Оригиналът е на John Awa-abuon
Двуфакторната автентикация (2FA) добавя жизненоважно ниво на сигурност към вашите онлайн акаунти, но за съжаление не всички методи са еднакви. Много хора разчитат на 2FA, базирана на SMS, като приемат, че това е един сигурен избор. За съжаление SMS-ите далеч не са надеждни. Ето защо спрях да използвам SMS за 2FA и какво използвам вместо него…
Смяната на SIM картите дава възможност на хакерите да откраднат телефонния ви номер
Един от най-тревожните рискове при използването на SMS за 2FA е подмяната на SIM картата – техника, при която нападателите подвеждат мобилния ви оператор да прехвърли телефонния ви номер на нова, новоиздадена SIM карта. След като по този начин започнат да контролират вашия телефонен номер, те могат да прихващат всички SMS съобщения, изпратени до него.
Ето как става това: нападателите се свързват с вашия мобилен оператор, като се представят за вас. Като използват откраднати лични данни – например адреса ви или последните четири цифри от номера на социалната ви осигуровка (или ЕГН-то) – те убеждават доставчика да прехвърли телефонния ви номер на нова SIM карта, която те получават. След като предаването е завършено, нападателят поставя новата SIM карта в своя телефон и започва да прихваща текстовите съобщения, изпратени до вашия номер, включително 2FA кодовете, предназначени за защита на вашите акаунти.
Щетите съвсем не се изчерпват с това. Много от нас свързват телефонните си номера с множество акаунти – от електронната поща до социалните мрежи и банковите приложения. Успешната подмяна на SIM картата може да осигури на нападателя достъп до множество акаунти, свързани с телефонния ви номер – от имейла до банковите приложения.
SMS съобщенията могат да бъдат прихванати

Дори и да избегнете смяната на SIM картата, самите SMS съобщения не са защитени. Те преминават през мрежи, които могат да бъдат уязвими за прихващане. Хакерите могат да се възползват от слабостите на Signaling System No. 7 (SS7), глобалния телекомуникационен протокол, който дава възможност на операторите да насочват повикванията и съобщенията. Като използват SS7, нападателите могат да прихванат вашите SMS съобщения, без да имат физически достъп до вашия телефон.
Това не е само теория – хакването на SIM карти е добре документиран проблем. Киберпрестъпници и дори някои спонсорирани от държавите групи са използвали уязвимостите на SS7, за да шпионират комуникациите и да крадат чувствителна информация. Тъй като в SMS липсва криптиране, съдържанието на съобщенията, включително еднократните пароли, е изложено на риск по време на изпращането.
Друг начин, по който съобщенията могат да бъдат компрометирани, е чрез злонамерени приложения или шпионски софтуер, инсталирани на вашето устройство. Тези програми могат да следят входящите ви SMS съобщения и да препращат 2FA кодове на нападателите без вашето знание.
SMS-ите са свързани с вашия телефонен номер

Друг съществен недостатък на SMS-базираното 2FA е зависимостта му от вашия телефонен номер. Възможността да получавате кодове е пряко свързана с вашата мобилна услуга. Ако се намирате в район с лошо покритие, SMS-базираното 2FA става напълно безполезно, дори ако имате Wi-Fi. За разлика от другите методи за удостоверяване, които могат да работят чрез интернет връзка, SMS изисква стабилен мобилен сигнал.
Тази зависимост може да ви остави в безизходица в ситуации, в които се нуждаете от достъп до акаунтите си, но не можете да получите кодовете. Независимо дали пътувате в отдалечено място или просто се намирате в сграда с лош сигнал, това ограничение прави SMS методът много по-малко надежден от алтернативите.
Какво използвам вместо това: Приложения за удостоверяване на автентичността
Вместо да разчитам на SMS за 2FA, преминах към приложения за удостоверяване на 2FA. Приложения като Google Authenticator, Microsoft Authenticator и Authy генерират базирани на времето еднократни пароли (TOTP – time-based one-time passwords) директно на вашето устройство, предлагайки много по-безопасна и надеждна алтернатива на SMS.
Първото голямо предимство на автентификаторните приложения е сигурността. За разлика от SMS, тези приложения генерират кодове локално във вашия телефон, което означава, че те не се предават по мобилни мрежи, които могат да бъдат прихванати или използвани. Те са защитени и от допълнителни нива на сигурност – много от тези приложения изискват парола, пръстов отпечатък или сканиране на лицето за достъп до кодовете.

Друга причина, поради която предпочитам приложенията за автентикация, е тяхната офлайн функционалност. Тъй като кодовете се генерират директно в устройството, не е необходима клетъчна връзка, за да ги използвате. Независимо дали се намирате в отдалечен район без обхват или просто сте някъде на закрито с лош сигнал, можете да получите достъп до кодовете си, стига устройството ви да е на разположение.
Предпочитам Authy пред другите приложения за автентикация, тъй като то предлага облачни резервни копия, което улеснява възстановяването на моите акаунти, ако загубя телефона си. В същото време то осигурява защитата на тези резервни копия с надеждно криптиране, като гарантира, че само аз имам достъп до тях. Google Authenticator е друг популярен избор. И двете опции са безплатни, широко поддържани и лесни за настройване.
Използването на приложение за автентикация е лесно. След като сте го конфигурирали, обикновено чрез сканиране на QR код, предоставен от уеб сайта по време на процеса на конфигуриране на 2FA, просто отваряте приложението, за да получите достъп до кода всеки път, когато влизате в системата. Кодовете се обновяват на всеки 30 секунди, така че дори някой да успее да открадне един от тях, той почти веднага става безполезен.
Двуфакторното удостоверяване е от съществено значение за запазване на сигурността на вашите акаунти, но методът, който използвате, има огромно значение. Макар че 2FA, базирано на SMS, може да изглежда удобно, то е пълно с уязвимости – от подмяната на SIM картата до методите за прихващане и дори практически проблеми като лошо качество на клетъчната връзка. Тези рискове превръщат SMS в една неособено ненадеждна защита за вашата онлайн сигурност.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!