SMS اغلب به عنوان یک حامل برای ارسال رمزهای عبور یکبار مصرف (OTP) استفاده میشود تا امنیت اضافی برای احراز هویت دو مرحلهای فراهم کند زمانی که مصرفکنندگان دیجیتال به برنامههای وب یا موبایل دسترسی پیدا میکنند. متأسفانه، SMS که یک OTP را حمل میکند کافی نیست. با پیشرفتهتر شدن هکرها، برای آنها آسانتر میشود که برنامههای وب یا موبایل را با طیف وسیعی از تکنیکهای بهرهبرداری خارج از باند که شامل شنود حامل (حملات SS7)، بدافزار (عمل به عنوان مرد میانه) و تاکتیکهای مهندسی اجتماعی (به راحتی انجام دادن تقلب در تعویض سیم کارت) است، به خطر بیندازند که همه اینها میتواند به طور موفقیتآمیزی امنیت را به خطر بیندازد و به کلاهبرداران دسترسی به دادههای حساس بدهد.
با حرکت روزافزون به سمت کار از خانه با کمک دسترسی از راه دور، مصرف چندین نقطه پایانی در سازمان به یک امر عادی تبدیل شده است. پس چگونه میتوانیم سازمانهای خود را از تکنیکهای بهرهبرداری خارج از باند در برابر کاربران دیجیتال و سیستمهای کسبوکار محافظت کنیم – بهویژه اگر حاملهای OTP از طریق یک کانال امن محافظت نشوند؟ برای مرجع، استاندارد SMS فراگیر استفاده شده (GSM 03.40) رمزگذاری نشده است.
SMS بهطور قطع به اندازه کافی سریع برای ارائه احراز هویت امن سازگار نمیشود
SMS تنها پیامرسان است. SMS به عنوان یک فرم ثانویه احراز هویت برای مدت طولانی مورد اعتماد بوده است – این روش ارزان، راحت و فراگیر بوده است – پس چه چیزی در حال تغییر است؟
- کسبوکارها به طور فزایندهای به خدمات مبتنی بر ابر منتقل میشوند، که ممکن است بردارهای حملهای را که هکرها میتوانند برای دسترسی و احراز هویت خود استفاده کنند تغییر دهد
- تعداد دستگاههای نقطه پایانی به طور تصاعدی در حال رشد است، بهویژه با اجرایی شدن سیاستهای “دستگاه خود را بیاورید” و ادامه رشد اینترنت اشیاء
- مصرفکنندگان به طور فزایندهای به برنامههای اختصاصی یا دسترسی آنلاین از دستگاههای خود وابسته میشوند و امنیت ممکن است در سرتاسر زنجیره به اندازه کافی قوی نباشد
- دور زدن حفاظت از رمز عبور برای کاربران خاص اکنون به طرز سادهای آسان است، به این معنی که OTPها به طور فزایندهای به خط اول دفاع تبدیل میشوند
- هکرهای امروز کمپینهای مهندسی اجتماعی و فیشینگ خود را در کنار دسترسی گستردهتر به اطلاعات و ابزارهای هک در اینترنت عمومی بهبود بخشیدهاند. به عنوان مثال، تعویض سیم کارت به راحتی انجام میشود و کلاهبرداران دیگر نیازی به پیدا کردن جزئیات از وب تاریک ندارند.
احراز هویت SMS به یک فناوری قدیمی تبدیل شده است که دیگر نیازهای مصرفکنندگان دیجیتال قرن 21 را که همیشه به اینترنت متصل هستند، برآورده نمیکند. بهویژه SMS در 30 سال گذشته تکامل نیافته است و در اصل در دورانی ساخته شده بود که پهنای باند کمیاب بود. زیرساختی که به آن تکیه دارد، چابک نیست. برای انصاف، SMS تنها برای ارسال یک پیام کوتاه طراحی شده بود، نه یک راز. وضعیت کنونی ما این است که SMS به طور عمیق در سیستمهای میلیونها کسبوکار و برنامههایی که دسترسی به دادههای ما را محافظت میکنند، ادغام شده است.
در اینجا چند مثال از OTPهای SMS که به خطر افتادهاند آورده شده است:
[مهندسی اجتماعی] فیلیپین – “هکرها از کارت اعتباری یک سناتور فیلیپینی برای خرید غذا به ارزش ۱ میلیون پزو (معادل ۲۰ هزار دلار آمریکا) از طریق یک اپلیکیشن تحویل استفاده کردند. سناتور گفت که او یک پیام هشدار درباره درخواست تغییر شماره تلفن خود از شرکت کارت اعتباری دریافت کرده است. با این حال، از آنجا که او ریاست یک جلسه هیبریدی را در کمیته سنا بر عهده داشت، زمانی برای بررسی تلفن خود از ساعت ۲ بعد از ظهر تا حدود ۵ بعد از ظهر نداشت. ظاهراً، هکر توانسته بود شماره او را تغییر دهد و زمانی که یک OTP (کد یکبار مصرف) برای تأیید خریدها ارسال شد، هکر آنها را تأیید کرده و از Food Panda سفارش داده است، سناتور توضیح داد. بعد از ساعات کاری، سناتور گفت که هشدار را دید و با شرکت کارت اعتباری چک کرد که به او گزارش داد تراکنشها را. سناتور گفت این اولین باری بود که او تجربه قربانی شدن توسط هکرها را داشت و با چنین مبلغ زیادی. او همچنین اشاره کرد که هکرها نوآور شدهاند، مانند تغییر شماره تلفن کاربران کارت اعتباری.” – philstar GLOBAL، فیلیپین – هکرها از کارت اعتباری سناتور برای خرید غذا به ارزش ۱ میلیون پزو استفاده کردند
[بدافزار] جهانی – “اپراتورهای بدافزار بانکی TrickBot یک اپلیکیشن اندروید توسعه دادهاند که میتواند برخی از راهحلهای احراز هویت دو مرحلهای (۲FA) که توسط بانکها استفاده میشود را دور بزند. این اپلیکیشن اندروید که محققان امنیتی از IBM آن را TrickMo نامیدهاند، با دریافت کدهای یکبار مصرف (OTP) که بانکها از طریق SMS یا اعلانهای فشار به کاربران ارسال میکنند، کار میکند. TrickMo کدها را جمعآوری کرده و سپس به سرورهای پشتیبان گروه TrickBot ارسال میکند، که به مجرمان اجازه میدهد تا ورود به سیستم را دور بزنند یا تراکنشهای تقلبی را تأیید کنند.” – ZDNet – TrickBot اکنون اپلیکیشن اندروید را برای دور زدن ۲FA در حسابهای بانکی ارائه میدهد
[شبکه] آلمان – “کارشناسان سالهاست که درباره اشتباهات امنیتی در پروتکل سیستم سیگنالدهی ۷ هشدار میدهند – چسب جادویی که توسط شبکههای تلفن همراه برای ارتباط با یکدیگر استفاده میشود. این نقصها میتوانند به طور بالقوه مورد سوءاستفاده قرار گیرند تا، به عنوان مثال، تماسها و پیامهای متنی مردم را به دستگاههای مجرمان هدایت کنند. حالا ما اولین مورد از سوءاستفاده مجرمان از نقصهای طراحی را دیدهایم که باعث شده تا جیبهای خود را با پول قربانیان پر کنند. O2-Telefonica در آلمان تأیید کرده است به Süddeutsche Zeitung که برخی از مشتریانش با استفاده از یک حمله دو مرحلهای که از SS7 سوءاستفاده میکند، حسابهای بانکیشان خالی شده است.” – The Register – پس از سالها هشدار، هکرهای شبکههای موبایل از نقصهای SS7 برای خالی کردن حسابهای بانکی سوءاستفاده میکنند
ما به روشهای احراز هویت قویتر و قابل اعتمادتر نیاز داریم تا از تراکنشهای کاربران و هویتهای دیجیتال محافظت کنیم.
چرا سیستمهای وابسته به SMS نمیتوانند احراز هویت OTP امنی ارائه دهند
چندین آسیبپذیری در احراز هویت SMS وجود دارد که هکرها میتوانند از آنها برای دسترسی به OTP بهرهبرداری کنند:
- یک هکر ممکن است با یک اپراتور تلفن همراه تماس بگیرد و خود را به عنوان کاربر معرفی کند و سیمکارت را به چیزی که به آن دسترسی دارد تغییر دهد (تقلب در تعویض سیمکارت)
- یک کاربر ممکن است به طور تصادفی بدافزاری را بر روی دستگاه خود دانلود کند که به بازیگران بد اجازه میدهد محتوای تلفن از جمله پیامهای متنی دریافتی را مشاهده کنند
- سازمانهایی که آماده سرمایهگذاری در احراز هویت قوی نیستند، اغلب تصمیم میگیرند از SMS “خارج از باند” برای ارسال OTP استفاده کنند. توزیع خارج از باند بیشتر در معرض هکرها است.
- جرایم میتوانند از شبکههای موبایل به طور گسترده با استفاده از نقاط ضعف در مجموعهای از پروتکلهای سیگنالدهی تلفن که به عنوان Signaling System 7 (SS7) شناخته میشود، بهرهبرداری کنند.
- این تکنیکها میتوانند با مهندسی اجتماعی ترکیب شوند تا به آسیبپذیریها هدف بزنند.
جایگزینهای احراز هویت SMS
اگرچه SMS آسیبپذیر است، اما برخی جایگزینهای عالی وجود دارند که میتوانند احراز هویت قوی و امنی را ارائه دهند در حالی که نیازهای مصرفکنندگان دیجیتال شما را برآورده میکنند:
- سیستمهای احراز هویت در حال بهروزرسانی هستند تا با الزامات انطباق مقررات قویتر از جمله PSD2، FFIEC و PCI-DSS 3.2 مطابقت داشته باشند.
- احراز هویت ساده با موبایل میتواند با راهحلهای کامل مدیریت هویت و دسترسی ترکیب شود تا احراز هویت عمیقاً امنی را بر اساس نیازهای امنیتی از طریق یک کانال امن و رمزگذاری شده مانند HTTPS ارائه دهد.
حمایت از کسبوکار و مشتریان شما در طول چرخه احراز هویت
یک جایگزین خوب برای احراز هویت SMS همچنین باید راهحلهای هویت، رمز عبور و احراز هویت مورد اعتماد را در طول سفر مشتری ارائه دهد:
- احراز هویت اولیه از طریق بارگذاری ID، تأیید مدارک، تطابق چهره و بررسی آدرس
- مدیریت ریسک و پیشگیری از تقلب از طریق تحلیل الگوریتمی و چالشهای مناسب بر اساس کاربر، دستگاه، مکان، حساسیت و زمینههای مشابه
- احراز هویت تطبیقی که به کاربر اجازه میدهد از روشهای مختلف برای اثبات هویت خود، از جمله توکنهای امنیتی و بیومتریکها انتخاب کند.
- تجربه کاربری مثبت از ابتدا تا انتها
بیشتر درباره احراز هویت مصرفکننده بیابید.
ادواردچر یک کارشناس امنیت دیجیتال با مهارت بالا و تکنولوژیست مشتاق است که به طور غریزی به دنبال یافتن فناوریهای عملی برای حل مشکلات واقعی است. او بیش از دو دهه تجربه در زمینه توسعه نرمافزار و ارائه راهحلها و خدمات به ارتش، شرکتهای مخابراتی، بانکها، سازمانهای بزرگ و دولت دارد و در این زمینهها با NFC، TSM و خدمات مالی موبایل به همراه PKI، مدیریت ریسک و احراز هویت قوی همکاری کرده است.