Twoje konta nie są tak bezpieczne, jak myślisz: Niebezpieczeństwo SMS 2FA

Twoje konta nie są tak bezpieczne, jak myślisz: Niebezpieczeństwo SMS 2FA

Uwierzytelnianie dwuskładnikowe SMS, choć wygodne, jest niebezpieczne. Na szczęście aplikacje uwierzytelniające stanowią znacznie bezpieczniejszą alternatywę.

Uwierzytelnianie dwuskładnikowe to popularny sposób na dodanie dodatkowego zabezpieczenia do konta online. Niestety, niepokojąca liczba usług, aplikacji i stron internetowych wciąż korzysta z uwierzytelniania SMS jako metody 2FA, co jest jednym z najmniej bezpiecznych podejść. Jeśli możesz tego uniknąć, powinieneś.

Dlaczego używać SMS 2FA w pierwszej kolejności, skoro jest takie złe?

Jest wada wygody

Od lat toczy się wyścig zbrojeń między złośliwymi atakującymi, użytkownikami i dostawcami usług.

Pierwotnie logowanie się polegało na prostym wprowadzeniu nazwy użytkownika i hasła, ale słabe praktyki bezpieczeństwa haseł sprawiły, że stało się to niepewne jako jedyna metoda uwierzytelniania. Dodatkowo, bez dodatkowych środków, nie było sposobu na odzyskanie utraconego hasła, jeśli była to jedyna metoda logowania.

Uwierzytelnianie dwuskładnikowe SMS powstało jako sposób na zwalczanie oszukańczego dostępu do kont. W końcu szanse na to, że haker przejmie czyjeś hasło i jednocześnie ich telefon, są dość niskie.

Jest to również atrakcyjnie proste. Próbujesz się zalogować, wprowadzasz hasło, otrzymujesz wiadomość SMS i gotowe.

Jednak ma swoje problemy.

SIM Swapping

Najczęstszym atakiem na SMS 2FA jest tzw. SIM swapping.

Normalnie, twój numer telefonu jest powiązany z kartą SIM. Jest to część twojego telefonu, która uwierzytelnia cię w sieci komórkowej. W starszych telefonach ta karta SIM była fizyczną kartą, którą można było przenosić między urządzeniami. Nowsze telefony pozwalają na korzystanie z eSIM, która jest po prostu cyfrową wersją fizycznej karty. Większość telefonów dzisiaj ma nadal obie.

Atak SIM swapping działa poprzez inżynierię społeczną. Przyszły haker znajduje osobę, którą chciałby zaatakować, a następnie zbiera jak najwięcej informacji na jej temat, takich jak data urodzenia, adres i inne dane osobowe.

Z tą informacją dzwoni do dostawcy usług komórkowych i przekonuje dział wsparcia klienta, aby zamienił twój obecny numer na nową kartę SIM. Wykorzystają zebrane informacje, aby "udowodnić", że są w rzeczywistości ofiarą.

Jeśli im się uda, zaczną otrzymywać wszelkie kody SMS 2FA na swoim telefonie. Gdy to się stanie, będą prawdopodobnie w stanie uzyskać dostęp do dowolnego konta, które używa SMS 2FA jako środka zabezpieczającego.

Atak SIM swapping jest szczególnie trudny do ochrony, ponieważ głównym sposobem ataku jest inżynieria społeczna. Możesz stworzyć wszelkie techniczne bariery, jakie zechcesz, ale ludzie zawsze będą słabym ogniwem w każdym zabezpieczeniu.

SMS zaprasza do phishingu

Kolejnym problemem z SMS 2FA jest phishing, technicznie nazywany "smishing", gdy ma miejsce przez SMS. W tym przypadku problem z SMS 2FA nie tkwi w samej technologii, ale w naszej z nią znajomości.

Załóżmy, że masz konto na jakiejś stronie, która używa SMS 2FA. Jesteś przyzwyczajony do tego, że powiadomienia związane z logowaniem do tej strony przychodzą jako wiadomość tekstowa.

Przyszli hakerzy wykorzystują tę znajomość, wysyłając ci fałszywą wiadomość SMS, która bardzo przypomina wiadomość z prawdziwej usługi. Często fałszywa wiadomość będzie zawierać link do fałszywej kopii rzeczywistej usługi, zachęcając cię do "zalogowania się w celu uwierzytelnienia" lub "zalogowania się, by zabezpieczyć swoje konto."

Bez namysłu wpisujesz swój email i hasło, a najgorsze się dzieje: Twoje dane logowania zostały skompromitowane.

Co powinieneś użyć zamiast tego?

Aplikacje uwierzytelniające to odpowiedź

Jeśli jedyną dostępną metodą uwierzytelniania dwuskładnikowego jest SMS, powinieneś z niej skorzystać. Po prostu bądź czujny na próby phishingu.

Możesz również wdrożyć środki bezpieczeństwa u swojego dostawcy, które utrudnią przeprowadzenie ataku SIM swapping.

Jednak jeśli masz inne opcje, jest możliwość, która jest równie wygodna, ale znacznie bardziej bezpieczna.

Oprócz SMS i e-maila, aplikacje uwierzytelniające są najczęstszą metodą 2FA na rynku. Zamiast generować kod, który jest wysyłany do ciebie przez SMS, aplikacje uwierzytelniające zazwyczaj generują nowy kod co 30 sekund.

Aplikacja uwierzytelniająca sama w sobie jest chroniona przez bezpieczeństwo twojego telefonu, a tak długo jak masz silny PIN, twoja aplikacja uwierzytelniająca będzie dość bezpieczna.

Jest wiele aplikacji uwierzytelniających dostępnych na rynku. Niektóre popularne opcje to:

Bitwarden jako menedżer haseł i płacę za niego rocznie (10 USD), więc zamiast tego używam ich aplikacji uwierzytelniającej.

Wszystkie oferują tę samą podstawową funkcjonalność, więc wybierz tę, która najbardziej Ci odpowiada.

Nie da się uciec przed światem cyfrowym, a w erze naruszeń danych, phishingu opartego na AI i niezliczonych innych zagrożeń, kluczowe jest jak najproaktywne podejście do bezpieczeństwa.

W usługach, które to wspierają, zmiana z uwierzytelniania dwuetapowego SMS na aplikację uwierzytelniającą zajmuje tylko kilka minut.

Jeśli ciekawią Cię artykuły podobne do Twoje konta nie są tak bezpieczne, jak myślisz: Niebezpieczeństwo SMS 2FA, zajrzyj do kategorii Aplikacje i odkryj jeszcze więcej interesujących treści.

Indeks
  1. Dlaczego używać SMS 2FA w pierwszej kolejności, skoro jest takie złe?
    1. Jest wada wygody
    2. SIM Swapping
    3. SMS zaprasza do phishingu
  2. Co powinieneś użyć zamiast tego?

Możesz być zainteresowany

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Go up