sikkerhet

All tofaktor-autentisering er ikke like bra

Svært mange nettsider sender deg engangspassord på SMS ved innlogging. Det er ikke nødvendigvis så sikkert som du tror.

Med utallige forskjellige måter å kunne logge inn på nettsteder på, er det ikke alltid så lett å vite hva som er trygge måter og ikke.
Med utallige forskjellige måter å kunne logge inn på nettsteder på, er det ikke alltid så lett å vite hva som er trygge måter og ikke.

Autentiseringsfaktorer

Det er vanlig å dele autentiseringsfaktorene inn i tre kategorier:

– Noe du vet (som et passord)

– Noe du har (som en enhet som mottar eller genererer engangspassord)

– Noe du er (som biometriske data; fingeravtrykk, ansiktsgjenkjenning eller lignende)

De vanligste formene for tofaktorautentisering er:

– Tilsendt passord på SMS

– Tilsendt passord på mail

– Generert passord i app

– Generert passord fra fysisk sikkerhetsnøkkel

Totrinns- eller tofaktorautentisering (2FA) blir vanligere og vanligere for innlogging på nettsider. Tiden er for lengst forbi da man regnet passord som en sikker måte å holde informasjonen privat på.

I begynnelsen var det gjerne sider med svært sensitive opplysninger, som for eksempel nettbanker og den offentlige innloggingstjenesten MinID, som brukte 2FA.

Nå får imidlertid stadig flere også øynene opp for svakhetene ved den vanligste formen for 2FA, nemlig engangspassord på SMS.

SMS og epost bør unngås

Etterhvert som stadig flere opplevde at passordene sine kom på avveie, innførte flere og flere nettsteder muligheten for et ekstra sikkerhetslag ved innlogging, hvorav den vanligste er å få tilsendt et engangspassord på SMS – slik som med MinID.

Lars Strand er seniorrådgiver ved Nasjonal sikkerhetsmyndighets (NSM) cybersikkerhetsavdeling.

Han forklarer at det som en tommelfingerregel er bedre å bruke to faktorer enn én for å ivareta sikkerheten, men at det likevel varierer hvor trygge de forskjellige formene for 2FA er.

– Ved bruk av tofaktorautentisering bør protokoller med lav tillit til overføringsmekanismene unngås, som eksempelvis SMS og epost. Disse kan avlyttes, sier han.

Seniorrådgiver i NSMs cybersikkerhetsavdeling, Lars Strand, anbefaler bruk av fysisk sikkerhetsnøkkel for sikker innlogging. Foto: Lars Strand/NSM
Seniorrådgiver i NSMs cybersikkerhetsavdeling, Lars Strand, anbefaler bruk av fysisk sikkerhetsnøkkel for sikker innlogging.

– Det benyttes gjerne mot de kontoene eller brukerne som har høy verdi, som admin-kontoer eller kontoer for kryptovaluta. Det har vært noen høyprofilerte kontoer som har blitt angrepet på denne måten, forteller Strand.

Hacket Reddit-ansattes 2FA

Strand forklarer at selv om SMS og epost er det dårligste alternativet for 2FA, er det fortsatt ikke trivielt å utføre et vellykket angrep mot disse, i og med at angriperen i tillegg må kjenne passordet til brukeren.

Det skjer imidlertid rett som det er at nettsider får lekket passordene sine. Og hvis brukeren har de samme passordene på flere forskjellige nettsider, kan plutselig flere brukerkontoer være kompromittert.

Også ved å infisere brukerens datamaskin med skadevare kan man få tilgang til brukernavn og passord – og da er særlig veien til å få tilgang til engangspassord via epost svært kort.

Reddit hadde tidligere i august et sikkerhetsbrudd, der 2FA ved SMS var hackernes vei inn til noen av nettsidens ansattes kontoer.

Via disse kontoene fikk angriperen tilgang til en gammel kopi av Reddits fulle database frem til 2007 – inkludert brukernavn, passord og private meldinger.

– Vi lærte at SMS-basert autentisering ikke er i nærheten så sikkert som vi hadde håpet, og hovedangrepet var via SMS-avskjæring, skrev Reddit i sin redegjørelse.

Tappet tyske bankkontoer

Ifølge Strand kan en slik SMS-avskjæring blant annet skje ved såkalt «SIM swap».

– Angriper kan bruke sosial manipulering overfor kundeservice hos teleoperatøren for å overføre mobilnummeret til et annet SIM som angriper har kontroll på, forklarer han.

En annen mulighet for å kompromittere engangspassord på SMS, fikk tyske bankkunder smertelig erfare i fjor. Da ble nemlig utnyttet et kjent sikkerhetshull i SS7, signalprotokollen til mobiloperatørers nettverk, til å fange opp kundenes SMS-passord, og bankkontoene ble tappet.

Arnfinn Strand fortalte om flere muligheter for å avlytte eller omdirigere SMS-meldinger. Foto: Marius Jørgenrud
Arnfinn Strand fortalte om flere muligheter for å avlytte eller omdirigere SMS-meldinger.

Fra før hadde angriperne skaffet seg tilgang til kontoeiernes mobilnummer, brukernavn og passord ved hjelp av spionvare på bankkundenes datamaskiner.

I forbindelse med Sandbergs Iran-reise tidligere i sommer, fortalte sikkerhetsingeniør Arnfinn Strand hos Check Point også om flere muligheter for å få tilgang til tekstmeldinger, blant annet ved hjelp av falske basestasjoner, eller via bluetooth gjennom den såkalte «Blueborne»-sårbarheten.

Apper gir sikrere 2FA

Ifølge Lars Strand vil en autentiseringsapplikasjon være et bedre alternativ enn SMS og epost. Det finnes flere varianter av slike, som for eksempel Authy, Google Authenticator eller Duo Mobile.

Appene fungerer ved at nettsiden du skal logge inn på genererer en QR-kode du skanner med telefonen. Appen gir deg så en tidsbegrenset engangskode som du skriver inn på nettsiden.

Her må du imidlertid i de fleste tilfeller også registrere et backup-passord, i tilfelle telefonen din blir ødelagt eller borte, slik at du ikke låses ute av alle kontoene dine med en gang telefonen er utilgjengelig.

Da må du igjen stole på en tredjeparts evne til å lagre disse passordene på en sikker måte. Ikke minst kan også en slik app kompromitteres, for eksempel hvis telefonen din blir infisert med skadevare.

Fysiske sikkerhetsnøkler er best

Ifølge Strand er fysiske sikkerhetsnøkler den beste veien å gå.

– Vi anbefaler bruk av fysiske sikkerhetsnøkler, som Yubico eller Hypersecu, forteller Strand.

I NSMs veileder for brukerautentisering mot nettsteder kan du lese mer om fysiske sikkerhetsnøkler og Universal 2nd Factor (U2F). U2F er en åpen standard for tofaktorautentisering ved hjelp av sikkerhetsnøkler, som forvaltes av Fast IDentity Online-alliansen (FIDO).

For fysiske sikkerhetsnøkler kan du bruke både USB, NFC og Bluetooth, og dermed både stasjonære, bærbare og mobile enheter.

«U2F gir også økt sikkerhet ved å forhindre Man in the Middle-angrep. Avtrykket av nettstedets adresse som sendes til sikkerhetsnøkkelen ved autentisering hindrer falske nettsteder å gjennomføre autentiseringer på vegne av brukeren», står det i veilederen.

Slik fungerer en fysisk sikkerhetsnøkkel: Nettleseren kontakter nettstedet (1) og får tilsendt nøkkelidentifikatoren og et godkjenningsspørsmål (2). Dette sendes så til sikkerhetsnøkkelen (3) hvor den signeres. Sikkerhetsnøkkelen signerer og sender tilbake til nettleseren (4). Nettleseren sender videre til nettstedet (5), hvor signaturen verifiseres mot brukerens offentlige nøkkel. Brukeren slipper så videre inn på nettstedet (6). Illustrasjon: Veileder til brukerautentisering/NSM
Slik fungerer en fysisk sikkerhetsnøkkel: Nettleseren kontakter nettstedet (1) og får tilsendt nøkkelidentifikatoren og et godkjenningsspørsmål (2). Dette sendes så til sikkerhetsnøkkelen (3) hvor den signeres. Sikkerhetsnøkkelen signerer og sender tilbake til nettleseren (4). Nettleseren sender videre til nettstedet (5), hvor signaturen verifiseres mot brukerens offentlige nøkkel. Brukeren slipper så videre inn på nettstedet (6).

All 2FA er bedre enn énfaktor

For å gjennomføre en autentisering ved sikkerhetsnøkkel må dessuten også brukeren være til stede, oftest ved å måtte trykke på en fysisk trykknapp. Slik unngås faren for at skadevare kan autentisere uten brukerens viten.

Stadig flere nettsteder har støtte for U2F, og inkluderer blant annet Google, GitHub, GitLab, Facebook og Dropbox.

På tross av Strands klare råd om hva som er god og dårlig 2FA, har han dog en enda tydeligere oppfordring.

– NSMs klare anbefaling er allikevel: Bruk tofaktorautentisering der hvor det støttes. Det er bedre enn bare bruk av passord, sier han.

Powered by Labrador CMS