密碼加 2FA 都唔夠安全?黑客新招無聲盜用帳號!一文看清 Evilginx 威脅及 Passkey 設定教學

雙重認證(2FA)一向被視為網上安全嘅最後防線,但最新黑客技術 Evilginx 能夠透過攔截 Session Cookies,輕鬆繞過防護。本文將為大家拆解呢種新型網絡攻擊嘅原理,並提供手把手教學,教你如何利用 Passkeys、實體安全鎖匙及密碼管理員等工具,全面提升帳戶安全。

密碼加 2FA 都唔夠安全?黑客新招無聲盜用帳號!一文看清 Evilginx 威脅及 Passkey 設定教學
密碼加 2FA 都唔夠安全?黑客新招無聲盜用帳號!一文看清 Evilginx 威脅及 Passkey 設定教學

雙重認證(2FA)被破解?拆解 Evilginx 攻擊原理與 4 大防範方法

喺過去好長一段時間裡面,雙重認證(Two-Factor Authentication,簡稱 2FA)一直被認為係保護網上帳號嘅黃金標準。無論係香港、台灣、新加坡定中國內地,各大銀行、社交媒體以至雲端儲存服務,都強烈建議甚至強制要求用家開啟 2FA 功能。

a screenshot of a phone喺過去好長一段時間裡面,雙重認證(Two-Factor Authentication,簡稱 2FA)一直被認為係保護網上帳號嘅黃金標準。(Photo by Ed Hardie / Unsplash)
喺過去好長一段時間裡面,雙重認證(Two-Factor Authentication,簡稱 2FA)一直被認為係保護網上帳號嘅黃金標準。(Photo by Ed Hardie / Unsplash

雙重認證嘅強大之處,在於將登入過程分為兩個截然不同嘅層面。第一層係「你知嘅資訊」(例如你設定嘅密碼);第二層係「你擁有嘅物件」或者「你嘅生物特徵」(例如發送到你手機嘅 SMS 短訊、認證應用程式產生嘅一次性密碼、甚至係指紋同人臉識別)。呢個設計嘅原意係,就算遠喺千里之外嘅黑客成功偷取咗你嘅密碼,只要佢哋手上冇你部手機或者安全設備,都無法完成登入程序。

不過,科技日新月異,黑客嘅技術亦都同步進化。近期網絡安全界發現,一種名為 Evilginx 嘅工具被廣泛應用於惡意攻擊之中。呢個工具打破咗 2FA 牢不可破嘅神話,令到單靠密碼加手機短訊嘅防護變得脆弱。以下段落將會為大家深入剖析呢項技術嘅運作原理,並且提供切實可行嘅防禦教學,幫助大家喺數碼時代保護好個人財產同私隱。

乜嘢係 Evilginx 與 Session Cookies?

要理解黑客點樣繞過雙重認證,我哋首先要明白網站系統辨認身分嘅機制。當你輸入帳號、密碼,並填妥 2FA 驗證碼成功登入一個網站之後,系統會為你開啟一個名為「已認證工作階段」(Authenticated Session)。

為咗方便用家,避免每一次點擊新頁面都要重新輸入密碼,網站會喺你嘅瀏覽器入面存放一啲稱為「工作階段 Cookie」(Session Cookies)嘅暫存資料檔。呢啲 Cookie 包含咗各種關於你今次登入嘅資訊,最重要嘅係一個成功登入嘅「工作階段 ID」(Session ID)。你可以將呢個 Cookie 想像成你去主題樂園玩嗰陣,門口職員喺你手背冚嘅隱形印章。只要有呢個印章,樂園裡面嘅設施就會當你係已經買咗飛嘅合法訪客。

Security, privacy, and performance status with fix options.避免每一次點擊新頁面都要重新輸入密碼,網站會喺你嘅瀏覽器入面存放一啲稱為「工作階段 Cookie」(Session Cookies)嘅暫存資料檔。呢啲 Cookie 包含咗各種關於你今次登入嘅資訊,最重要嘅係一個成功登入嘅「工作階段 ID」(Session ID)。(Photo by Zulfugar Karimov / Unsplash)
避免每一次點擊新頁面都要重新輸入密碼,網站會喺你嘅瀏覽器入面存放一啲稱為「工作階段 Cookie」(Session Cookies)嘅暫存資料檔。呢啲 Cookie 包含咗各種關於你今次登入嘅資訊,最重要嘅係一個成功登入嘅「工作階段 ID」(Session ID)。(Photo by Zulfugar Karimov / Unsplash

而 Evilginx 呢款工具,正正就係針對呢個「印章」而來。Evilginx 本身其實係一款開源工具,最初由網絡安全專家開發,目的係用嚟進行網絡釣魚(Phishing)嘅模擬測試。保安團隊會利用佢嚟測試企業內部嘅多重認證機制有幾嚴謹,從而找出漏洞並加強防禦。但基於開源嘅性質,呢套強大嘅工具落入咗不法之徒手中,被改造成偷取帳戶權限嘅利器。黑客嘅目標唔再淨係偷密碼,而係要直接偷走你個 Session Cookie,從而令網站誤以為黑客就係成功登入咗嘅你本人。

Evilginx 本身其實係一款開源工具,最初由網絡安全專家開發,目的係用嚟進行網絡釣魚(Phishing)嘅模擬測試。
Evilginx 本身其實係一款開源工具,最初由網絡安全專家開發,目的係用嚟進行網絡釣魚(Phishing)嘅模擬測試。

詳細教學:黑客點樣繞過雙重認證?(AiTM 攻擊解析)

傳統嘅釣魚網站攻擊手法相對簡單,黑客會整一個假網站,外觀抄到十足十好似一間真正嘅銀行、網購平台或者社交媒體登入頁面咁。當用家喺假網站輸入帳號同密碼,黑客就會收到呢啲資料。但自從 2FA 普及之後,傳統釣魚攻擊遇上樽頸,因為黑客就算有密碼,都無法截取發送到用家手機上嘅 2FA 驗證碼。

為咗突破呢個限制,黑客利用 Evilginx 發動「中間人攻擊」(Adversary-in-the-Middle,簡稱 AiTM)。運作流程如下:

  1. 設立攔截點:黑客將 Evilginx 部署喺假釣魚網站同真正嘅官方網站之間。
  2. 引誘點擊:透過電郵、短訊或假冒嘅客服訊息,引誘用家點擊進入由 Evilginx 操控嘅假網站。
  3. 即時轉發資料:當用家喺假網站輸入帳號同密碼時,Evilginx 會即時將呢啲資料轉發畀真正嘅官方網站。
  4. 觸發 2FA:官方網站收到登入要求,會按正常程序發送 2FA 驗證碼去用家部手機。
  5. 同步輸入:用家收到短訊或打開 Authenticator App,將驗證碼輸入到假網站。Evilginx 再次將驗證碼轉發畀真正嘅網站。
  6. 成功登入與騎劫:官方網站確認密碼同 2FA 驗證碼都正確,於是發出一組 Session Cookie 畀登入者。呢個時候,位於中間嘅 Evilginx 就會第一時間攔截並複製呢組 Cookie。

喺成個過程入面,用家完全唔知道自己其實從來冇真正登入過官方網站,所有動作都係由黑客代勞。黑客攞到 Session Cookie 之後,就可以直接匯入到佢哋嘅瀏覽器。網站系統認 Cookie 唔認人,於是黑客就順利取得用家帳號嘅完全控制權,可以隨意更改密碼、轉走資金或者讀取機密文件。

實用防禦教學:手把手教你保護網上帳號

面對 AiTM 攻擊,單純依賴傳統嘅 2FA 已經唔足以保障安全。以下提供幾個符合現代網絡安全標準嘅防禦策略,建議大家盡快為重要帳號進行設定。

1. 轉用 Passkeys(通行密鑰)或實體安全鎖匙

目前對抗 Evilginx 等中間人攻擊最有效嘅方法,就係轉用無密碼認證技術,例如 Passkeys 或實體安全鎖匙(Security Keys)。

Passkeys 運作原理與設定:Passkeys 係一種利用你裝置(手機、平板或電腦)內建安全晶片產生嘅加密鎖匙。當你設定 Passkeys 時,系統會產生一對密鑰,公鑰放喺網站伺服器,私鑰則安全地存放喺你部裝置入面。

  • 點樣用:登入時,你唔需要輸入任何密碼,網站會要求你嘅裝置進行加密簽署。你只需用平時解鎖手機嘅方式(例如指紋掃描 Touch ID、人臉識別 Face ID 或者屏幕解鎖密碼)即可完成認證。
  • 防禦關鍵:Passkeys 係同特定網域(Domain)綁定嘅。如果你唔小心入咗釣魚網站(例如假冒嘅 bank-login.com),你部手機嘅 Passkeys 系統會識得分辨呢個唔係原本註冊嘅官方網域,並直接拒絕提供認證簽名。黑客嘅 Evilginx 系統完全無法從中攔截任何密碼或驗證碼。

實體安全鎖匙(如 YubiKey):如果你需要更高規格嘅保安,或者需要喺多部唔同電腦之間工作,實體安全鎖匙係另一個極佳選擇。

  • 呢類產品外型似一隻普通 USB 手指。
  • 設定好之後,每次登入除咗輸入密碼,系統會要求你將安全鎖匙插入電腦嘅 USB 接口(或者用 NFC 貼近手機),然後輕觸鎖匙上嘅金屬接點。
  • 同 Passkeys 一樣,實體安全鎖匙內建 FIDO 認證標準,會自動核對當前網址。如果係釣魚網站,鎖匙就唔會作出回應,直接粉碎黑客攔截 Session 嘅企圖。

2. 善用密碼管理員(Password Manager)

好多香港人用密碼都會犯一個毛病:同一個密碼走天涯。一旦其中一個網站資料外洩,其他帳號都會面臨風險。密碼管理員(例如 1Password、Bitwarden 或 Apple 內建嘅 iCloud 鑰匙圈)除咗可以幫你隨機生成並記住複雜密碼之外,仲有一個對抗釣魚網站嘅隱藏優勢。

  • 防禦關鍵:密碼管理員係根據網址(URL)來決定係咪自動填寫密碼嘅。如果你平時喺真正的 Facebook (facebook.com) 儲存咗密碼,當黑客引誘你進入假冒嘅 Facebook (faceb00k.com 或 facebook-login.net) 時,密碼管理員會發現網址唔啱,並拒絕自動填寫資料。
  • 使用建議:養成依賴密碼管理員自動填寫嘅習慣。如果某次登入時發現密碼管理員唔肯自動填寫,千萬唔好自己手動複製貼上,呢個通常係一個強烈警告,提示你目前身處嘅可能係假網站。

3. 使用網址掃描工具及防毒軟件

預防勝於治療,喺點擊任何連結之前保持警覺係基本步。

  • VirusTotal 掃描:當你收到一條要求你登入、更新資料或者領取優惠嘅連結,只要有少少懷疑,都應該先將條連結複製,然後貼上到 VirusTotal 等免費網上掃描工具進行檢查,睇下有冇被標籤為惡意網站。
  • 實時防護:安裝具備實時防護功能嘅防毒軟件或瀏覽器安全套件(例如 Microsoft Defender 嘅 SmartScreen 功能)。呢類工具可以喺你唔小心點擊咗惡意連結嘅瞬間,攔截並封鎖有害網站,阻止 Evilginx 收集你嘅輸入資料。

概念釐清與注意事項

喺應用上述安全措施時,有幾項重要概念需要留意:

  1. 保持警覺:即使網站已經支援 Passkeys,如果用家仍然選擇用傳統密碼加 SMS 方式登入,帳號依然有機會受到 AiTM 攻擊。因此,強烈建議喺設定好 Passkeys 之後,盡可能喺帳戶設定中關閉基於 SMS 嘅 2FA 功能。
  2. 檢查異常活動:如果你懷疑自己已經中咗釣魚網站嘅陷阱,或者懷疑 Evilginx 已經攔截咗你嘅 Session,最快嘅自救方法係立即登入官方網站,進入帳戶安全設定,選擇「登出所有裝置」或「終止所有工作階段」(Sign out of all sessions)。呢個動作會令所有現有嘅 Session Cookie 立即失效,將黑客踢出你嘅帳戶。隨後請立即更改密碼並設定 Passkey。
  3. 沒有絕對的安全:採用實體鎖匙或 Passkey 確實能夠杜絕絕大部分嘅釣魚攻擊,但網絡安全係一個持續嘅過程。保持系統更新、唔隨便下載來歷不明嘅附件,仍然係不可或缺嘅好習慣。

比較分析:傳統 2FA 與 最新無密碼認證

為咗令大家更清晰了解唔同認證方式嘅優劣,以下整理咗一個比較圖表,涵蓋目前主流嘅幾種帳號保護方法:

認證方式 運作模式 安全程度 抵抗 AiTM (Evilginx) 攻擊能力 實用性與便利度
SMS 短訊驗證 登入時接收包含數字代碼嘅短訊 較低 無法抵抗(代碼可被中途攔截及轉發) 非常方便,幾乎所有手機都支援,但容易受電訊商網絡影響。
Authenticator App (如 Google Authenticator) App 內每 30 秒生成一組一次性密碼 中等 無法抵抗(代碼同樣可被中途攔截及轉發) 方便,無需網絡連線即可生成密碼,但遺失手機時恢復較麻煩。
Passkeys (通行密鑰) 利用裝置嘅生物特徵 (指紋/人臉) 進行密碼學簽名 極高 完全抵抗(綁定特定網域,無法被釣魚網站騙取簽名) 極高,掃描生物特徵即可,無需手動輸入密碼,各大平台逐漸普及。
實體安全鎖匙 (如 YubiKey) 插入 USB 或輕觸 NFC,透過硬件進行密碼學簽名 極高 完全抵抗(基於 FIDO 標準,確保網址完全吻合) 適合高保安需求用家。需要額外購買硬件,出門需隨身攜帶。
資訊重點:從比較中可以見到,無論係 SMS 定係 Authenticator App,只要需要用家「手動輸入」驗證碼,就存在被中間人攔截嘅風險。唯有 Passkeys 同實體鎖匙呢類由系統底層自動核對網址嘅技術,先可以真正反制 Evilginx。

由上文整理的 Q&A

1. 乜嘢係 2FA 雙重認證?

2FA 係指喺密碼之外,加入第二層確認身分嘅步驟,通常需要你手機接收短訊或者用 App 產生嘅限時密碼,目的係就算密碼外洩,黑客都入唔到你個帳號。

2. 點解收 SMS 嘅 2FA 已經唔算安全?

因為 SMS 容易被黑客透過攔截、偽造基站或者利用 Evilginx 呢類中間人攻擊工具將驗證碼騙走,所以業界已經唔建議將 SMS 作為首選嘅安全防線。

3. 用 Authenticator App 防唔防到 Evilginx 攻擊?

防唔到。雖然 Authenticator App 比 SMS 安全少少,唔會被電訊商攔截,但當你將 App 裡面嘅號碼輸入到釣魚網站時,Evilginx 依然可以將個號碼轉發去真正嘅網站完成登入並偷走 Session。

4. 內文提到嘅 Session Cookies 究竟係咩?

Session Cookies 係網站用來記住你已經成功登入嘅暫存檔案。有咗佢,你喺同一個網站睇唔同網頁就唔使每次重新入密碼。Evilginx 攻擊就係要偷走呢個檔案。

5. 乜嘢係 AiTM 中間人攻擊?

AiTM 攻擊就係黑客喺你同真正網站之間加插一個假網站。你以為自己同緊官方溝通,其實所有資料(包括密碼同 2FA)都俾中間個假網站即時攔截並轉發,黑客從中偷取登入憑證。

6. 乜嘢係 Passkey?

Passkey 係一種無密碼登入技術,利用你手機或電腦嘅指紋、人臉識別產生加密簽名來登入。因為 Passkey 綁定咗官方網址,假網站無法呃到系統交出簽名,所以非常安全。

7. 如果我設定咗 Passkey 但唔見咗部電話點算?

大部分 Passkey 都可以備份到雲端(例如 Apple 嘅 iCloud 鑰匙圈或 Google 密碼管理員)。只要你喺新手機登入返同一個雲端帳號,就可以恢復返啲 Passkey 繼續使用。

8. 買一隻實體安全鎖匙 (YubiKey) 有冇實際需要?

如果你嘅帳號涉及大量資金(例如加密貨幣錢包)、擁有極重要嘅機密檔案,或者經常要喺唔同嘅公用電腦處理公事,買一隻實體鎖匙會有非常高嘅實用價值。對於一般用家,使用免費嘅 Passkeys 已經足夠。

9. 點解 Password Manager (密碼管理員) 可以防釣魚網站?

因為密碼管理員係認網址(URL)嘅。如果你去到一個假冒嘅網站,就算畫面設計得一模一樣,網址都一定有少少分別。密碼管理員發現網址唔夾,就絕對唔會幫你自動填寫帳號密碼,從而提醒你可能有詐。

10. 點樣知道自己係咪中咗 AiTM 攻擊?應該點補救?

如果你喺一條來歷不明嘅連結登入後覺得可疑,又或者收到官方電郵提示有新裝置登入,就有可能中招。補救方法係立刻用自己平時用開嘅瀏覽器(唔好點擊任何舊連結)進入官方網站,喺安全設定中揀「登出所有裝置」,然後即刻改密碼同開啟 Passkey。

總結

科技進步帶嚟便利,但同時亦令網絡威脅不斷演變。Evilginx 嘅出現提醒我哋,以往認為萬無一失嘅傳統雙重認證(2FA)已經無法完全抵禦現代嘅釣魚攻擊。了解 AiTM 嘅運作原理,並非要製造恐慌,而係要令大家明白網絡安全標準需要與時並進。

對於重視個人資料同數碼資產嘅用家來講,主動將重要帳號升級至 Passkeys 或使用實體安全鎖匙,配合密碼管理員同良好嘅上網習慣,係目前最穩妥嘅做法。定期檢視自己嘅帳號安全設定,唔隨便點擊可疑連結,先可以喺網絡世界裡面保障自己嘅權益。