Xác thực đa yếu tố (MFA) là một trong những biện pháp hiệu quả nhất chống chiếm đoạt tài khoản. Tuy nhiên kẻ tấn công đã thích nghi với các kỹ thuật như phishing proxy (AiTM), SIM swap và “MFA fatigue”.
Xếp hạng các phương thức
- Mạnh nhất — chống phishing: khóa bảo mật FIDO2/WebAuthn, passkey. Gắn với domain thật nên không thể bị trang giả mạo lấy.
- Khá: ứng dụng authenticator có number matching.
- Trung bình: mã TOTP — vẫn có thể bị trang phishing chuyển tiếp.
- Yếu nhất: SMS/cuộc gọi — dễ bị SIM swap, chặn bắt.
Khuyến nghị triển khai
- Ưu tiên tài khoản quản trị, email, VPN/remote access và hệ thống tài chính.
- Dùng FIDO2/passkey cho quản trị viên.
- Bật number matching, giới hạn số lần push để chống MFA fatigue.
- Tắt giao thức xác thực cũ (legacy auth) không hỗ trợ MFA.
- Có quy trình khôi phục tài khoản an toàn — đây thường là điểm yếu bị khai thác.
Dịch vụ liên quan: Zero Trust Consulting, Security Awareness