احراز هویت دو مرحله ای، دیگر قابل اعتماد نیست
اخبار داغ فناوری اطلاعات و امنیت شبکهبه گزارش سایت هک رید؛ تاکنون به کرات در اخبار، به واکاوی و بررسی وضعیت امنیت احراز هویت 2 مرحله ای پرداخته شده و در برخی مواقع، غیرقابل نفوذ بودن این احراز هویتها در بعضی سرویسها مطرح شده است. البته در همهی موارد، با فرض این مسئله که کاربران از دستگاه تلفن همراه خود، به خوبی مراقبت میکنند، امنیت احراز هویت 2 مرحلهای تأیید شده است.
بیشتر برنامه های رایانه ای، برای افزایش امنیت خود، از تأیید 2 مرحله ای را پیشنهاد می کنند و باور دارند که امکان دور زدن آن وجود ندارد. اما هم اکنون هکرها به روشی دست یافتند که به آسانی از این شیوه حفاظتی از طریق حملات فیشینگ عبور می کنند.
در این زمینه، هکرها به کمک حملات فیشینگ و جانمایی بدافزار «KnowBe4» می توانند اطلاعات مربوط به تأیید 2 مرحله ای را سرقت کرده، فرآیند تشخیص هویت را دور بزنند.
شرکت «Mitnick» -که در زمینه هک و نفوذ فعالیت می نماید- طی یادداشتی اعلام کرد: بدافزار «KnowBe4»، بیش از 17 هزار سازمان و نهاد را تحت تأثیر قرار داده است. این بدافزار، به یاری حملات فیشینگ، وارد دستگاه های رایانه ای می شود.
روش پیشین -که برای دور زدن تشخیص هویت 2 مرحله ای ارائه شد- به این ترتیب بود که اطلاعات با بهره گیری از روش های مهندسی اجتماعی و سایر یورش های سنتی، علیه گذرواژه ها انجام می گرفت و داشتنی های زیر، مورد نیاز بودند:
• شناسه و گذرواژهی حساب کاربری قربانی
• شماره تلفن همراه قربانی که سرویس احراز هویت 2 مرحلهای روی آن تعریف شده است
• سرویس جعل شمارهی همراه
• شمارهی رایانامه صوتی به منظور دسترسی از راه دور
اما در روشی نوین، هکرها با فرستادن رایانامه های فیشینگ، بدافزار بالا را به سامانه کاربران وارد می کنند و مقدمات سرقت اطلاعات مربوط به تأیید هویت 2 مرحله ای را فراهم می نمایند.
برچسب ها: جعل شمارهی همراه, Mitnick, phishing, malware, KnowBe4, احراز هویت 2 مرحلهای, 2FA, Two-factor authentication, Anti-Malware, فیشینگ, بدافزار, اخبار سایبری, امنیت