跳到内容

April 21, 2025

MFA疲劳真实存在:将特权用户迁至抗钓鱼认证

推送轰炸可击破弱MFA。特权与远程访问用户需要FIDO2或同等抗钓鱼方式。

攻击者用疲劳攻击与实时钓鱼代理击破基于短信与提示的MFA。只部署一次MFA便停步的组织,仍会暴露特权路径。

升级攻击者最想要的账户

将管理员、VPN/远程访问与财务审批人迁至抗钓鱼认证器。严格控制并审计回退方式。当通行密钥取代不断弹出的推送时,体验也会改善。

按角色跟踪覆盖率,而非许可证数量——部分MFA只会带来虚假安全感。

贾万信息技术集团帮助组织将这些优先事项转化为受治理、可运营的计划——而非一次性项目。