成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

繞過短信雙因子身份驗證的六種方法

安全 數據安全 應用安全
在中國商業市場上,業務級的短信收入這兩年反而有不斷增長的趨勢。這主要是因為,短信做為雙因子認證的便易性。繞過短信驗證的方法多種多樣,不用細想就能舉出來一堆。以下這些是最常見的。

短消息/短信(SMS)服務誕生于1992年,第一條短信內容是 “圣誕節快樂( Merry Christmas )”。

[[264452]]

盡管缺點一大堆:沒有已讀回執,有字數限制,而且依賴手機號碼等等;但短信真的已經伴隨我們度過了27年的時光。世界上很多人都已經遷移到了更好、更安全的消息平臺,比如iMessage、WhatsApp和有望很快推出的融合通信( RCS:Rich Communication Suite )。

短信由于其無可爭議的泛在性而沿用至今,雖然微信等即時通訊軟件幾乎取代了短信的溝通方式,但在中國商業市場上,業務級的短信收入這兩年反而有不斷增長的趨勢。這主要是因為,短信做為雙因子認證的便易性。

令人擔憂的是,短信的安全性似乎每天都在下降。盡管美國國家技術與標準局(NIST)在2016年時就建議不采用短信作為身份驗證因子,但很多網站和移動應用仍要求短信形式的第二身份驗證因子。短信的不安全性眾所周知,所以關于短信作為身份驗證系統的討論,倒是更多落腳在到底什么技術能夠替代它上。

繞過短信驗證的方法多種多樣,不用細想就能舉出來一堆。以下這些是最常見的:

1. 手機號碼轉移

手機號轉網相對容易的國家也就更容易發生雙因子身份驗證(2FA)繞過攻擊。澳大利亞就是此類攻擊的主要早期狩獵場。攻擊者收集到目標的憑證后便可以研究受害者的手機號碼,給運營商打個電話,就能將該號碼分配到攻擊者控制之下的手機上。至此,所有的2FA驗證碼可被攻擊者截獲,而受害者往往毫無所覺。等他們第二天醒來的時候才發現自己的手機已停止服務,而在申請找回號碼的一周里,銀行賬戶的錢已經被攻擊者取走了。

2. 移動運營商端攔截

這是去年爆發的一種新型攻擊方式。攻擊者通過移動運營商的客戶門戶來獲取2FA驗證碼。如果某人太過懶惰,電子郵件和移動賬戶都重復使用相同的密碼,攻擊者只需要登錄用戶的移動賬戶,在存儲的短信當中查找,便能獲取到2FA驗證碼。然后就可以重置銀行口令,大搖大擺地清空用戶的賬戶了。

3. 惡意軟件截獲

至少自2014年起,便有定制的惡意軟件可以感染手機并截獲基于短信的2FA驗證碼。有時候這種惡意軟件是銀行木馬的一部分。其他情況下,該惡意軟件僅僅是轉發2FA驗證碼給攻擊者。安卓生態系統中該問題尤其嚴重,但蘋果系統中幾乎沒有見到過。

4. 遺失手機重置密碼

現代社會,丟手機換號碼就跟糖尿病一樣常見。所以,使用短信身份驗證系統的所有服務都必須有可供用戶重置賬戶和更新手機號碼的恢復服務。如果攻擊者已經入侵了電子郵件賬戶 (比如利用用戶重復使用密碼的漏洞),那他們就可以重置、更新或者繞過該2FA系統。遺失手機和密碼重置頁面是如今最常見的自動化攻擊目標。檢查一下忘記密碼頁面 (lost-password.html) 的訪問日志,你會驚訝于這個頁面被訪問的次數和訪問時間點。

5. 社會工程

針對特定組織或個人下手的攻擊者會使用社會工程方法來繞過2FA。舉個例子,攻擊者給你打電話,聲稱自己是你銀行的客戶經理,正在進行賬戶欺詐檢查,將給你發一個身份驗證碼,讓你給他念一遍。然后,在你等待的期間,攻擊者就用你念給他的驗證碼登錄了你的賬戶。攻擊者一邊謝謝你的合作,一邊眼都不眨地搬走你賬戶中每一分錢。

6. 中間人網站代理——Modlishka

一組研究人員創建了Modlishka網絡釣魚代理框架,向人們展示誘騙用戶輸入短信2FA驗證碼有多容易。演示視頻堪稱對安全社區的當頭一棒。

理論上,非短信2FA的攻擊界面要小得多(1-4點)。社會工程方法(第5點)則一直都很有效,這個問題是技術解決不了的。Modlishka框架(第6點)顯示的最后一種攻擊方法最為令人擔憂。Modlishka能用于任意2FA系統,包括不基于短信的那些,因為一旦訪問了該網絡釣魚筐架,用戶會話就已經被黑了。

但即便有上述多種繞過方法,雙因子身份驗證和多因子身份驗證依然是防御者工具箱中的必備。只不過,基于短信的2FA系統明顯老態龍鐘了。

  • Modlishka:https://github.com/drk1wi/Modlishka
  • Modlishka視頻地址:https://vimeo.com/308709275

【本文是51CTO專欄作者“李少鵬”的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2010-11-16 16:11:28

Oracle身份驗證

2010-04-20 10:00:29

2011-02-24 10:56:34

人才

2021-07-19 10:10:15

身份驗證漏洞Windows Hel

2013-05-03 09:44:52

2010-10-08 11:13:22

MySQL修改密碼

2018-11-07 08:20:55

UbuntuDebianLinux

2018-10-23 15:31:12

2023-09-06 08:00:00

ChatGPT數據分析

2025-01-02 08:21:32

2016-08-12 09:56:07

2018-05-23 12:24:03

2009-08-05 15:54:49

Web Service

2021-12-06 06:58:50

List重復數據

2022-06-09 08:46:58

ITCIO職業

2022-06-10 10:25:07

CIOIT領導者職業生涯

2025-01-03 08:48:20

列表推導式Python編程

2015-07-09 10:13:05

IT基礎設施支出數據中心

2023-05-15 18:32:20

2022-11-03 14:33:32

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 中国免费黄色片 | www国产成人免费观看视频 | 国产91在线播放 | 亚洲精品视频播放 | 精品国产欧美一区二区三区成人 | 欧美一区二区三区四区五区无卡码 | 久久精品色欧美aⅴ一区二区 | 蜜桃视频一区二区三区 | 密室大逃脱第六季大神版在线观看 | 第四色狠狠 | 精品国产一区二区三区观看不卡 | 在线观看亚洲精品视频 | 91色视频在线 | 国产日韩精品一区 | 看一级毛片 | 亚洲综合区 | 天天爽夜夜骑 | 国产成年人视频 | av天天看 | 97精品一区二区 | 极情综合网| 日本不卡在线观看 | 成人福利网站 | 精品国产一区二区国模嫣然 | 伦理午夜电影免费观看 | 欧美亚洲视频 | 国产精品视频入口 | 一区二区视频 | 国产精品久久久久久久久久 | 国产精品高潮呻吟久久aⅴ码 | 999免费观看视频 | 日本超碰 | 91精品在线看 | 成人一区二区三区在线观看 | 黑人巨大精品欧美一区二区免费 | 久久久久亚洲精品 | 久久成人激情 | 免费高清成人 | a视频在线观看 | 91精品国产综合久久精品 | 99久久成人 |