http://www.ictnews.ir/
http://ictnews.ir
شنبه 16 ارديبهشت 1396
ضعف در احراز هویت دو مرحله ای با پیامک و غارت حساب ها درآلمان
ضعف در احراز هویت دو مرحله ای با پیامک و غارت حساب ها درآلمان

اگرچه احراز هویت دو مرحله ای یکی از ابزارهای مهم در حفاظت از حساب های کاربری آنلاین به شمار می رود، اما این روش هم بدون نقص نیست. یک حلقه ضعیف در این زنجیره می تواند به مهاجمین اجازه ورود به سیستم و دسترسی به اطلاعات شخصی حساس را بدهد.

اگرچه احراز هویت دو مرحله ای یکی از ابزارهای مهم در حفاظت از حساب های کاربری آنلاین به شمار می رود، اما این روش هم بدون نقص نیست. یک حلقه ضعیف در این زنجیره می تواند به مهاجمین اجازه ورود به سیستم و دسترسی به اطلاعات شخصی حساس را بدهد.

در سال 2014 نقطه ضعفی در پروتکل «سیستم سیگنال دهی 7» یا SS7 مشاهده شد، روشی که اکثر شرکت های مخابراتی موبایل و ثابت از آن برای برقراری ارتباط استفاده می کنند. این ضعف باعث شد مؤسسه ملی استاندارد و تکنولوژی (NIST) آمریکا در راهنمای امنیتی اخیرش اعلام کند که به زودی، پیام های SMS به عنوان روش مورد استفاده در احراز هویت دو مرحله ای پذیرفته نخواهند شد.

حال شاهد نخستین نمونه واقعی از ضعف امنیتی SMS در جهان هستیم که نشان می دهد با روش ایمنی برای تبادل اطلاعات روبرو نیستیم؛ اپراتور مخابراتی O2-Telefonica در آلمان اعلام کرد حساب بانکی برخی از مشترکینش مورد حمله مهاجمین ناشناس قرار گرفته است.

در این حمله، ابتدا روش متداول فیشینگ برای به دست آوردن نام کاربری، رمز عبور، شماره تلفن و اطلاعات حساب بانکی قربانی استفاده شده و سپس با بهره گیری از یک شرکت مخابراتی جعلی، پیام مخصوص شناسایی به جای موبایل کاربر به تلفن همراه فرد مهاجم ارسال گشته.

تجهیزات سوء استفاده از SMS قیمتی در حدود 1000 دلار دارند

شاید تصور کنید این روش بسیار دشوار است، اما منابع خبری می گویند به راحتی می توان شبکه مخابراتی جعلی تشکیل داد یا دسترسی موقت به یکی از آنها را خریداری کرد. بنابراین با بهره گیری از ضعف مکانیسم SS7 می توان مسیر پیام های SMS را تغییر داده و آنها را به سوی گیرنده دیگری هدایت کرد. مهاجمین فوق با استفاده از این روش توانستند به حساب های بانکی دست یافته و مبالغی زیادی را از آن برداشت کنند، یعنی سرقت از بانک بدون بلند شدن از پشت کامپیوتر.

گفتنیست با اینکه می بینیم استفاده از SMS برای احراز هویت دو مرحله ای با نقص اساسی روبروست، اما باز هم به مراتب بهتر از ترکیب نام کاربری و رمز عبور است. بنابراین فعلاً در استفاده از آن تردید نکنید تا زمانی که جایگزین بهتری برایش پیدا شود.


مطالب مرتبط
نظرات کاربران

ارسال نظر در مورد این مطلب:
نام شما : *
آدرس ایمیل : *
متن نظر : *
کد امنیتی :
Refresh Code

لطفا عبارت درج شده در تصویر بالا را در کادر زیر بنویسید

*
 


کليه حقوق اين سایت متعلق به ICTNEWS است.
انتشار مطالب با ذکر منبع و لینک به سایت مجاز است.
تماس با ما: 88946450  فرم تماس با ما
این پرتال قدرت گرفته از :
سیستم مدیریت پرتال و خبرگزاری دیاسافت
ارتباط با ما : 1000030200