Kan MFA worden gehackt?
Multi-factor authentication (MFA) is de controle waarop de meeste teams vertrouwen om te voorkomen dat een gestolen wachtwoord tot een inbreuk leidt. En aanvallers hebben jarenlang geleerd hoe ze eromheen kunnen werken. Dus, kan MFA worden gehackt? Ja. MFA verhoogt de kosten van een aanval, maar elimineert die niet.
Het probleem zit niet in het concept van MFA. De meeste implementaties vertrouwen op factoren die aanvallers hebben leren onderscheppen, omleiden of via social engineering omzeilen. SMS-codes kunnen worden omgeleid. Pushmeldingen kunnen worden gespamd. Sessietokens kunnen worden gestolen nadat legitieme authenticatie is voltooid. Helpdeskmedewerkers kunnen worden misleid om MFA volledig te resetten. Verizon’s 2025 Data Breach Investigations Report (DBIR) stelde vast dat verdachte inlogpatronen een terugkerend teken zijn van diefstal van inloggegevens en MFA-omzeilingsactiviteit.
In december 2024 namen de FBI en de Cybersecurity and Infrastructure Security Agency (CISA) de ongebruikelijke stap om organisaties en gebruikers te adviseren afstand te nemen van SMS-gebaseerde MFA, onder verwijzing naar actieve uitbuiting die verband houdt met de Salt Typhoon-spionagecampagne gericht op de Amerikaanse telecommunicatie-infrastructuur. De mobiele richtlijnen van CISA bevelen Fast Identity Online (FIDO)-gebaseerde authenticatie aan als de sterkste vorm van MFA die effectief is tegen omzeilingstechnieken.
Begrijpen hoe elke omzeilingstechniek werkt, is de eerste stap naar het opbouwen van verdedigingen die standhouden.
8 veelvoorkomende MFA-omzeilingstechnieken
Elke onderstaande techniek richt zich op een andere zwakte in MFA-implementaties, van menselijke fouten tot protocolniveaufouten. Sommige vereisen social engineering. Andere werken volledig zonder menselijke tussenkomst.
1. MFA Prompt Bombing (push fatigue)
De aanvaller verkrijgt geldige inloggegevens via phishing of datalekken en activeert vervolgens herhaalde MFA-pushmeldingen totdat de gebruiker er uit frustratie één goedkeurt. Volgens CISA AA23-320A stuurt Scattered Spider "continuously sends MFA notification prompts to lead employees to accept the prompt and gain access to the target network." APT29 heeft deze techniek ook gebruikt.
Waar u in uw SOC op moet letten: Herhaalde MFA-verzoeken voor één account binnen een korte periode, inlogpogingen vanaf ongebruikelijke locaties en reeksen mislukte authenticaties gevolgd door een plotselinge goedkeuring.
2. Sessiekaping en tokendiefstal
Deze techniek richt zich op wat er na authenticatie gebeurt. Aanvallers misbruiken kwetsbaarheden in infrastructuur voor externe toegang, VPN’s, webgateways of applicatieservers om geldige sessietokens te extraheren. Ze spelen die tokens opnieuw af om geauthenticeerde sessies tot stand te brengen zonder ooit een MFA-uitdaging te activeren. LockBit affiliates demonstreerden dit via de CitrixBleed-kwetsbaarheid (CVE-2023-4966), waarbij sessietokens van Citrix NetScaler-apparaten werden verzameld om MFA volledig te omzeilen.
Om te zien hoe accountkaping en misbruik van sessietokens samenhangen, behandelt onze gids de werking en detectiecontroles die dit onderscheppen.
Waar u in uw SOC op moet letten: Sessies afkomstig van geografisch onmogelijke locaties, meerdere gelijktijdige sessies voor één gebruiker en authenticatiestromen die verwachte MFA-prompts overslaan.
3. SIM-swapping
De aanvaller verzamelt persoonlijk identificeerbare informatie (PII) via social engineering of open-source intelligence (OSINT) en neemt vervolgens contact op met de mobiele provider om het telefoonnummer van het slachtoffer over te zetten naar een door de aanvaller beheerde SIM. Alle SMS-gebaseerde MFA-codes worden nu naar de aanvaller doorgestuurd. Volgens CISA AA23-320A gebruikt Scattered Spider systematisch SIM-swapping als onderdeel van data-afpersingsoperaties.
Waar u in uw SOC op moet letten: Plotseling verlies van mobiele service of onverwachte berichten van de provider over SIM-deactivering, SMS MFA-codes die worden gebruikt vanaf apparaten die verschillen van eerder geregistreerde apparaten, en accounttoegang die direct volgt op SIM-swapactiviteit.
4. Adversary-in-the-Middle (AiTM)-phishing
De aanvaller positioneert een reverse-proxyserver tussen u en een legitiem authenticatieportaal. U voert uw inloggegevens in en voltooit uw MFA-uitdaging. De proxy onderschept beide. De aanvaller gebruikt het gestolen sessietoken om direct binnen te komen.
Phishing-as-a-Service-platforms hebben geholpen deze techniek te commoditiseren. Reverse-proxy-phishingkits zijn nu gespecialiseerd in AiTM-aanvallen op veelvoorkomende cloudidentiteitsworkflows. Kits zoals Mamba 2FA richten zich op grote cloudidentiteitsplatforms en implementeren anti-botidentificatie om beveiligingsscans te ontwijken.
Onze gids over adversary-in-the-middle-aanvallen behandelt hoe AiTM verschilt van klassieke man-in-the-middle-technieken en hoe u indicatoren in uw omgeving kunt vinden.
Waar u in uw SOC op moet letten: Authenticatieverzoeken afkomstig van virtual private server (VPS)- of proxy-infrastructuur, verdachte domeinregistraties die uw inlogportalen nabootsen en korte intervallen tussen het invoeren van inloggegevens en toegang vanaf een ander IP-adres.
5. Social engineering van helpdesks
Volgens CISA AA23-320A voert Scattered Spider een meerfasige aanval uit op IT-support: eerst worden verkennende telefoontjes gepleegd om procedures voor wachtwoordresets te leren kennen, daarna worden medewerkers geïmiteerd om helpdeskmedewerkers ervan te overtuigen MFA-tokens te resetten. Sinds begin 2023 heeft deze techniek toegang verleend tot "single sign-on (SSO) accounts and cloud-based application suites." Gecontracteerde of uitbestede helpdesks zijn bijzonder kwetsbaar door minder strikte verificatie.
Waar u in uw SOC op moet letten: Ongebruikelijke aantallen MFA-resetverzoeken voor bevoorrechte accounts, vooral buiten kantooruren, en installatie van tools voor externe toegang (TeamViewer, AnyDesk) na interacties met de helpdesk.
6. Misbruik van het SS7-protocol
Signaling System 7, ontworpen in de jaren 70, blijft de ruggengraat van wereldwijde mobiele communicatie. Aanvallers die toegang krijgen tot SS7-netwerken kunnen SMS-verkeer omleiden en MFA-codes in realtime onderscheppen. Misbruik van SS7 kan codes onderscheppen en fraude mogelijk maken zonder malware te implementeren, waardoor het een praktisch risico vormt voor elke organisatie die vertrouwt op SMS-gebaseerde MFA.
Na de Salt Typhoon-campagne bevestigde richtlijn van het SANS Institute dat CISA "bluntly stated: 'Do not use SMS as a second factor for authentication.'"
7. Realtime-phishingtoolkits
Toolkits zoals EvilProxy, Evilginx, Sneaky2FA en WikiKit functioneren als platforms voor realtime replay van inloggegevens en sessies. Ze onderscheppen inloggegevens en sessietokens en spelen die vervolgens opnieuw af voordat gebruikers of beveiligingsteams afwijkingen opmerken. Het snelle replayvenster creëert een race waarmee op signatures gebaseerde tools moeite hebben om gelijke tred te houden.
Phishing is uitgegroeid tot een grotere operationele dreiging, opgebouwd rond MFA-misbruik, modulaire tooling en herbruikbare infrastructuur. Dreigingsonderzoekers blijven documenteren hoe aanvallers deze workflows verpakken voor hergebruik en distributie.
8. OAuth- en consent-phishing
De aanvaller registreert een kwaadaardige applicatie bij een OAuth-provider en misleidt vervolgens een gebruiker om deze machtigingen te verlenen. De applicatie ontvangt legitieme OAuth-tokens met door de gebruiker verleende toegang, waardoor MFA volledig wordt omzeild. Mechanismen voor refresh tokens maken langdurige persistentie mogelijk die resets van wachtwoorden vaak overleeft.
Van daaruit manipuleren aanvallers service principals, maken ze malafide OAuth-applicaties aan en exfiltreren ze gevoelige gegevens via cloud-API’s en samenwerkingsplatforms. De door de Chinese staat gesponsorde groep Silk Typhoon heeft deze techniek gebruikt om ongemerkt door klantomgevingen te bewegen.
Waar u in uw SOC op moet letten: Nieuwe OAuth-applicatieregistraties die machtigingen met hoge privileges aanvragen, SAML-tokens die zonder MFA in identiteitslogs worden uitgegeven en ongebruikelijke API-aanroeppatronen naar cloud-API’s of samenwerkingsplatforms.
Deze acht technieken omvatten social engineering, protocolmisbruik en misbruik na authenticatie. De MFA-methode die u implementeert, bepaalt aan hoeveel daarvan uw organisatie wordt blootgesteld.
Welke MFA-methoden zijn het meest kwetsbaar voor omzeiling?
Niet elke MFA-methode is in gelijke mate blootgesteld aan de acht bovenstaande technieken. De onderstaande tabel koppelt vijf veelvoorkomende MFA-implementaties aan de omzeilingscategorieën die ze kunnen verslaan, op basis van CISA-richtlijnen voor phishingbestendigheid en FIDO Alliance-classificaties.
| MFA-methode | Kwetsbaar voor | Phishingbestendig? |
| SMS- / spraakcodes | SIM-swapping, misbruik van SS7, AiTM-phishing, realtime-phishingtoolkits | Nee |
| TOTP-apps (Google Authenticator, Authy) | AiTM-phishing, realtime-phishingtoolkits | Nee |
| Pushmeldingen | Prompt bombing, AiTM-phishing | Nee |
| Push met nummermatching | AiTM-phishing (proxy geeft het nummer in realtime door) | Nee |
| FIDO2 / WebAuthn-beveiligingssleutels | Geen van de acht bovenstaande technieken | Ja |
Het patroon is duidelijk: elke methode die is gebaseerd op gedeelde geheimen of door gebruikers goedgekeurde prompts valt ten prooi aan ten minste één omzeilingstechniek. Alleen cryptografische authenticatie doorstaat de volledige lijst.
Waarom MFA met gedeelde geheimen faalt
De eerste vier methoden leunen allemaal op gedeelde geheimen of door gebruikers goedgekeurde prompts, precies wat een aanvaller kan onderscheppen of doorgeven. FIDO2-sleutels werken volgens een volledig ander principe. De privésleutel verlaat uw apparaat nooit en elke authenticatie-uitdaging is cryptografisch gebonden aan het echte domein. Een phishingproxy kan geen geldige handtekening vervalsen, omdat het domein nooit overeenkomt. Volgens NIST 800-63-4 komen alleen authenticators die gebruikmaken van "asymmetric key cryptographic processes" in aanmerking voor het hoogste betrouwbaarheidsniveau.
Als u vandaag SMS- of pushgebaseerde MFA gebruikt, kunt u uw risico onmiddellijk verlagen. Zet eerst bevoorrechte accounts over op FIDO2-sleutels en geef standaardgebruikers daarna platformauthenticators zoals Windows Hello en Apple Touch ID. Het is een gefaseerde uitrol, geen rip-and-replace, en het meest praktische pad naar phishingbestendigheid zonder ook maar één werkdag te verstoren.
Praktijkvoorbeelden van MFA-omzeilingsaanvallen
De bovenstaande technieken zijn niet theoretisch. Praktijkvoorbeelden van inbreuken laten zien hoe aanvallers MFA-omzeilingstechnieken aaneenschakelen tot meerfasige aanvallen, vaak binnen enkele uren nadat ze initiële toegang hebben verkregen.
- MGM Resorts (2023). Scattered Spider compromitteerde de omgeving van MGM door de helpdesk te bellen, zich voor te doen als een medewerker en personeel over te halen MFA-inloggegevens te resetten. Bij de aanval werd LinkedIn gebruikt om IT-medewerkers te identificeren en de details te verzamelen die nodig waren om verificatiecontroles te doorstaan. De verstoring strekte zich uit over hotelactiviteiten, casinosystemen en klantgegevens, met gemelde schade van meer dan $100 miljoen volgens MGM's SEC 8-K filing.
- Uber (2022). Een aanvaller kocht gestolen inloggegevens op een darkwebmarktplaats en lanceerde vervolgens een aanhoudende MFA prompt bombing-campagne tegen een Uber-contractor. Nadat de contractor een pushmelding had goedgekeurd om de waarschuwingen te stoppen, bewoog de aanvaller zich binnen enkele uren lateraal door de interne systemen van Uber, waaronder Slack, AWS en Google Workspace. Uber's official security update bevestigde dat de inloggegevens van de contractor waarschijnlijk op het dark web waren gekocht na een malware-infectie op diens persoonlijke apparaat.
- Salt Typhoon (2024). De door de Chinese staat gesponsorde groep misbruikte zwakheden in het SS7-protocol om SMS-gebaseerde MFA-codes te onderscheppen die gericht waren op de Amerikaanse telecommunicatie-infrastructuur. De FBI en CISA publiceerden gezamenlijke richtlijnen waarin organisaties werd geadviseerd te stoppen met het gebruik van SMS-gebaseerde MFA als directe reactie op actieve uitbuiting die verband hield met deze campagne.
- Storm-0558 (2023). Microsoft maakte bekend dat de aan China gelieerde dreigingsactor Storm-0558 authenticatietokens vervalste met behulp van een verkregen Microsoft-ondertekeningssleutel om toegang te krijgen tot cloud-e-mailaccounts van meerdere klantorganisaties. De aanval omzeilde standaard MFA-controles door op tokenniveau te opereren in plaats van op het niveau van inloggegevens, waardoor de initiële MFA-uitdaging irrelevant werd.
Elk incident maakte gebruik van een andere techniek uit de bovenstaande lijst. De consistente rode draad: aanvallers passen hun methode aan de zwakste schakel in de MFA-implementatie van elke organisatie aan.
Indicatoren van MFA-omzeilingspogingen
MFA-omzeiling laat sporen achter in identiteitslogs, endpointtelemetrie en netwerkactiviteit. Vang die signalen vroeg op en u kunt reageren voordat een aanvaller zich nestelt.
Authenticatieafwijkingen:
- Inlogpogingen vanaf onmogelijke locaties binnen enkele minuten na een succesvolle authenticatie in een andere regio
- Meerdere gelijktijdige actieve sessies voor één gebruikersaccount
- Authenticatiestromen die worden voltooid zonder een bijbehorende MFA-uitdaging in identiteitslogs
- MFA-uitdagingen die buiten kantooruren worden goedgekeurd of vanaf apparaten die niet in de lijst met geregistreerde apparaten staan
Identiteits- en toegangspatronen:
- Plotselinge piek in MFA-resetverzoeken voor bevoorrechte accounts
- Nieuwe OAuth-applicatieregistraties die machtigingen met hoge privileges aanvragen
- SAML-tokens die zonder MFA-context worden uitgegeven in logs van identiteitsproviders
- Helpdesktickets waarin MFA-omzeiling of resets van inloggegevens worden aangevraagd, direct gevolgd door accounttoegang vanaf een nieuw apparaat
Netwerk- en endpointsignalen:
- Sessieactiviteit afkomstig van VPS-infrastructuur, anonimiseringproxy’s of Tor-exitnodes
- Korte tijdsintervallen tussen het indienen van inloggegevens en daaropvolgende toegang vanaf een ander IP-adres
- Laterale beweging die binnen enkele minuten na een succesvolle authenticatiegebeurtenis begint
- Nieuwe tools voor externe toegang die kort na contact met de helpdesk worden geïnstalleerd
Deze indicatoren verschijnen zelden geïsoleerd tijdens een omzeilingspoging. Het correleren van authenticatiegebeurtenissen met endpoint- en netwerksignalen is wat een echte detectie van omzeiling onderscheidt van een false positive.
Hoe MFA-omzeilingsaanvallen te voorkomen
De technieken kennen is de helft van de vergelijking. Hier is het bemoedigende deel: elke kloof waarover u zojuist hebt gelezen, kan worden gedicht, en de stappen om dat te doen zijn goed bekend.
- Implementeer phishingbestendige MFA als uw primaire controle. Volgens CISA-richtlijnen komen alleen FIDO2/WebAuthn en PKI-gebaseerde authenticatie in aanmerking als phishingbestendig. SMS-codes, time-based one-time password (TOTP)-apps, e-maillinks en pushmeldingen, zelfs met nummermatching, zijn expliciet uitgesloten. CISA stelt dat verouderde MFA-methoden vatbaar zijn voor phishing, SIM-swap, SS7-problemen en prompt bombing. Begin de implementatie met uw accounts met de hoogste privileges: domeinbeheerders, cloudbeheerders en beveiligingsteams.
- Dwing tokenbinding en controles op de sessielevenscyclus af. NIST IR 8587 biedt richtlijnen voor de tokenlevenscyclus: isoleer ondertekeningssleutels van identiteitsproviders, roteer sleutels op basis van risiconiveau en dwing sessietime-outs af die zijn afgestemd op NIST-betrouwbaarheidsniveaus. Beperk voor bevoorrechte toegang sessies en inactiviteitsvensters in lijn met hogere NIST-betrouwbaarheidseisen.
- Implementeer beleid voor voorwaardelijke toegang. Vereis een conforme apparaatstatus en phishingbestendige MFA voor alle toegang tot cloudapplicaties. Volgens Cloud Security Alliance (CSA)-richtlijnen moeten locatie, apparaatcompliance, rolcontext en MFA-betrouwbaarheidsniveau in elke toegangsbeslissing worden meegenomen.
- Blokkeer verouderde authenticatieprotocollen. CISA Binding Operational Directive (BOD) 25-01 schrijft voor verouderde protocollen te blokkeren omdat ze MFA niet kunnen ondersteunen. Elke verouderde authenticatiestroom vormt een blijvend omzeilingspad, zelfs wanneer moderne stromen sterke MFA afdwingen.
- Versterk helpdeskprocessen. Technische controles falen wanneer een social engineer uw helpdesk overtuigt om ze te resetten. Vereis identiteitsverificatie via meerdere kanalen voor alle MFA-resets op bevoorrechte accounts. Implementeer out-of-band callbackprocedures. Train helpdeskmedewerkers om de verkenningspatronen te herkennen die Scattered Spider gebruikt.
Zelfs met sterke hardening zullen MFA-omzeilingspogingen nog steeds voorkomen. De vraag wordt hoe snel u ze vindt en stopt wanneer dat gebeurt.
MFA-omzeiling in cloud- en identiteitsomgevingen
Cloud verandert de aard van het probleem. Het introduceert MFA-omzeilingsrisico’s waarmee on-premises configuraties nooit te maken hadden.
- Single sign-on (SSO)-ketening. Wanneer een gecompromitteerde SSO-sessie toegang verleent tot tientallen downstreamapplicaties, schaalt één succesvolle MFA-omzeiling onmiddellijk op. Een aanvaller die een Okta- of Microsoft Entra-sessietoken steelt, kan zich door de volledige portefeuille van verbonden applicaties bewegen zonder extra MFA-uitdagingen te activeren op welk geïntegreerd platform dan ook.
- Lacunes in voorwaardelijke toegang. Veel organisaties dwingen phishingbestendige MFA af voor primaire cloudapplicaties, maar laten hiaten bestaan in connectors voor verouderde applicaties, API-eindpunten of configuraties van service principals. Aanvallers identificeren en misbruiken deze hiaten. CISA BOD 25-01 schrijft specifiek het blokkeren van verouderde authenticatieprotocollen voor omdat deze beleid voor voorwaardelijke toegang omzeilen.
- Misbruik van service principals en OAuth. Cloud identiteitsomgevingen vertrouwen op serviceaccounts en OAuth-tokens voor automatisering en integraties. Deze machine-identiteiten werken doorgaans zonder MFA-controles. Aanvallers compromitteren service principals, verlenen hun verhoogde machtigingen via OAuth consent-phishing en gebruiken die machtigingen om in de omgeving aanwezig te blijven lang nadat de initiële toegangsgegevens zijn geroteerd.
- Gefedereerde identiteit en SAML-manipulatie. Gefedereerde authenticatie tussen identiteitsproviders en cloudplatforms creëert extra aanvalsoppervlakken. Een aanvaller die een ondertekeningssleutel compromitteert, zoals Storm-0558 in 2023 aantoonde, kan SAML-asserties vervalsen en toegang krijgen tot cloudresources zonder enige MFA-interactie.
Het beveiligen van cloudidentiteit vereist dat u dezelfde phishingbestendige MFA-controles toepast op serviceaccounts en OAuth-stromen als op menselijke gebruikers. Machine-identiteit is het snelst groeiende aanvalsoppervlak in cloudomgevingen en wordt het vaakst buiten uw MFA-perimeter gelaten.
Hoe SentinelOne helpt bij het detecteren van MFA-omzeilingsaanvallen
MFA-omzeilingsaanvallen leven in de ruimte tussen authenticatie en toegang. Alleen monitoring van identiteitsproviders laat hiaten achter die aanvallers misbruiken. SentinelOne's SingularityTM Platform sluit die hiaten door authenticatiegebeurtenissen te correleren met endpointgedrag, netwerkactiviteit en gebruikersacties in uw omgeving.
Singularity Identity breidt bescherming uit naar uw identiteitsinfrastructuur. Het onderschept lopende aanvallen op Active Directory and cloud identity providers liike Entra ID, Ping, Okta, Duo en SecureAuth in realtime, on-premises en in de cloud. Behavioral AI markeert onmogelijke reispatronen, misbruik van inloggegevens en privilege-escalatie die verband houdt met tokenmanipulatie. Wanneer identiteitsactiviteit samenvalt met sessiemisbruik, treedt het platform op. Het beëindigt kwaadaardige processen, sluit gecompromitteerde sessies af en isoleert getroffen endpoints.
Singularity Identity scant ook continu op zwakke, blootgestelde en gecompromitteerde inloggegevens en biedt autonome reacties om aanvallen op basis van inloggegevens te stoppen voordat ze uw omgeving bereiken.
Boek een demo met SentinelOne om te zien hoe u MFA-omzeilingsaanvallen in uw omgeving kunt vinden en stoppen.
Identiteitsrisico's in uw hele organisatie verminderen
Detecteer en reageer in realtime op aanvallen met holistische oplossingen voor Active Directory en Entra ID.
Vraag een demo aanBelangrijkste conclusies
MFA blijft essentieel, maar is niet onbreekbaar. Acht verschillende omzeilingstechnieken, van prompt bombing tot OAuth consent-phishing, misbruiken zwakheden in verouderde MFA. De weg vooruit is duidelijk: upgrade naar een strategie die voor deze dreiging is gebouwd.
Phishingbestendige MFA (FIDO2/WebAuthn), gecombineerd met gedragsmonitoring die afwijkingen na authenticatie in realtime detecteert, kan MFA weer van een aansprakelijkheid in een echt voordeel veranderen.
Veelgestelde vragen
Multi-factor authentication (MFA) is een beveiligingsmethode waarbij gebruikers hun identiteit moeten verifiëren met twee of meer verschillende soorten bewijs voordat zij toegang krijgen tot een systeem of applicatie.
Deze factoren vallen in categorieën: iets wat u weet (wachtwoorden, pincodes), iets wat u hebt (beveiligingssleutels, telefoons) en iets wat u bent (vingerafdrukken, gezichtsherkenning). NIST 800-63-4 specificeert dat factoren uit verschillende categorieën moeten komen om als echte MFA te kwalificeren.
MFA kan worden omzeild omdat de meeste implementaties afhankelijk zijn van gedeelde geheimen of door de gebruiker goedgekeurde prompts, niet van cryptografische binding. SMS-codes, TOTP-apps en pushmeldingen vereisen allemaal het verzenden of bevestigen van een waarde die een aanvaller kan onderscheppen, doorsturen of via social engineering kan verkrijgen.
De authenticatiegebeurtenis zelf kan ook worden omzeild door sessietokens te stelen nadat een legitieme aanmelding is voltooid, waardoor de MFA-uitdaging irrelevant wordt. Alleen FIDO2/WebAuthn elimineert deze klasse van omzeiling door authenticatie cryptografisch te binden aan het legitieme domein, waardoor doorsturen en onderschepping technisch onmogelijk worden
Standaard MFA (sms-codes, pushmeldingen, TOTP-apps) is afhankelijk van gedeelde geheimen die aanvallers kunnen onderscheppen, omleiden of herhalen. Phishing-resistente MFA gebruikt cryptografische binding tussen de authenticator en het legitieme domein.
FIDO2/WebAuthn en op PKI gebaseerde methoden (PIV/CAC) verifiëren de serveridentiteit voordat referenties worden vrijgegeven, waardoor relay- en AiTM-aanvallen technisch onmogelijk zijn. CISA, NIST en de FIDO Alliance classificeren alleen deze twee methoden als phishing-resistent.
Nummervergelijking stopt eenvoudige push fatigue door gebruikers te verplichten een weergegeven nummer in te voeren. Het stopt echter geen AiTM-phishing, waarbij de proxy van de aanvaller de echte authenticatiestroom in realtime doorstuurt.
De aanvaller ziet dezelfde nummerprompt en kan deze doorgeven aan het slachtoffer. CISA beschrijft nummervergelijking als een tijdelijke maatregel terwijl organisaties overstappen op phishing-resistente MFA, niet als een permanente verdediging.
Tokendiefstal en sessiekaping worden in het Verizon 2025 DBIR gepresenteerd als belangrijke aandachtspunten voor MFA-omzeiling. Ze richten zich op sessies na authenticatie in plaats van op de authenticatiegebeurtenis zelf, waardoor de initiële MFA-uitdaging irrelevant wordt zodra een geldig sessietoken is buitgemaakt.
Het stoppen van tokendiefstal vereist gedragsmonitoring van sessieactiviteit, onmogelijke reispatronen en gelijktijdige sessieafwijkingen.
Organisaties moeten afstappen van op sms gebaseerde MFA. Na de Salt Typhoon-campagne waarschuwde richtlijn van de FBI en CISA tegen het vertrouwen op sms als tweede factor. Meerdere aanvalstechnieken, waaronder SS7-exploitatie, SIM-swapping en AiTM-phishing, kunnen op sms gebaseerde MFA omzeilen.
Stap over op FIDO2-beveiligingssleutels voor accounts met verhoogde rechten en platformauthenticators die aan hardware zijn gebonden voor standaardgebruikers.
De acht primaire technieken komen overeen met verschillende ATT&CK-ID's: T1621 (MFA Request Generation) omvat prompt bombing en realtime phishingstromen. T1550 (Use Alternate Authentication Material) omvat sessiekaping. T1589 (Gather Victim Identity Information) ondersteunt SIM-swapping.
T1111 (MFA Interception) omvat SS7-exploitatie. T1566.004 (Spearphishing Voice) omvat social engineering via de helpdesk. T1606 (Forge Web Credentials) omvat OAuth-consent-phishing.

