בקצרה: אימות דו-שלבי דרך SMS עדיף על סיסמה בודדת, אבל זו השיטה הקלה ביותר לפריצה מכל השיטות. קוד שנשלח לטלפון נחשף בהחלפת סים ובדיוג בזמן אמת, בעוד אפליקציית אימות או מפתח חומרה סוגרים כמעט לחלוטין את אותו פער.
רובנו הפנמנו שאימות דו-שלבי הוא הסימן לחשבון מאובטח. זה נכון רק חלקית. הגרסה הנפוצה ביותר, קוד חד-פעמי שמגיע ב-SMS, נשענת על רשת הסלולר, ורשת הסלולר לא תוכננה מעולם לשאת סודות.
קראו גם: הקבצים שלכם בענן לא מגובים, הם רק מסונכרנים, וזה הבדל שעולה ביוקר · מפתחות גישה לא באמת ביטלו את הסיסמה, הם רק הזיזו את הסיכון · ננוטכנולוגיה בתעשייה: 4 יישומים שמשנים את השוק
למה דווקא ה-SMS חשוף
הודעת טקסט עוברת בין מרכזיות בפרוטוקול SS7 בן עשרות השנים, בלי הצפנה מקצה לקצה. גורם שמשיג גישה לרשת הליבה יכול ליירט את הקוד או להפנות אותו למכשיר אחר. וגם בלי מתקפה מתוחכמת, הקוד תמיד נוחת במקום אחד: הטלפון שקשור למספר. מי ששולט במספר, שולט בקוד.
החלפת סים: גונבים את המספר בשיחת טלפון אחת
בהחלפת סים התוקף מתקשר לחברת הסלולר, מתחזה אליכם, ומבקש להעביר את המספר לכרטיס חדש שברשותו. הוא מצטייד מראש בפרטים שנאספו מרשתות חברתיות ומדליפות מידע. ברגע שההעברה מאושרת, כל קוד ה-SMS נוחת אצלו. אתם נשארים מול מסך "אין שירות" בלי להבין מה קרה. ה-FBI דיווח על אלפי תלונות ונזק שנתי של עשרות מיליוני דולרים מהחלפות סים בשנים האחרונות.
דיוג בזמן אמת: שלושים שניות זה יותר מדי
לפעמים לא צריך אפילו את המספר. באתר דיוג שמחקה את דף ההתחברות לבנק אתם מקלידים סיסמה, מקבלים קוד SMS אמיתי, ומקלידים גם אותו. התוקף מעביר את שני הפרטים לאתר האמיתי תוך שניות ונכנס לחשבון. קוד חד-פעמי תקף בערך שלושים שניות, וזה חלון רחב מדי. ערכות דיוג אוטומטיות מבצעות את כל הרצף הזה בלי מגע יד אדם.
מה עובד טוב יותר
אפליקציית אימות כמו Google Authenticator או Authy מייצרת את הקוד על המכשיר עצמו, בתקן TOTP, בלי לשדר אותו ברשת. חלק מהמשתמשים שומרים את קודי השחזור גם בענן כדי לא להינעל בהחלפת מכשיר. הרמה הגבוהה באמת היא מפתחות גישה ומפתחות חומרה בתקן FIDO2. הם קשורים לכתובת האתר עצמה, ולכן פשוט מסרבים לעבוד מול דף מזויף. גוגל, אפל ומיקרוסופט תומכות במפתחות גישה מאז 2023, כך שברוב המכשירים החדשים אין צורך לקנות חומרה נוספת בכלל.
הרחבה על עקרונות השיטה והחולשות שלה יש בערך אימות דו-שלבי בוויקיפדיה העברית.
מה לעשות עכשיו
- העבירו את החשבונות הרגישים, בנק ודוא"ל, מ-SMS לאפליקציית אימות או למפתח חומרה.
- בקשו מחברת הסלולר קוד PIN או "נעילת מספר" שחוסם העברת סים ללא אימות מוגבר.
- הפעילו מפתחות גישה בכל שירות שתומך בהם, במקום קוד חד-פעמי.
- שמרו קודי שחזור במקום מוצפן, והדפיסו עותק פיזי לחירום.
- חשדו בכל בקשת קוד שהגיעה מיד אחרי שיחה או הודעה שלא יזמתם.
אם אתם משאירים SMS פעיל, השאירו אותו רק כגיבוי אחרון. השיטה הראשית צריכה להיות משהו שהתוקף לא יכול לגנוב בשיחת טלפון.
מאמרים נוספים שיעניינו אתכם
- הקבצים שלכם בענן לא מגובים, הם רק מסונכרנים, וזה הבדל שעולה ביוקר
- מפתחות גישה לא באמת ביטלו את הסיסמה, הם רק הזיזו את הסיכון
- ננוטכנולוגיה בתעשייה: 4 יישומים שמשנים את השוק
- המספרים הגדולים על הקופסה כמעט לא משנים: איך קונים גאדג'ט בלי להתחרט
- סטימצקי מתאימה את חוויית הקריאה לעולם הדיגיטלי
- Your Trusted Cargo GSA in Israel