sikkerhet
All tofaktor-autentisering er ikke like bra
Svært mange nettsider sender deg engangspassord på SMS ved innlogging. Det er ikke nødvendigvis så sikkert som du tror.
Totrinns- eller tofaktorautentisering (2FA) blir vanligere og vanligere for innlogging på nettsider. Tiden er for lengst forbi da man regnet passord som en sikker måte å holde informasjonen privat på.
I begynnelsen var det gjerne sider med svært sensitive opplysninger, som for eksempel nettbanker og den offentlige innloggingstjenesten MinID, som brukte 2FA.
Nå får imidlertid stadig flere også øynene opp for svakhetene ved den vanligste formen for 2FA, nemlig engangspassord på SMS.
SMS og epost bør unngås
Etterhvert som stadig flere opplevde at passordene sine kom på avveie, innførte flere og flere nettsteder muligheten for et ekstra sikkerhetslag ved innlogging, hvorav den vanligste er å få tilsendt et engangspassord på SMS – slik som med MinID.
Lars Strand er seniorrådgiver ved Nasjonal sikkerhetsmyndighets (NSM) cybersikkerhetsavdeling.
Han forklarer at det som en tommelfingerregel er bedre å bruke to faktorer enn én for å ivareta sikkerheten, men at det likevel varierer hvor trygge de forskjellige formene for 2FA er.
– Ved bruk av tofaktorautentisering bør protokoller med lav tillit til overføringsmekanismene unngås, som eksempelvis SMS og epost. Disse kan avlyttes, sier han.
– Det benyttes gjerne mot de kontoene eller brukerne som har høy verdi, som admin-kontoer eller kontoer for kryptovaluta. Det har vært noen høyprofilerte kontoer som har blitt angrepet på denne måten, forteller Strand.
Hacket Reddit-ansattes 2FA
Strand forklarer at selv om SMS og epost er det dårligste alternativet for 2FA, er det fortsatt ikke trivielt å utføre et vellykket angrep mot disse, i og med at angriperen i tillegg må kjenne passordet til brukeren.
Det skjer imidlertid rett som det er at nettsider får lekket passordene sine. Og hvis brukeren har de samme passordene på flere forskjellige nettsider, kan plutselig flere brukerkontoer være kompromittert.
Også ved å infisere brukerens datamaskin med skadevare kan man få tilgang til brukernavn og passord – og da er særlig veien til å få tilgang til engangspassord via epost svært kort.
Reddit hadde tidligere i august et sikkerhetsbrudd, der 2FA ved SMS var hackernes vei inn til noen av nettsidens ansattes kontoer.
Via disse kontoene fikk angriperen tilgang til en gammel kopi av Reddits fulle database frem til 2007 – inkludert brukernavn, passord og private meldinger.
– Vi lærte at SMS-basert autentisering ikke er i nærheten så sikkert som vi hadde håpet, og hovedangrepet var via SMS-avskjæring, skrev Reddit i sin redegjørelse.
Tappet tyske bankkontoer
Ifølge Strand kan en slik SMS-avskjæring blant annet skje ved såkalt «SIM swap».
– Angriper kan bruke sosial manipulering overfor kundeservice hos teleoperatøren for å overføre mobilnummeret til et annet SIM som angriper har kontroll på, forklarer han.
En annen mulighet for å kompromittere engangspassord på SMS, fikk tyske bankkunder smertelig erfare i fjor. Da ble nemlig utnyttet et kjent sikkerhetshull i SS7, signalprotokollen til mobiloperatørers nettverk, til å fange opp kundenes SMS-passord, og bankkontoene ble tappet.
Fra før hadde angriperne skaffet seg tilgang til kontoeiernes mobilnummer, brukernavn og passord ved hjelp av spionvare på bankkundenes datamaskiner.
I forbindelse med Sandbergs Iran-reise tidligere i sommer, fortalte sikkerhetsingeniør Arnfinn Strand hos Check Point også om flere muligheter for å få tilgang til tekstmeldinger, blant annet ved hjelp av falske basestasjoner, eller via bluetooth gjennom den såkalte «Blueborne»-sårbarheten.
Apper gir sikrere 2FA
Ifølge Lars Strand vil en autentiseringsapplikasjon være et bedre alternativ enn SMS og epost. Det finnes flere varianter av slike, som for eksempel Authy, Google Authenticator eller Duo Mobile.
Appene fungerer ved at nettsiden du skal logge inn på genererer en QR-kode du skanner med telefonen. Appen gir deg så en tidsbegrenset engangskode som du skriver inn på nettsiden.
Her må du imidlertid i de fleste tilfeller også registrere et backup-passord, i tilfelle telefonen din blir ødelagt eller borte, slik at du ikke låses ute av alle kontoene dine med en gang telefonen er utilgjengelig.
Da må du igjen stole på en tredjeparts evne til å lagre disse passordene på en sikker måte. Ikke minst kan også en slik app kompromitteres, for eksempel hvis telefonen din blir infisert med skadevare.
Fysiske sikkerhetsnøkler er best
Ifølge Strand er fysiske sikkerhetsnøkler den beste veien å gå.
– Vi anbefaler bruk av fysiske sikkerhetsnøkler, som Yubico eller Hypersecu, forteller Strand.
I NSMs veileder for brukerautentisering mot nettsteder kan du lese mer om fysiske sikkerhetsnøkler og Universal 2nd Factor (U2F). U2F er en åpen standard for tofaktorautentisering ved hjelp av sikkerhetsnøkler, som forvaltes av Fast IDentity Online-alliansen (FIDO).
For fysiske sikkerhetsnøkler kan du bruke både USB, NFC og Bluetooth, og dermed både stasjonære, bærbare og mobile enheter.
«U2F gir også økt sikkerhet ved å forhindre Man in the Middle-angrep. Avtrykket av nettstedets adresse som sendes til sikkerhetsnøkkelen ved autentisering hindrer falske nettsteder å gjennomføre autentiseringer på vegne av brukeren», står det i veilederen.
All 2FA er bedre enn énfaktor
For å gjennomføre en autentisering ved sikkerhetsnøkkel må dessuten også brukeren være til stede, oftest ved å måtte trykke på en fysisk trykknapp. Slik unngås faren for at skadevare kan autentisere uten brukerens viten.
Stadig flere nettsteder har støtte for U2F, og inkluderer blant annet Google, GitHub, GitLab, Facebook og Dropbox.
På tross av Strands klare råd om hva som er god og dårlig 2FA, har han dog en enda tydeligere oppfordring.
– NSMs klare anbefaling er allikevel: Bruk tofaktorautentisering der hvor det støttes. Det er bedre enn bare bruk av passord, sier han.