ثبت بازخورد

لطفا میزان رضایت خود را از دیجیاتو انتخاب کنید.

واقعا راضی‌ام
اصلا راضی نیستم
چطور میتوانیم تجربه بهتری برای شما بسازیم؟

نظر شما با موفقیت ثبت شد.

از اینکه ما را در توسعه بهتر و هدفمند‌تر دیجیاتو همراهی می‌کنید
از شما سپاسگزاریم.

تکنولوژی

غارت حساب های بانکی در آلمان به خاطر ضعف در احراز هویت دو مرحله ای با پیامک

اگرچه احراز هویت دو مرحله ای یکی از ابزارهای مهم در حفاظت از حساب های کاربری آنلاین به شمار می رود، اما این روش هم بدون نقص نیست. یک حلقه ضعیف در این زنجیره می ...

حمید مقدسی
نوشته شده توسط حمید مقدسی | ۱۵ اردیبهشت ۱۳۹۶ | ۱۸:۰۰

اگرچه احراز هویت دو مرحله ای یکی از ابزارهای مهم در حفاظت از حساب های کاربری آنلاین به شمار می رود، اما این روش هم بدون نقص نیست. یک حلقه ضعیف در این زنجیره می تواند به مهاجمین اجازه ورود به سیستم و دسترسی به اطلاعات شخصی حساس را بدهد.

در سال 2014 نقطه ضعفی در پروتکل «سیستم سیگنال دهی 7» یا SS7 مشاهده شد، روشی که اکثر شرکت های مخابراتی موبایل و ثابت از آن برای برقراری ارتباط استفاده می کنند. این ضعف باعث شد مؤسسه ملی استاندارد و تکنولوژی (NIST) آمریکا در راهنمای امنیتی اخیرش اعلام کند که به زودی، پیام های SMS به عنوان روش مورد استفاده در احراز هویت دو مرحله ای پذیرفته نخواهند شد.

حال شاهد نخستین نمونه واقعی از ضعف امنیتی SMS در جهان هستیم که نشان می دهد با روش ایمنی برای تبادل اطلاعات روبرو نیستیم؛ اپراتور مخابراتی O2-Telefonica در آلمان اعلام کرد حساب بانکی برخی از مشترکینش مورد حمله مهاجمین ناشناس قرار گرفته است.

در این حمله، ابتدا روش متداول فیشینگ برای به دست آوردن نام کاربری، رمز عبور، شماره تلفن و اطلاعات حساب بانکی قربانی استفاده شده و سپس با بهره گیری از یک شرکت مخابراتی جعلی، پیام مخصوص شناسایی به جای موبایل کاربر به تلفن همراه فرد مهاجم ارسال گشته.

تجهیزات سوء استفاده از SMS قیمتی در حدود 1000 دلار دارند

شاید تصور کنید این روش بسیار دشوار است، اما منابع خبری می گویند به راحتی می توان شبکه مخابراتی جعلی تشکیل داد یا دسترسی موقت به یکی از آنها را خریداری کرد. بنابراین با بهره گیری از ضعف مکانیسم SS7 می توان مسیر پیام های SMS را تغییر داده و آنها را به سوی گیرنده دیگری هدایت کرد. مهاجمین فوق با استفاده از این روش توانستند به حساب های بانکی دست یافته و مبالغی زیادی را از آن برداشت کنند، یعنی سرقت از بانک بدون بلند شدن از پشت کامپیوتر.

گفتنیست با اینکه می بینیم استفاده از SMS برای احراز هویت دو مرحله ای با نقص اساسی روبروست، اما باز هم به مراتب بهتر از ترکیب نام کاربری و رمز عبور است. بنابراین فعلاً در استفاده از آن تردید نکنید تا زمانی که جایگزین بهتری برایش پیدا شود.

دیدگاه‌ها و نظرات خود را بنویسید
مطالب پیشنهادی