розглянути кейс Cloudflare. У 2022 році працівники Cloudflare отримали SMS-повідомлення з посиланням на підроблену сторінку входу Okta. Вона збирала логін, пароль та одноразовий код у реальному часі, щоб зловмисник міг одразу використати їх на справжньому сайті.
Троє працівників Cloudflare ввели свої облікові дані на фішинговій сторінці. Проте отримати доступ до систем зловмисники не змогли, оскільки для входу компанія вимагала фізичні FIDO2-ключі. Такий ключ перевіряє, для якого саме ресурсу виконується автентифікація, і не підтверджує вхід на підробленому сайті. У результаті жодна система Cloudflare не була скомпрометована.
Висновок простий: компрометація облікових записів залишається актуальною проблемою навіть для організацій, які вже використовують додаткові методи підтвердження входу. Також надійність MFA залежить від того, який саме механізм автентифікації застосовується.
Не всі методи MFA однаково стійкі до фішингу
Багатофакторна автентифікація значно підвищує рівень захисту, але її ефективність залежить від обраного методу. Наприклад, SMS-коди та одноразові паролі можна отримати через підроблену сторінку. Під час MFA fatigue-атаки користувачу багаторазово надсилають push-запити доти, доки він випадково або через втому не підтвердить один із них.
У таких сценаріях пароль залишається частиною процесу, а отже його все ще можна викрасти, повторно використати або передати іншій людині. Тому розвиток автентифікації поступово рухається від звичайної MFA до фішингостійких методів, які технічно не дозволяють передати дані для входу підробленому ресурсу.
Наприклад, федеральна стратегія Zero Trust у США передбачає використання фішингостійких методів для доступу працівників до облікових записів державних установ. Серед допустимих технологій окремо зазначені FIDO2 та WebAuthn.
Чи можна прибрати пароль із процесу входу?
Безпарольна автентифікація змінює сам принцип підтвердження особи. Замість пароля використовується криптографічна пара ключів:
- відкритий ключ зберігається на стороні сервісу;
- закритий ключ залишається на пристрої користувача;
- для входу користувач підтверджує свою особу за допомогою PIN-коду, біометрії, мобільного застосунку або апаратного ключа.
Пароль не потрібно вводити або передавати мережею. Навіть якщо користувач відкриє підроблену сторінку, зловмисник не отримає даних, які можна використати для входу до справжнього сервісу. Passkeys і FIDO2-ключі прив’язують автентифікацію до конкретного ресурсу, тому результат входу не можна просто перехопити та повторно використати на іншому сайті.
Для користувача процес також стає простішим: замість створення, запам’ятовування та регулярного введення складних паролів він підтверджує вхід більш звичним та зручним способом.
Це завдання закриває Hideez
У вендора є платформа для безпарольної автентифікації працівників, яка дозволяє захищати доступ до робочих станцій, вебсервісів, VPN, RDP та застарілих систем.
Залежно від сценарію користувач може підтверджувати вхід через:
- мобільний застосунок Hideez Authenticator;
- passkey на довіреному пристрої;
- апаратний Hideez Key;
- інший FIDO2-сумісний ключ.
Центральним компонентом є Hideez Server. Через нього адміністратори можуть управляти користувачами, методами автентифікації, робочими станціями та політиками, а також отримувати журнали подій доступу.
Hideez підтримує інтеграцію з Active Directory та Microsoft Entra ID. Це означає, що організаціям не обов’язково замінювати наявну систему управління користувачами — платформа може доповнити її безпарольною автентифікацією.
Класичний MFA чи фішингостійкий passwordless?
Правильно введений пароль не гарантує, що до системи входить саме його власник. Він може бути викрадений через фішинг, знайдений у попередньому витоку або переданий іншій людині. Класична MFA додає до пароля ще один етап перевірки. Але знову ж таки, SMS-код або одноразовий пароль також можна виманити через підроблену сторінку, а push-запит — помилково підтвердити.
Фішингостійка безпарольна автентифікація прибирає з процесу входу секрет, який можна виманити в користувача, та замінює його криптографічним підтвердженням особи.
А Hideez дозволяє поширити цей підхід на різні частини інфраструктури — від сучасних вебсервісів до Windows, VPN, RDP і застарілих систем — без необхідності одномоментно перебудовувати все середовище.



