Email nalog sa omogućenom verifikacijom u dva koraka je (ponekad) lako hakovati

Vesti, 22.04.2019, 01:30 AM

Email nalog sa omogućenom verifikacijom u dva koraka je (ponekad) lako hakovati

Ako zaboravite vašu lozinku za Gmail a omogućili ste dvofaktornu autentifikaciju (2FA), Google će vam poslati SMS ili vas pozvati i dobićete kod od šest do osam cifara. Vaše je da unesete dobijeni kod i dobićete pristup svom nalogu.

"Industrija bezbednosti već duže vreme promoviše autentifikaciju sa dva faktora. To je dobra stvar, ali ima i nekih slabosti", objašnjava istraživač kompanije Kaspersky Lab Dejvid Džekobi.

Govoreći o tome na Samitu bezbednosnih analitičara u organizaciji Kaspersky Laba, održanom u Singapuru sredinom meseca, Džekobi je pokazao da ova sigurnosna funkcija može omogućiti kriminalcima da lako dobiju pristup Gmail nalogu. Sve što im je potrebno je broj telefona žrtve i telefon kojim će pozvati korisničku podršku mobilnog operatera.

"Samo treba imati petlju da to uradite", kaže Džekobi.

I ne, ovo nije moguće samo u teoriji. Zapravo je ovakav napad zabeležen u Švedskoj, gde Džekobi živi. U Švedskoj je ovakav napad moguć zahvaljujući državnom servisu koji omogućava da se pronađe broj bilo kog korisnika.

"To je pomalo ludo. Ne vidim korist od toga", kaže Džekobi.

Slične usluge postoje i u drugim zemljama, često kao komercijalne usluge na koje se možete pretplatiti.

Kada je cilj odabran i kada napadač otkrije njegov broj i mobilnog operatera, on može nazvati mobilnog operatera i tražiti da se pozivi privremeno preusmeravaju na drugi broj (u njegovom vlasništvu). U Džekobijevom slučaju, preusmeravanje tuđih poziva bilo je lako.

Razgovor je izgledao otprilike ovako: “Imam veoma važan poziv, ali nemam svoj telefon, možete li molim vas preusmeriti sve dolazne pozive na ovaj broj...? Hvala vam!”

"Oni to rade. Pokušali smo sa mnogo različitih telekomunikacionih kompanija i sve su bile ranjive na ovakav napad društvenog inženjeringa", rekao je Džekobi.

Dalji scenario je sledeći: napadač zahteva Google poziv sa verifikacionim kodom, poziv se preusmerava na telefonski broj koji pripada napadaču i on dobija pristup Gmail nalogu.

Sličnu sigurnosnu funkciju nude i Facebook, Twitter i Apple.

"Nije to tako teško, zapravo je veoma lako", kaže Džekobi.

Džekobi kaže da su krivci u ovom slučaju telekomunikacione kompanije.

"To je ranjivost u njihovim procedurama, oni ne proveravaju ko ste", kaže Džekobi.

On je ovim povodom kontaktirao švedske telekomunikacione kompanije koje je testirao, i sve one su rekle da ispituju svoje procedure.

"Ono što želim da vidim je da oni dodaju neku vrstu tehničke sigurnosti. Pošaljite mi SMS poruku koja kaže da je moj broj preusmeren na bilo šta. Čak i ako nemam pristup svom telefonu, kada se vratim kući videću to. Ili ako se prijavim u vašoj aplikaciji,” rekao je on.

"Sve ovo ima toliko mana, to nema smisla."

Ono što je ironija ovde je da bi ovaj napad funkcionisao, žrtva mora da omogući verifikaciju u dva koraka.

"Dakle, dodajete dodatnu sigurnost i postajete ranjivi”, kaže Džekobi.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Otkriveno 77 Firefox dodataka povezanih sa krađom kripto novčanika i lozinki

Otkriveno 77 Firefox dodataka povezanih sa krađom kripto novčanika i lozinki

Istraživači kompanije Socket otkrili su 77 međusobno povezanih dodataka za Firefox, među kojima je 40 dodataka za koje je potvrđeno da su zloname... Dalje

Malver WeedHack cilja Minecraft igrače preko Google pretrage

Malver WeedHack cilja Minecraft igrače preko Google pretrage

Malver WeedHack, koji je već zarazio više od 116.000 igrača Minecrafta, nastavio je da se širi i nakon što je u julu ugašena infrastruktura koju... Dalje

Otkriven prvi Android malver koji ciljano inficira multimedijalne sisteme u automobilima

Otkriven prvi Android malver koji ciljano inficira multimedijalne sisteme u automobilima

Novi Android malver koristi se za infekciju multimedijalnih sistema u automobilima i njihovo povezivanje u botnet, a zaraženi uređaji mogu biti isko... Dalje

Lažni Microsoft skeneri navode korisnike da uklone antivirus

Lažni Microsoft skeneri navode korisnike da uklone antivirus

Lažni sajtovi koji se predstavljaju kao Microsoftov bezbednosni servis prikazuju izmišljene rezultate skeniranja i navode korisnike da uklone antivi... Dalje

Provera linka pre klika nije dovoljna: lažni sajtovi nude popularne programe i igre

Provera linka pre klika nije dovoljna: lažni sajtovi nude popularne programe i igre

Istraživači kompanije Malwarebytes otkrili su mrežu od 41 sajta koji se predstavljaju kao sajtovi za preuzimanje popularnih igara i Windows program... Dalje