Двуфакторната защита не е толкова надеждна, колкото си мислите

Най-четени

Вероятно сте чували най-популярния съвет за лична сигурност на последните няколко години: защитете своите акаунти, като използвате двуфакторна автентификация. Простата логика сочи, че до голяма степен, това би трябвало да бъде добър съвет – ако използвате изпращане на код по SMS или имейл за потвърждаването на достъпа до акаунта ви, определено ще затрудните живота на всякакви недоброжелатели и хакери.

Но ето какъв е проблемът: Двуфакторната защита лесно може да бъде заобиколена. Просто попитайте изпълнителния директор на социалната мрежа Twitter Джак Дорси. Хакерите получиха достъп до акаунта му, използвайки SIM Swap атака, която заблуждава мобилните оператори да превключат мобилния номер и услугата на жертвата върху ново устройство, което не е в негово притежание и не разполага с неговата SIM карта. Нататък схемата е лесна – SMS кодът за потвърждение ще бъде получен не на телефона на жертвата, а на симулирания апарат, който вече е присвоил мобилния номер да атакуваното лице.

За да придобиете по-широка представа просто посетете някой форум за кибер сигурност или популярен онлайн портал, в който се обсъжда темата. Ще срещнете десетки теми на потребители, които озадачено се опитват да си обяснят как някой е успял да получи достъп до акаунта им, предвид факта, че следват всички препоръки за компютърна безопасност – не използват едни и същи пароли, имат двуфакторна автентификация, не споделят паролата си с никого, тя е съставена от малки и главни букви, цифри и специални символи, и не е тривиално съчетание от всеизвестни факти за лицето (като рождения му ден, имена на роднини и др.)

Днес почти всички банки, социални мрежи и други онлайн услуги са преминали към двуфакторното удостоверяване, за да предотвратят кражбата на потребителските данни. Повече от 555 милиона пароли са били компрометирани при масови течове на данни за последните три години. Дори и вашата парола да не е в списъка, фактът, че данните на толкова много хора от нас, в това число и на самите хакери, изтичат толкова често онлайн, означава, че вероятно сте по-уязвими, отколкото си мислите.

Не разбирайте тази статия погрешно. Двуфакторната защита е полезна и важна. Тя е важен компонент от по-широкото перо, наречено „многофакторна автентификация“, която прави влизането в даден акаунт по-затруднено и изискващо повече потвърждения, но също така и значително по-сигурно. Както подсказва името, техниката разчита на комбиниране на множество фактори, които проверяват различни параметри. Например паролата е най-базовият и всеизвестен параметър. Но след това идват пръстовите отпечатъци, лицевото разпознаване, Token-ите, SMS кодовете, тайните въпроси с техните тайни отговори и други.

Прихващане на кода за удостоверяване

Двуфакторното удостоверяване на базата на еднократен код обаче не подобрява сигурността толкова, колкото повечето от нас си мислят. Това е така, защото кодът е просто комбинация от цифри и в някои случаи букви, която виждате в чист текстов вид, дори и да има кратък ограничен срок на валидност. Сами се досещате, че ако злонамерени лица по един или друг начин установят връзка с канала, по който получавате кода си, няма да бъде особено трудно да го използват за недобросъвестни цели.

Хакерите могат да създават фалшиви уеб сайтове, с които да засекат вашата информация, например използвайки софтуер, наречен Molishka, който бе написан от изследовател по сигурността, който искаше да докаже на общността колко сериозно са податливи на атаки повечето уеб сайтове. Софтуерът автоматизира процеса на хакване. Освен него, нападателите могат да използват в комбинация и собствени инструменти за максимално бързодействие на атаката.

Накратко атаките с Molishka работят по следният начин: Имейл или текстово съобщение ви примамват да посетите фалшив уеб сайт, който се представя за легитимен такъв (фишинг).  Много от нас си мислят, че лесно могат да различат оригиналния сайт от фалшифицирания, но това със сигурност няма да е визуално – добрите хакери могат да пресъздадат 1:1 външния вид на оригиналната онлайн платформа. В така посетения фалшификат, по инерция въвеждате данните си за вход – потребителско име и парола, както и кодът, който сте получили по SMS за потвърждаване на самоличността. Добре изпълненият фишинг, може да бъде свързан с оригиналната платформа, до която искате да получите достъп, и да заяви изпращането на SMS двуфакторен код за потвърждение. След като ги въведете, хакерът вижда тези данни и ги въвежда в истинския уеб сайт, за да получи достъп до вашия акаунт.

Припомняме случаят от 2016 г. на Кипърската национална банка. Тогава хакерска групировка успя да получи достъп до профилите за електронно банкиране на над 11 сериозни инвеститори по офшорни сметки и да отклони паричните средства към Bitcoin борси, а след това да ги обмени в криптовалута. До днешна дата самоличността на извършителите не е установена, нито средствата могат да бъдат проследени или възстановени. Използваният способ за атаката е именно прихващане на кода за двуфакторна идентификация за платформата на електронното банкиране. Атаката е добър пример за несъвършеността на двуфакторните защити, които всички ние някак приемаме като мантри и символ на сигурната защита. Но при тази атака имаше една особеност – част от акаунтите са били защитени с хардуерно устройство, генериращи еднократни Token ключове. Как точно хакерите са получили достъп до тях, и до ден днешен остава загадка за експертите по кибер сигурност.

SIM Swap атаки

Отново се връщаме на атаката, която използваха хакерите, за да получат достъп до акаунта на самия собственик на една от най-големите социални мрежи в света – случаят на Джак Дорси и Twitter. Не е ясно как точно се е състояла атаката срещу Дорси, но в повечето случай ситуацията е следната – хакерът се представя за жертвата пред мобилния оператор – в негов магазин или през онлайн портал и завява например, че е изгубил SIM картата на устройството си. Ако успее да убеди служителя, той преиздава SIM картата и по този начин недоброжелателят получава пълен достъп до мобилния телефонен номер на жертвата. Оттам нататък сдобиването с кода за двуфакторно потвърждение е елементарно.

При по-обиграни атаки, дори не е нужно атакуващият да се излага на риск и да се свързва с телекома – възможно е клониране на SIM картата посредством дистанционна апаратура, с което се цели да се заблудят системите на мобилния оператор, че друга SIM карта отговаря за въпросния телефонен номер. Разбира се, тази процедура е скъпа, трудоемка и сложна, но нищо не спира хакерите, стига целта да оправдава средствата. Във форумите на Reddit срещнахме поне дванайсет теми от различни потърпевши, които разказват за подобен род атаки.

Разбира се, далеч не казваме, че трябва да зарежете двуфакторното удостоверяване само защото не е перфектно. Все още това е един значително по-надежден метод за защита от просто използването на стандартната парола. Но определено помислете и за други, по-силни защити като хардуерни ключове за сигурност за чувствителните ви акаунти. Социалните мрежи и популярните платформи като Facebook, Google, Twitter, Dropbox, Github, Microsoft и други днес активно поддържат тази технология и тя е възможна и достъпна.

Друг метод на двуфакторна защита е с физическо устройство: обикновено наречено токен. То генерира на момента код за сигурност, с който се получава достъп.

Двуфакторната автентификация е добър начин да защитите информационните ресурси в една организация. Тя се превръща в предпочитано средство за защита заради все по-голямото използване на облачни услуги. Друг фактор, който предопределя засиленото търсене, е използваният от все повече компании модел BYOD (Bring Your Own Device). При него служителите работят на свои собствени устройства, които носят навсякъде със себе си.

Някои банкови институции дори използват предварително генерирани и напечатани на хартия token-и, които предоставят на своите частни и корпоративни клиенти. Те имат ограничена валидност и се преиздават след изчерпването им, като до известна степен са по-надеждни, но и недотам практични.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

7 Коментара
стари
нови оценка

Нови ревюта

Подобни новини