Microsoft kaže da je vreme da prestanete da koristite SMS i govorne poruke za prijavljivanje na naloge

Vesti, 13.11.2020, 10:30 AM

Microsoft kaže da je vreme da prestanete da koristite SMS i govorne poruke za prijavljivanje na naloge

Microsoft je pozvao korisnike da više ne koriste telefonsku višefaktorsku autentifikaciju (MFA ili 2FA), poput jednokratnih kodova poslatih putem SMS i glasovnih poruka, i da je zamene novijim MFA tehnologijama, poput aplikacija za autentifikaciju za generisanje jednokratnih kodova i sigurnosnih ključeva.

Upozorenje dolazi od Aleksa Vajnerta, direktora za zaštitu identiteta u Microsoftu. Poslednjih godinu dana, Vajnert u ime Microsofta poziva korisnike da prihvate i omoguće MFA za svoje naloge.

Višefaktorska autentifikacija ili kako se često naziva dvofaktorna autentifikacija ili verifikacija u dva koraka, otežava hakerima da hakuju naloge čak i ako znaju lozinku. Ako je nalog zaštićen sa MFA, prilikom prijavljivanja od korisnika se, nakon što unese lozinku, traži da unese i jednokratni kod, često sastavljen od šest cifara, koji ističe nakon kratkog vremenskog perioda. Ako napadač uspe da pogodi lozinku, ili je ukrade, ili iskoristi to što je istu lozinku korisnik koristio negde drugde na internetu gde je ukradena, MFA će sprečiti pristup nalogu jer će napadaču nedostajati jednokratni kod.

Pozivajući se na internu Microsoftovu statistiku, Vajnert je prošle godine u autorskom tekstu objavljenom na blogu kompanije rekao da su korisnici koji su omogućili MFA time sprečili oko 99,9% automatizovanih napada na svoje Microsoft naloge.

Ali Vajnert sada kaže da ako korisnici mogu da biraju između više rešenja za MFA, trebalo bi da se klone MFA koja se oslanja na SMS i govorne poruke.

On je naveo nekoliko poznatih sigurnosnih problema, ne sa MFA, već sa stanjem telekomunikacijskih mreža.

Vajnert kaže da se i SMS i glasovne poruke mogu presretati tehnikama i alatima poput softverski definisanih radio stanica, FEMTO ćelija ili SS7 usluga presretanja.

Jednokratni SMS kodovi takođe se mogu ukrasti pomoću lako dostupnih alata otvorenog koda kao što su Modlishka, CredSniper ili Evilginx.

Takođe, zaposleni u telekomunikacijskoj kompaniji mogu biti prevareni da prebace telefonski broj na SIM karticu napadača koji to mogu iskoristiti u napadima poznatim kao “zamena SIM-a” (SIM swapping), koji omogućavaju napadačima da primaju jednokratne MFA kodove žrtava.

Pored toga, telekomunikacijske mreže su takođe izložene zastojima i drugim problemima, što sve utiče na dostupnost MFA mehanizma, što može sprečiti korisnike da se prijave na svoj nalog u hitnim situacijama.

Sve ovo čini MFA koja se oslanja na SMS i pozive „najmanje sigurnim od danas dostupnih metoda MFA“, kaže Vajnert. On veruje da će se ovaj jaz „samo povećavati“ u budućnosti. Kako MFA koristi sve veći broj korisnika, i napadači će biti zainteresovaniji za hakovanje MFA, a MFA koja se oslanja na SMS i poziv, postaće njihova glavna meta zbog široke upotrebe.

Vajnert kaže da bi korisnici trebalo da omoguće jači MFA mehanizam za svoje naloge, ako je dostupan, preporučujući Microsoftovu Authenticator MFA aplikaciju kao dobru polaznu osnovu.

Ali ako korisnici žele najbolje, trebalo bi da koriste hardverske sigurnosne ključeve, koje je Vajnert ocenio kao najbolje rešenje za MFA.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

108 Chrome ekstenzija krade podatke korisnika

108 Chrome ekstenzija krade podatke korisnika

Istraživači iz Socket-a otkrili su veliku kampanju koja uključuje 108 zlonamernih ekstenzija za Google Chrome, sa procenjenih 20.000 pogođenih kor... Dalje

Booking.com potvrdio incident: podaci korisnika u rukama napadača

Booking.com potvrdio incident: podaci korisnika u rukama napadača

Booking.com je počeo da obaveštava korisnike nakon što je potvrđeno da je treća strana pristupila delu podataka o rezervacijama. Prema navodima k... Dalje

Google Chrome dobija zaštitu protiv krađe sesija: ukradeni kolačići postaju beskorisni

Google Chrome dobija zaštitu protiv krađe sesija: ukradeni kolačići postaju beskorisni

Google je uveo novu bezbednosnu funkciju u Chrome koja ima za cilj da zaustavi jednu od najčešćih tehnika savremenih napada — krađu korisni... Dalje

Lažni ChatGPT Ad Blocker krao razgovore korisnika

Lažni ChatGPT Ad Blocker krao razgovore korisnika

Lažna Chrome ekstenzija pod nazivom ChatGPT Ad Blocker koristila se za krađu razgovora korisnika, predstavljajući se kao alat za uklanjanje oglasa ... Dalje

Microsoft upozorava: WhatsApp poruke šire malver na Windows računarima

Microsoft upozorava: WhatsApp poruke šire malver na Windows računarima

Microsoft Defender Security Research Team upozorava na novu kampanju socijalnog inženjeringa koja od kraja februara 2026. cilja korisnike putem Whats... Dalje