Americký úrad navrhuje zakázať dvojfaktorovú autentizáciu založenú na SMS. Nie je bezpečná

Bezpečnosť
1

Americký Národný inštitút pre štandardy a technológie (NIST) navrhuje, aby všetky on-line služby upustili od dvojfaktorovej autentizácie založenej na SMS. Podľa návrhu Digital Authentication Guideline 800-63B je takéto overovanie zastarané a málo bezpečné. Namiesto neho by sa mali používať tokeny a softvérové kryptografické autentizátory (mobilné aplikácie, ktoré generujú jednorazové kódy).

Keďže overovacia SMS pri pokuse prihlásiť sa na on-line účet nemusí byť doručená na konkrétny telefón, ale ju možno presmerovať na službu VoIP, dvojfaktorová autentizácia pomocou SMS trpí zraniteľnosťou. Technikou tzv. VoIP hijackingu možno dosiahnuť, že overovacia správa sa nedostane na telefón vlastníka účtu, ale na zariadenie, ktoré patrí útočníkovi.

Druhá možnosť útoku sa opiera o sociálne inžinierstvo. Útočník môže presvedčiť mobilného operátora, aby mu vydal a aktivoval novú SIM kartu, ktorá bude zaregistrovaná na telefónne číslo obete. Preto NIST navrhuje používať pri autentizácii iné mechanizmy, napr. smartfónové aplikácie využívajúce bezpečné komunikačné protokoly. Zatiaľ je síce návrh určený pre federálne agentúry, ale možno predpokladať jeho posun aj smerom k  službám a webovým stránkam, ktoré používajú bežní spotrebitelia.

Redakcia

Všetky autorove články
SMS bezpečnosť autentizacia

1 komentár

mešuge.. reakcia na: Americký úrad navrhuje zakázať dvojfaktorovú autentizáciu založenú na SMS. Nie je bezpečná

22.10.2016 12:10
Takže útočňík si môže "VIBAVIŤ" novú simku a to je ňebespečné...
Bespečňejšie je, že si môže útočňík nainštalovať appku na overovaňie..
Alebo haknúť mobil obeťe! A appku na overovaňie aktivovať ďiaľkovo!!!
Veď rovnako ako môže aktivovať presmerovańie SMS!!!
Reagovať

Pridať komentár

Mohlo by vás zaujímať

Mohlo by vás zaujímať