這就是為什麼不應該使用文字進行雙因素身份驗證

很長一段時間以來,安全專家一直警告說,簡訊很容易被劫持——今天上午,他們展示了簡訊在實踐中的樣子。正面科技(positivetechnologies)釋出的一段演示影片(福布斯(Forbes)首次報道)顯示,透過擷取傳輸中的簡訊,入侵比特幣錢包是多麼容易。...

很長一段時間以來,安全專家一直警告說,簡訊很容易被劫持——今天上午,他們展示了簡訊在實踐中的樣子。正面科技(positivetechnologies)釋出的一段演示影片(福布斯(Forbes)首次報道)顯示,透過擷取傳輸中的簡訊,入侵比特幣錢包是多麼容易。

007Ys3FFgy1gqzx224dchj61ko11s7lc02

該組織的目標是一個Coinbase賬戶,該賬戶註冊到一個同樣受雙因素保護的Gmail賬戶。透過利用**網路中已知的缺陷,該小組能夠截獲在一段時間內傳送給該號碼的所有簡訊。這足以重置Gmail帳戶的密碼,然後控制Coinbase錢包。小組需要的只是目標比特幣使用者的姓名和電話號碼。他們是安全研究人員而不是罪犯,所以他們實際上並沒有偷任何人的比特幣,儘管這是一個簡單的步驟。

乍一看,這看起來像一個Coinbase漏洞,但真正的弱點是細胞系統本身。Positive Technologies能夠利用自己的研究工具劫持簡訊,該工具利用蜂窩網路中的弱點攔截傳輸中的簡訊。被稱為SS7網路,該網路由每個電信公司共享,用於管理電話號碼之間的通話和文字。有許多已知的SS7漏洞,雖然從理論上講,SS7網路的接入僅限於電信公司,但在犯罪市場上,劫持服務經常可用。

即使沒有第三方服務,積極技術的研究人員說,他們可能只是直接攻擊網路。”研究人員對Verge說:“直接訪問SS7網際網路絡,然後**特定的SS7訊息,而不是試圖找到一個隨時可用的SS7劫持服務,要容易得多,也要便宜得多。”。

由於比特幣交易的不可逆性,比特幣錢包是這些攻擊的熱門目標,但這種攻擊在任何其他web服務上都同樣有效。只要你透過簡訊獲得確認碼,你就很容易受到這種攻擊。另一些組織則透過侵入運營商賬戶設定來電轉駁,成功實施了不太複雜的同一駭客攻擊。

你可以採取一些具體步驟來保護自己免受這種攻擊。在某些服務上,您可以完全取消SMS雙因素和帳戶恢復的選項,一旦建立了更安全的基於應用程式的方法,您就應該這樣做。例如,谷歌將讓你在這裡和這裡管理雙因素和賬戶恢復;只需設定驗證器或恢復程式碼,然後轉到每個選項的SMS並單擊“刪除電話”。Coinbase還透過驗證器或其他一次性密碼工具提供雙因素。

儘管如此,整個行業在擺脫簡訊作為第二個因素方面進展非常緩慢,這嚴重削弱了系統的整體安全性。只要簡訊是作為一個選項包括兩個因素,我們會繼續看到這樣的攻擊。

更新時間:美國東部時間下午1:30:00:Positive Technologies的宣告更新。還增加了更多關於保護谷歌賬戶免受恢覆電話攻擊的細節。

  • 發表於 2021-05-30 03:39
  • 閱讀 ( 25 )
  • 分類:網際網路

你可能感興趣的文章

在facebook、instagram或snapchat上不被駭客攻擊該怎麼辦

...交網路上遭到駭客攻擊嗎?這其實很簡單——你所要做的就是坐下來繼續做你一直在做的事情。 ...

  • 發佈於 2021-03-12 05:12
  • 閲讀 ( 62 )

再見1密碼?5個可選的免費密碼管理器

... LessPass對密碼管理有著完全不同的看法。你所要做的就是建立一個帳戶與一個獨特的,強大的,安全的“主密碼”,你記得。在那之後,女***者將接手。 ...

  • 發佈於 2021-03-13 23:44
  • 閲讀 ( 54 )

如何為您的遊戲帳戶啟用雙因素身份驗證

...除非他們把電話放在你的口袋裡,這讓人很欣慰,所以你為什麼不想要額外的安全措施呢? ...

  • 發佈於 2021-03-16 00:05
  • 閲讀 ( 47 )

如果無法訪問程式碼生成器,如何登入facebook

... 你為什麼需要facebook確認碼? ...

  • 發佈於 2021-03-22 16:57
  • 閲讀 ( 50 )

2fa銀行網路釣魚騙局:如何運作以及如何應對

如果有一個賬戶你不想被駭客入侵,那就是你的銀行賬戶。但你不應該太擔心駭客,因為詐騙是更大的威脅。 ...

  • 發佈於 2021-03-25 21:19
  • 閲讀 ( 43 )

是時候停止使用簡訊和2fa應用程式進行雙因素身份驗證了

...式使用的基於時間的一次性密碼(TOTP)的基本缺陷。這就是為什麼物理U2F金鑰總是更安全的選擇。 ...

  • 發佈於 2021-03-26 12:32
  • 閲讀 ( 50 )

如何在您的xbox帳戶上啟用2fa

... 您應該瞭解Xbox的各種設定,雙因素身份驗證就是其中之一。 ...

  • 發佈於 2021-03-29 04:17
  • 閲讀 ( 57 )

如何保護您的whatsapp帳戶

...啟用它時,WhatsApp會為您的帳戶新增第二層保護。 相關:為什麼不應該使用SMS進行雙因素身份驗證(以及使用什麼替代) 啟用2FA後,您必須鍵入六位PIN才能登入到您的WhatsApp帳戶。 即使你的**被偷或者有人用網路釣魚的方法盜...

  • 發佈於 2021-04-02 12:39
  • 閲讀 ( 50 )

為什麼不應該使用web瀏覽器的密碼管理器

...使用該電子郵件和密碼登入到其他網站。這個簡單的把戲就是現在賬戶經常被“駭客”攻擊的原因。 解決方案是在任何地方使用強大、唯一的密碼。但是誰能記住幾百個甚至幾十個強密碼呢?密碼管理器可以為您記住。您還記...

  • 發佈於 2021-04-02 23:00
  • 閲讀 ( 53 )

為什麼不應該在Windows10中使用驅動程式驗證程式

...一個驅動程式。即使它揭示了問題,驅動驗證的全部目的就是強調驅動程式。這種嚴格的測試幾乎肯定會發現驅動程式的一些問題,但這些不太可能在日常使用計算機時造成任何真正的問題。 驅動程式驗證程式也可能導致Windows...

  • 發佈於 2021-04-05 01:12
  • 閲讀 ( 52 )
ok75502468
ok75502468

0 篇文章

作家榜

  1. admin 0 文章
  2. 孫小欽 0 文章
  3. JVhby0 0 文章
  4. fvpvzrr 0 文章
  5. 0sus8kksc 0 文章
  6. zsfn1903 0 文章
  7. w91395898 0 文章
  8. SuperQueen123 0 文章

相關推薦