这就是为什么不应该使用文本进行双因素身份验证

很长一段时间以来,安全专家一直警告说,短信很容易被劫持——今天上午,他们展示了短信在实践中的样子。正面科技(positivetechnologies)发布的一段演示视频(福布斯(Forbes)首次报道)显示,通过截取传输中的短信,入侵比特币钱包是多么容易。...

很长一段时间以来,安全专家一直警告说,短信很容易被劫持——今天上午,他们展示了短信在实践中的样子。正面科技(positivetechnologies)发布的一段演示视频(福布斯(Forbes)首次报道)显示,通过截取传输中的短信,入侵比特币钱包是多么容易。

007Ys3FFgy1gqzx224dchj61ko11s7lc02

该组织的目标是一个Coinbase账户,该账户注册到一个同样受双因素保护的Gmail账户。通过利用**网络中已知的缺陷,该小组能够截获在一段时间内发送给该号码的所有短信。这足以重置Gmail帐户的密码,然后控制Coinbase钱包。小组需要的只是目标比特币用户的姓名和电话号码。他们是安全研究人员而不是罪犯,所以他们实际上并没有偷任何人的比特币,尽管这是一个简单的步骤。

乍一看,这看起来像一个Coinbase漏洞,但真正的弱点是细胞系统本身。Positive Technologies能够利用自己的研究工具劫持短信,该工具利用蜂窝网络中的弱点拦截传输中的短信。被称为SS7网络,该网络由每个电信公司共享,用于管理电话号码之间的通话和文本。有许多已知的SS7漏洞,虽然从理论上讲,SS7网络的接入仅限于电信公司,但在犯罪市场上,劫持服务经常可用。

即使没有第三方服务,积极技术的研究人员说,他们可能只是直接攻击网络。”研究人员对Verge说:“直接访问SS7互联网络,然后**特定的SS7消息,而不是试图找到一个随时可用的SS7劫持服务,要容易得多,也要便宜得多。”。

由于比特币交易的不可逆性,比特币钱包是这些攻击的热门目标,但这种攻击在任何其他web服务上都同样有效。只要你通过短信获得确认码,你就很容易受到这种攻击。另一些组织则通过侵入运营商账户设置呼叫转移,成功实施了不太复杂的同一黑客攻击。

你可以采取一些具体步骤来保护自己免受这种攻击。在某些服务上,您可以完全取消SMS双因素和帐户恢复的选项,一旦建立了更安全的基于应用程序的方法,您就应该这样做。例如,谷歌将让你在这里和这里管理双因素和账户恢复;只需设置验证器或恢复代码,然后转到每个选项的SMS并单击“删除电话”。Coinbase还通过验证器或其他一次性密码工具提供双因素。

尽管如此,整个行业在摆脱短信作为第二个因素方面进展非常缓慢,这严重削弱了系统的整体安全性。只要短信是作为一个选项包括两个因素,我们会继续看到这样的攻击。

更新时间:美国东部时间下午1:30:00:Positive Technologies的声明更新。还增加了更多关于保护谷歌账户免受恢复电话攻击的细节。

  • 发表于 2021-05-30 03:39
  • 阅读 ( 91 )
  • 分类:互联网

你可能感兴趣的文章

如何为云备份服务启用双因素身份验证

... 现在应该为您的Backblaze帐户成功启用双因素验证。 ...

  • 发布于 2021-03-12 18:34
  • 阅读 ( 297 )

3双因素认证的风险和缺点

... 这就是为什么双因素身份验证在过去十年中迅速流行的原因。单一的密码对于真正的安全性来说太脆弱了,添加第二层防御将使您的帐户更安全。 ...

  • 发布于 2021-03-12 19:54
  • 阅读 ( 311 )

如何为您的游戏帐户启用双因素身份验证

...除非他们把电话放在你的口袋里,这让人很欣慰,所以你为什么不想要额外的安全措施呢? ...

  • 发布于 2021-03-16 00:05
  • 阅读 ( 278 )

如果无法访问代码生成器,如何登录facebook

... 你为什么需要facebook确认码? ...

  • 发布于 2021-03-22 16:57
  • 阅读 ( 1130 )

是时候停止使用短信和2fa应用程序进行双因素身份验证了

... 为什么要避免短信验证 ...

  • 发布于 2021-03-26 12:32
  • 阅读 ( 250 )

如何在您的xbox帐户上启用2fa

... 什么是2fa为什么(2fa and why)? ...

  • 发布于 2021-03-29 04:17
  • 阅读 ( 277 )

如何在raspberry pi上设置双因素身份验证

树莓皮现在到处都是,这就是为什么它吸引了威胁行为者和网络罪犯的目光。我们将向您展示如何使用双因素身份验证保护Pi。 神奇的树莓皮 树莓皮是单板计算机。它于2012在英国推出,目的是让孩子们修补、创建和学习代码...

  • 发布于 2021-04-02 02:18
  • 阅读 ( 170 )

如何启用双因素身份验证和保护您的环帐户

...或安卓、iPhone或iPad上的移动应用程序进行更改。 相关:为什么你应该使用密码管理器,以及如何开始 联机更改密码 从Ring的网站开始。从那里,点击右上角的“登录”按钮。 接下来,登录您的帐户。 将鼠标悬停在右上角的...

  • 发布于 2021-04-02 20:03
  • 阅读 ( 211 )

如何为linkedin启用双因素身份验证

...接。 本节将展开。单击“打开”按钮。 您可以选择是使用验证器应用程序为您生成代码,还是使用代码接收SMS(文本)消息。我们强烈建议使用验证器应用程序,因为它更安全,但使用SMS的双因素身份验证仍然比根本不使用...

  • 发布于 2021-04-02 21:32
  • 阅读 ( 157 )

短信双因素认证不是完美的,但你仍然应该使用它

...过你的短信验证。大多数目标可能不值得这么多努力。 为什么需要双因素身份验证 双因素身份验证之所以命名为双因素身份验证,是因为它要求您拥有两样东西才能进入您的帐户:您知道的东西(您的密码)和您拥有的东西(...

  • 发布于 2021-04-05 02:37
  • 阅读 ( 178 )
ok75502468
ok75502468

0 篇文章

相关推荐