Microsoft kaže da je vreme da prestanete da koristite SMS i govorne poruke za prijavljivanje na naloge

Vesti, 13.11.2020, 10:30 AM

Microsoft kaže da je vreme da prestanete da koristite SMS i govorne poruke za prijavljivanje na naloge

Microsoft je pozvao korisnike da više ne koriste telefonsku višefaktorsku autentifikaciju (MFA ili 2FA), poput jednokratnih kodova poslatih putem SMS i glasovnih poruka, i da je zamene novijim MFA tehnologijama, poput aplikacija za autentifikaciju za generisanje jednokratnih kodova i sigurnosnih ključeva.

Upozorenje dolazi od Aleksa Vajnerta, direktora za zaštitu identiteta u Microsoftu. Poslednjih godinu dana, Vajnert u ime Microsofta poziva korisnike da prihvate i omoguće MFA za svoje naloge.

Višefaktorska autentifikacija ili kako se često naziva dvofaktorna autentifikacija ili verifikacija u dva koraka, otežava hakerima da hakuju naloge čak i ako znaju lozinku. Ako je nalog zaštićen sa MFA, prilikom prijavljivanja od korisnika se, nakon što unese lozinku, traži da unese i jednokratni kod, često sastavljen od šest cifara, koji ističe nakon kratkog vremenskog perioda. Ako napadač uspe da pogodi lozinku, ili je ukrade, ili iskoristi to što je istu lozinku korisnik koristio negde drugde na internetu gde je ukradena, MFA će sprečiti pristup nalogu jer će napadaču nedostajati jednokratni kod.

Pozivajući se na internu Microsoftovu statistiku, Vajnert je prošle godine u autorskom tekstu objavljenom na blogu kompanije rekao da su korisnici koji su omogućili MFA time sprečili oko 99,9% automatizovanih napada na svoje Microsoft naloge.

Ali Vajnert sada kaže da ako korisnici mogu da biraju između više rešenja za MFA, trebalo bi da se klone MFA koja se oslanja na SMS i govorne poruke.

On je naveo nekoliko poznatih sigurnosnih problema, ne sa MFA, već sa stanjem telekomunikacijskih mreža.

Vajnert kaže da se i SMS i glasovne poruke mogu presretati tehnikama i alatima poput softverski definisanih radio stanica, FEMTO ćelija ili SS7 usluga presretanja.

Jednokratni SMS kodovi takođe se mogu ukrasti pomoću lako dostupnih alata otvorenog koda kao što su Modlishka, CredSniper ili Evilginx.

Takođe, zaposleni u telekomunikacijskoj kompaniji mogu biti prevareni da prebace telefonski broj na SIM karticu napadača koji to mogu iskoristiti u napadima poznatim kao “zamena SIM-a” (SIM swapping), koji omogućavaju napadačima da primaju jednokratne MFA kodove žrtava.

Pored toga, telekomunikacijske mreže su takođe izložene zastojima i drugim problemima, što sve utiče na dostupnost MFA mehanizma, što može sprečiti korisnike da se prijave na svoj nalog u hitnim situacijama.

Sve ovo čini MFA koja se oslanja na SMS i pozive „najmanje sigurnim od danas dostupnih metoda MFA“, kaže Vajnert. On veruje da će se ovaj jaz „samo povećavati“ u budućnosti. Kako MFA koristi sve veći broj korisnika, i napadači će biti zainteresovaniji za hakovanje MFA, a MFA koja se oslanja na SMS i poziv, postaće njihova glavna meta zbog široke upotrebe.

Vajnert kaže da bi korisnici trebalo da omoguće jači MFA mehanizam za svoje naloge, ako je dostupan, preporučujući Microsoftovu Authenticator MFA aplikaciju kao dobru polaznu osnovu.

Ali ako korisnici žele najbolje, trebalo bi da koriste hardverske sigurnosne ključeve, koje je Vajnert ocenio kao najbolje rešenje za MFA.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

InstallFix napadi: lažne ChatGPT stranice koriste se za širenje malvera

InstallFix napadi: lažne ChatGPT stranice koriste se za širenje malvera

Istraživači kompanije Push Security upozorili su na novu kampanju u kojoj napadači koriste legitimne ChatGPT stranice kako bi naveli korisnike da p... Dalje

Google uvodi zaštitu od krađe kolačića sesija za sve korisnike

Google uvodi zaštitu od krađe kolačića sesija za sve korisnike

Google je saopštio da je bezbednosna funkcija Device Bound Session Credentials (DBSC) sada dostupna svim korisnicima i da se postepeno uvodi za Googl... Dalje

Lažni ChatGPT sajt širi malvere za krađu lozinki i kriptovaluta

Lažni ChatGPT sajt širi malvere za krađu lozinki i kriptovaluta

Lažni sajt koji imitira zvaničnu ChatGPT stranicu za preuzimanje aplikacije koristi se za distribuciju malvera namenjenog krađi lozinki, podataka i... Dalje

Ugašen Glassworm botnet

Ugašen Glassworm botnet

CrowdStrike je saopštio da je u saradnji sa kompanijom Google i organizacijom Shadowserver Foundation učestvovao u koordinisanoj akciji gašenja Gla... Dalje

Sajber kriminalci se zagrevaju za Svetsko prvenstvo: otkriveno 4.300 lažnih FIFA sajtova

Sajber kriminalci se zagrevaju za Svetsko prvenstvo: otkriveno 4.300 lažnih FIFA sajtova

Istraživači kompanije Group-IB upozorili su na veliki porast prevara povezanih sa Svetskim prvenstvom u fudbalu 2026, otkrivši više od 4.300 lažn... Dalje