Microsoft kaže da je vreme da prestanete da koristite SMS i govorne poruke za prijavljivanje na naloge
Vesti, 13.11.2020, 10:30 AM

Microsoft je pozvao korisnike da više ne koriste telefonsku višefaktorsku autentifikaciju (MFA ili 2FA), poput jednokratnih kodova poslatih putem SMS i glasovnih poruka, i da je zamene novijim MFA tehnologijama, poput aplikacija za autentifikaciju za generisanje jednokratnih kodova i sigurnosnih ključeva.
Upozorenje dolazi od Aleksa Vajnerta, direktora za zaštitu identiteta u Microsoftu. Poslednjih godinu dana, Vajnert u ime Microsofta poziva korisnike da prihvate i omoguće MFA za svoje naloge.
Višefaktorska autentifikacija ili kako se često naziva dvofaktorna autentifikacija ili verifikacija u dva koraka, otežava hakerima da hakuju naloge čak i ako znaju lozinku. Ako je nalog zaštićen sa MFA, prilikom prijavljivanja od korisnika se, nakon što unese lozinku, traži da unese i jednokratni kod, često sastavljen od šest cifara, koji ističe nakon kratkog vremenskog perioda. Ako napadač uspe da pogodi lozinku, ili je ukrade, ili iskoristi to što je istu lozinku korisnik koristio negde drugde na internetu gde je ukradena, MFA će sprečiti pristup nalogu jer će napadaču nedostajati jednokratni kod.
Pozivajući se na internu Microsoftovu statistiku, Vajnert je prošle godine u autorskom tekstu objavljenom na blogu kompanije rekao da su korisnici koji su omogućili MFA time sprečili oko 99,9% automatizovanih napada na svoje Microsoft naloge.
Ali Vajnert sada kaže da ako korisnici mogu da biraju između više rešenja za MFA, trebalo bi da se klone MFA koja se oslanja na SMS i govorne poruke.
On je naveo nekoliko poznatih sigurnosnih problema, ne sa MFA, već sa stanjem telekomunikacijskih mreža.
Vajnert kaže da se i SMS i glasovne poruke mogu presretati tehnikama i alatima poput softverski definisanih radio stanica, FEMTO ćelija ili SS7 usluga presretanja.
Jednokratni SMS kodovi takođe se mogu ukrasti pomoću lako dostupnih alata otvorenog koda kao što su Modlishka, CredSniper ili Evilginx.
Takođe, zaposleni u telekomunikacijskoj kompaniji mogu biti prevareni da prebace telefonski broj na SIM karticu napadača koji to mogu iskoristiti u napadima poznatim kao “zamena SIM-a” (SIM swapping), koji omogućavaju napadačima da primaju jednokratne MFA kodove žrtava.
Pored toga, telekomunikacijske mreže su takođe izložene zastojima i drugim problemima, što sve utiče na dostupnost MFA mehanizma, što može sprečiti korisnike da se prijave na svoj nalog u hitnim situacijama.
Sve ovo čini MFA koja se oslanja na SMS i pozive „najmanje sigurnim od danas dostupnih metoda MFA“, kaže Vajnert. On veruje da će se ovaj jaz „samo povećavati“ u budućnosti. Kako MFA koristi sve veći broj korisnika, i napadači će biti zainteresovaniji za hakovanje MFA, a MFA koja se oslanja na SMS i poziv, postaće njihova glavna meta zbog široke upotrebe.
Vajnert kaže da bi korisnici trebalo da omoguće jači MFA mehanizam za svoje naloge, ako je dostupan, preporučujući Microsoftovu Authenticator MFA aplikaciju kao dobru polaznu osnovu.
Ali ako korisnici žele najbolje, trebalo bi da koriste hardverske sigurnosne ključeve, koje je Vajnert ocenio kao najbolje rešenje za MFA.

Izdvojeno
Bluetooth ranjivosti: Hakeri vas mogu prisluškivati preko vaših slušalica

Istraživači iz nemačke kompanije ERNW su na konferenciji o bezbednosti TROOPERS u Nemačkoj otkrili tri ozbiljne ranjivosti u čipovima popularnih ... Dalje
Kad korisnici sami instaliraju malver: dramatičan porast ClickFix napada

U poslednjih šest meseci zabeležen je dramatičan porast nove vrste sajber napada koji se ne oslanja na ranjivosti u softveru, već na ljudske slabo... Dalje
Microsoft najavio produžetak podrške za Windows 10 za godinu dana
.jpg)
Microsoft je konačno potvrdio ono što su mnogi priželjkivali - Windows 10 će i dalje dobijati bezbednosna ažuriranja (Extended Security Updates, ... Dalje
Napadi na WordPress sajtove: novi malver krade kartice i lozinke

Istraživači iz Wordfence-a otkrili su sofisticiranu kampanju usmerenu na WordPress sajtove. Na prvi pogled, lažni dodatak (plugin) nazvan „Wo... Dalje
Mocha Manakin: Novi napad koji počinje jednostavnim copy-paste trikom

U digitalnom svetu gde svaka sumnjiva poruka može otvoriti vrata za kompromitovanje sistema, pojavila se nova sajber pretnja, nazvana Mocha Manakin. ... Dalje
Pratite nas
Nagrade