Microsoft kaže da je vreme da prestanete da koristite SMS i govorne poruke za prijavljivanje na naloge

Vesti, 13.11.2020, 10:30 AM

Microsoft kaže da je vreme da prestanete da koristite SMS i govorne poruke za prijavljivanje na naloge

Microsoft je pozvao korisnike da više ne koriste telefonsku višefaktorsku autentifikaciju (MFA ili 2FA), poput jednokratnih kodova poslatih putem SMS i glasovnih poruka, i da je zamene novijim MFA tehnologijama, poput aplikacija za autentifikaciju za generisanje jednokratnih kodova i sigurnosnih ključeva.

Upozorenje dolazi od Aleksa Vajnerta, direktora za zaštitu identiteta u Microsoftu. Poslednjih godinu dana, Vajnert u ime Microsofta poziva korisnike da prihvate i omoguće MFA za svoje naloge.

Višefaktorska autentifikacija ili kako se često naziva dvofaktorna autentifikacija ili verifikacija u dva koraka, otežava hakerima da hakuju naloge čak i ako znaju lozinku. Ako je nalog zaštićen sa MFA, prilikom prijavljivanja od korisnika se, nakon što unese lozinku, traži da unese i jednokratni kod, često sastavljen od šest cifara, koji ističe nakon kratkog vremenskog perioda. Ako napadač uspe da pogodi lozinku, ili je ukrade, ili iskoristi to što je istu lozinku korisnik koristio negde drugde na internetu gde je ukradena, MFA će sprečiti pristup nalogu jer će napadaču nedostajati jednokratni kod.

Pozivajući se na internu Microsoftovu statistiku, Vajnert je prošle godine u autorskom tekstu objavljenom na blogu kompanije rekao da su korisnici koji su omogućili MFA time sprečili oko 99,9% automatizovanih napada na svoje Microsoft naloge.

Ali Vajnert sada kaže da ako korisnici mogu da biraju između više rešenja za MFA, trebalo bi da se klone MFA koja se oslanja na SMS i govorne poruke.

On je naveo nekoliko poznatih sigurnosnih problema, ne sa MFA, već sa stanjem telekomunikacijskih mreža.

Vajnert kaže da se i SMS i glasovne poruke mogu presretati tehnikama i alatima poput softverski definisanih radio stanica, FEMTO ćelija ili SS7 usluga presretanja.

Jednokratni SMS kodovi takođe se mogu ukrasti pomoću lako dostupnih alata otvorenog koda kao što su Modlishka, CredSniper ili Evilginx.

Takođe, zaposleni u telekomunikacijskoj kompaniji mogu biti prevareni da prebace telefonski broj na SIM karticu napadača koji to mogu iskoristiti u napadima poznatim kao “zamena SIM-a” (SIM swapping), koji omogućavaju napadačima da primaju jednokratne MFA kodove žrtava.

Pored toga, telekomunikacijske mreže su takođe izložene zastojima i drugim problemima, što sve utiče na dostupnost MFA mehanizma, što može sprečiti korisnike da se prijave na svoj nalog u hitnim situacijama.

Sve ovo čini MFA koja se oslanja na SMS i pozive „najmanje sigurnim od danas dostupnih metoda MFA“, kaže Vajnert. On veruje da će se ovaj jaz „samo povećavati“ u budućnosti. Kako MFA koristi sve veći broj korisnika, i napadači će biti zainteresovaniji za hakovanje MFA, a MFA koja se oslanja na SMS i poziv, postaće njihova glavna meta zbog široke upotrebe.

Vajnert kaže da bi korisnici trebalo da omoguće jači MFA mehanizam za svoje naloge, ako je dostupan, preporučujući Microsoftovu Authenticator MFA aplikaciju kao dobru polaznu osnovu.

Ali ako korisnici žele najbolje, trebalo bi da koriste hardverske sigurnosne ključeve, koje je Vajnert ocenio kao najbolje rešenje za MFA.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Grok otkriva kućne adrese običnih ljudi i daje savete za uhođenje

Grok otkriva kućne adrese običnih ljudi i daje savete za uhođenje

Grok, AI četbot kompanije xAI Elona Maska, ponovo je pokazao zabrinjavajuće ponašanje, ovog puta tako što je na zahtev korisnika otkrivao kućne a... Dalje

Predator: najopasniji špijunski softver na svetu se instalira preko običnih oglasa

Predator: najopasniji špijunski softver na svetu se instalira preko običnih oglasa

Jedan jedini oglas učitan na sasvim legitimnom sajtu ili u aplikaciji dovoljan je da instalira Intellexin Predator, jedan od najnaprednijih komercija... Dalje

ClickFix napad: lažni ChatGPT Atlas krade lozinke pomoću “copy-paste” trika

ClickFix napad: lažni ChatGPT Atlas krade lozinke pomoću “copy-paste” trika

ClickFix napadi beleže dramatičan rast od čak 517%. Iako naizgled jednostavan “copy-paste” trik, ovaj napad je postao je ozbiljna pretn... Dalje

Ažurirane ekstenzije za Chrome i Edge zarazile 4,3 miliona uređaja

Ažurirane ekstenzije za Chrome i Edge zarazile 4,3 miliona uređaja

Istraživači iz kompanije Koi Security upozoravaju na opsežnu i izuzetno dobro prikrivenu kampanju koja je zarazila uređaje 4,3 miliona korisnika v... Dalje

Procurelo 1,3 milijarde lozinki i 2 milijarde imejl adresa - proverite da li je i vaša među njima

Procurelo 1,3 milijarde lozinki i 2 milijarde imejl adresa - proverite da li je i vaša među njima

Ako niste skoro proveravali da li su vaše lozinke negde procurele, sada je pravi trenutak. U javnosti se pojavilo 1,3 milijarde jedinstvenih lozinki ... Dalje