Microsoft kaže da je vreme da prestanete da koristite SMS i govorne poruke za prijavljivanje na naloge
Vesti, 13.11.2020, 10:30 AM
Microsoft je pozvao korisnike da više ne koriste telefonsku višefaktorsku autentifikaciju (MFA ili 2FA), poput jednokratnih kodova poslatih putem SMS i glasovnih poruka, i da je zamene novijim MFA tehnologijama, poput aplikacija za autentifikaciju za generisanje jednokratnih kodova i sigurnosnih ključeva.
Upozorenje dolazi od Aleksa Vajnerta, direktora za zaštitu identiteta u Microsoftu. Poslednjih godinu dana, Vajnert u ime Microsofta poziva korisnike da prihvate i omoguće MFA za svoje naloge.
Višefaktorska autentifikacija ili kako se često naziva dvofaktorna autentifikacija ili verifikacija u dva koraka, otežava hakerima da hakuju naloge čak i ako znaju lozinku. Ako je nalog zaštićen sa MFA, prilikom prijavljivanja od korisnika se, nakon što unese lozinku, traži da unese i jednokratni kod, često sastavljen od šest cifara, koji ističe nakon kratkog vremenskog perioda. Ako napadač uspe da pogodi lozinku, ili je ukrade, ili iskoristi to što je istu lozinku korisnik koristio negde drugde na internetu gde je ukradena, MFA će sprečiti pristup nalogu jer će napadaču nedostajati jednokratni kod.
Pozivajući se na internu Microsoftovu statistiku, Vajnert je prošle godine u autorskom tekstu objavljenom na blogu kompanije rekao da su korisnici koji su omogućili MFA time sprečili oko 99,9% automatizovanih napada na svoje Microsoft naloge.
Ali Vajnert sada kaže da ako korisnici mogu da biraju između više rešenja za MFA, trebalo bi da se klone MFA koja se oslanja na SMS i govorne poruke.
On je naveo nekoliko poznatih sigurnosnih problema, ne sa MFA, već sa stanjem telekomunikacijskih mreža.
Vajnert kaže da se i SMS i glasovne poruke mogu presretati tehnikama i alatima poput softverski definisanih radio stanica, FEMTO ćelija ili SS7 usluga presretanja.
Jednokratni SMS kodovi takođe se mogu ukrasti pomoću lako dostupnih alata otvorenog koda kao što su Modlishka, CredSniper ili Evilginx.
Takođe, zaposleni u telekomunikacijskoj kompaniji mogu biti prevareni da prebace telefonski broj na SIM karticu napadača koji to mogu iskoristiti u napadima poznatim kao “zamena SIM-a” (SIM swapping), koji omogućavaju napadačima da primaju jednokratne MFA kodove žrtava.
Pored toga, telekomunikacijske mreže su takođe izložene zastojima i drugim problemima, što sve utiče na dostupnost MFA mehanizma, što može sprečiti korisnike da se prijave na svoj nalog u hitnim situacijama.
Sve ovo čini MFA koja se oslanja na SMS i pozive „najmanje sigurnim od danas dostupnih metoda MFA“, kaže Vajnert. On veruje da će se ovaj jaz „samo povećavati“ u budućnosti. Kako MFA koristi sve veći broj korisnika, i napadači će biti zainteresovaniji za hakovanje MFA, a MFA koja se oslanja na SMS i poziv, postaće njihova glavna meta zbog široke upotrebe.
Vajnert kaže da bi korisnici trebalo da omoguće jači MFA mehanizam za svoje naloge, ako je dostupan, preporučujući Microsoftovu Authenticator MFA aplikaciju kao dobru polaznu osnovu.
Ali ako korisnici žele najbolje, trebalo bi da koriste hardverske sigurnosne ključeve, koje je Vajnert ocenio kao najbolje rešenje za MFA.
Izdvojeno
Ažurirane ekstenzije za Chrome i Edge zarazile 4,3 miliona uređaja
Istraživači iz kompanije Koi Security upozoravaju na opsežnu i izuzetno dobro prikrivenu kampanju koja je zarazila uređaje 4,3 miliona korisnika v... Dalje
Procurelo 1,3 milijarde lozinki i 2 milijarde imejl adresa - proverite da li je i vaša među njima
Ako niste skoro proveravali da li su vaše lozinke negde procurele, sada je pravi trenutak. U javnosti se pojavilo 1,3 milijarde jedinstvenih lozinki ... Dalje
OpenAI potvrdio curenje podataka - ChatGPT nalozi bezbedni
OpenAI je potvrdio da je došlo do curenja podataka, ali ne zbog direktnog napada na njihove sisteme, već kompromitovanjem Mixpanel-a, analitičkog ... Dalje
Piratske kopije Battlefield 6 pune malvera
Istraživači iz Bitdefender Labs-a upozorili su na novu kampanju koja cilja gejmere koji su u potrazi za „besplatnim“ ili hakovanim verzi... Dalje
Novi ClickFix napadi: lažni porno sajtovi iz oglasa šire malvere
Istraživači iz kompanije Acronis upozoravaju na novu kampanju koja kombinuje ClickFix trikove i lažne porno sajtove kako bi prevarila korisnike da ... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





