Hình thức xác thực 2 lớp bằng tin nhắn SMS có nguy cơ bị hack cao, nên chuyển sang ứng dụng tạo mã

bk9sw
27/7/2016 10:44Phản hồi: 109
Hình thức xác thực 2 lớp bằng tin nhắn SMS có nguy cơ bị hack cao, nên chuyển sang ứng dụng tạo mã
Hình thức nhận mã xác thực bằng tin nhắn SMS có thể sẽ trở thành dĩ vãng bởi mới đây, một tổ chức liên bang Mỹ đã đề xuất loại bỏ loại hình bảo mật này vì nhiều rủi ro. Cụ thể là trong bảng soạn thảo mới nhất về Các nguyên tắc xác thực kỹ thuật số được Viện công nghệ và các tiêu chuẩn quốc gia (NIST) công bố hôm thứ 2 vừa qua đã cảnh báo rằng các tin nhắn SMS có thể bị can thiệp hoặc chuyển hướng khiến chúng rất dễ bị hack.

Rất nhiều công ty trong đó bao gồm Facebook, Twitter và Google cũng như nhiều ngân hàng trên thế giới vẫn đang sử dụng hình thức xác thực qua số điện thoại nhằm bổ sung một lớp bảo mật cho tài khoản người dùng.

Cách thức hoạt động đơn giản là để truy cập tài khoản, người dùng không chỉ cần phải nhập mật khẩu mà còn phải nhập một mã bí mật được công ty phát hành dịch vụ gởi đến dưới dạng tin nhắn văn bản. Mã này chỉ có giá trị một lần và được gởi đến số điện thoại người dùng đã đăng ký nhằm đảo bảo không ai có thể đọc được mã.

Tuy nhiên đó là về lý thuyết, các hacker vẫn có thể tìm ra nhiều cách thức để đánh lừa hệ thống bảo mật. Trước đây, hacker thường sử dụng malware để lây nhiễm trên thiết bị động, sau đó bí mật chuyển tiếp các tin nhắn SMS đến một thiết bị khác. Một hình thức hack đơn giản hơn là giả mạo nạn nhân. Hacker sẽ gọi đến công ty cung cấp dịch vụ và yêu cầu họ gởi tin nhắn SMS đến một số điện thoại khác.

NIST cũng đề cập đến việc nhiều số điện thoại được đăng ký với nhiều dịch vụ phát hành dưới dạng phần mềm, chẳng hạn như gọi VoIP, rất dễ bị hack khiến các tin nhắn chứa mã xã thực càng có nguy cơ bị lộ. Trước những rủi ro bảo mật, NIST đã khuyến cáo các công ty công nghệ nên tìm kiếm các giải pháp thay thế. Một trong số đó là sử dụng một ứng dụng tạo mã xác thực dùng một lần.

Authentication_App.png

Hiện tại, Google đã cung cấp ứng dụng Authenticator cho phép người dùng lấy mã xác thực trực tiếp trên điện thoại mà không cần đến mạng di động. Microsoft cũng có ứng dụng mang tên gọi tương tự để giúp người dùng bảo vệ tài khoảng Microsoft Account.

Vẫn chưa rõ các công ty công nghệ sẽ phản hồi trước đề xuất của NIST như thế nào nhưng các nhà cung cấp giải pháp bảo mật đã đưa ra nhiều phương thức xác thực an toàn hơn, chẳng hạn như nhận dạng sinh trắc qua dấu vân tay, mống mắt, token bằng phần cứng ...

Keith Graham - giám đốc công nghệ tại SecureAuth đánh giá cao đề xuất của NIST. SecureAuth là công ty chuyên cung cấp giải pháp xác thực dựa trên nhiều yếu tố và Graham cho biết các hacker đang ráo riết tìm cách tấn công mã bảo mật chứa tron tin nhắn SMS. Anh khẳng định rằng: "Phương pháp bảo mật 2 lớp không còn đủ an toàn nữa".

Tuy nhiên, xác thực thông qua tin nhắn SMS vẫn là sự lựa chọn phổ biến đối với nhiều công ty muốn bảo vệ tài khoản người dùng của mình. Kevin Panzavecchia - giám đốc công nghệ của HAUD cho biết: "Không có nền tảng nào khác có được độ bao phủ lớn như tin nhắn SMS," và anh cho rằng những lỗ hổng của hệ thống này có thể được khắc phục nếu sử dụng tường lửa trên mạng di động, lọc bỏ những nguy cơ tấn công.

Theo: Computerworld
109 bình luận
Chia sẻ

Xu hướng

Vậy phải cài gấp GG Authenticator thôi
vậy cái này thuộc về lỗi nhà mạng hay ng sử dụng khi bị hack đây :v...?
Khac Cuong
TÍCH CỰC
8 năm
@Cupertino Đt bị hack, tự chuyển sms code về hacker
RIM
CAO CẤP
8 năm
Cứ SMS cho tiện, với điều kiện là đừng có mất điện thoại :p
@tethien tinh tướng, ông làm như mình ông biết không bằng ấy nhỉ? lúc nào ông đủ trình để hack cái SS7 kia thì ông bảo tôi không biết gì tôi mới phục!
tethien
CAO CẤP
8 năm
@ngocquang_t2 Ai đang tính tướng vậy ta ?
Bây giờ tôi bảo tôi đủ trình để hack SS7 thì liệu có ai tin không ? Có ai làm chứng không ?
Đây là mạng ảo, muốn nói gì chả được ?

Nếu bạn biết gì về hack SS7 thì cứ nói ra. SS7 là gì ? Hack nó như thế nào ? hack tại đâu ? Hack có dễ không ? Hack SS7 thì làm được gì ? Phạm vi ảnh hưởng của hack SS7 có nặng không? Hack 1 cái ảnh hưởng bao nhiêu người ?

Chứ cứ nghe người ta nói hack SS7 cũng nói hack SS7 rồi google được cái clip quăng lên thì đứa con nít nó cũng làm được bạn nhé.
khungtd
ĐẠI BÀNG
8 năm
@thansau_239 Vụ 1202 bị hack mình nghĩ do nhà mạng bị tấn công. Bạn nào tấn công được nhà mạng thì bảo mật 2 lớp hay gì gì đi nữa cũng không giúp được rồi
facebook cũng sử dụng trình tạo mã trên đt rồi chứ mấy khi xài SMS đâu
k jailbreak hay root có lẽ vẫn đang đc an toàn
Mình dùng dumb phone cho OTP, không sợ lắm 😁
mrsatan
ĐẠI BÀNG
8 năm
máy nhận sms là 1 cái máy stupid phone như kiểu 1110i huyền thoại thì cài malware kiểu gì các thím.
RedT
TÍCH CỰC
8 năm
Xài ứng dụng tạo mã ngại nhất là khi cài lại máy là coi như phải đi thiết lập lại từng dịch vụ!!!
chinh3001
ĐẠI BÀNG
8 năm
@ruacon208 đúng rồi, cay cú vụ này vãi, xài 3 -4 cái tài khoản có xác thực 2 bước là cài lại muốn mệt, :mad:
Hoang_DTH
ĐẠI BÀNG
8 năm
@viet_an có vụ này à,
mình xài 2 tài khoản ở 2 máy, h nếu đăng nhập vào tài khoản thì nó restore cái nào ?
thuc960
ĐẠI BÀNG
8 năm
@ruacon208 Xài authy đi bạn có backup và sử dụng nhiều máy đuợc.
thanhtu2004
ĐẠI BÀNG
8 năm
@kenzi_100c Cụ có thể xài Authy nhé, không cần thiết lập lại đâu!

Gửi từ SM-N920P của tôi bằng cách sử dụng Tapatalk
Với mình 2 lớp qua SMS vẫn là an toàn đến thời điểm này. Bao giờ toàn thế giới bị hack thì chắc đã có bảo mật khác ngon hơn. Lo giề 😁
webzone.vn
TÍCH CỰC
8 năm
sử dụng cái Authenticator thế thì phải bắt buộc có smartphone à?
cjafer
ĐẠI BÀNG
8 năm
@caocaolatre199x dùng nền tảng web html5 cũng đc.

http://gauth.apps.gbraad.nl/

GAuth

GAuth Authenticator
gauth.apps.gbraad.nl
huungpham
ĐẠI BÀNG
8 năm
@cjafer Cái này xài sao bác.
cái này lợi cũng có mà hại cũng có. Ví du như FB, 1 ngày đẹp trời tự nhiên thông báo tạm khóa tài khoán, xong kêu phải đổi pass và chỉ cho kích hoạt lại bằng cách nhắn tin mã kích hoạt vô số dt (friend đông khoảng 4000k nó ko cho nhận diện bằng nhận dạng hình ảnh bạn bè @@). Mà số dt đăng ký nhiều khi đang bị khóa 2 chiều do ít sử dụng hoặc bị ai đó chiếm mất số...thì kêu trời vs FB =))
Chưa kể nhiều ng cũng hay xài sim rác để tận dụng gọi điện thoại hay dùng 3G. thế là khả năng bị mất tài khoản ko lấy lại được @@
M từng bị điên đầu vs fb, có đăng ký email back up, có số dt...nhưng nó chỉ cho gửi mã kich hoạt vô mỗi số dt @@
Liệu hacker có thể giả mạo số máy của mình để nhận tin nhắn từ ngân hàng hay không?
@haipvg có khả năng, nếu bạn cho phép những phần mềm nhắn tin nhụ viber, zalo...truy cập gọi điện hay tin nhắn. Lỡ hacker họ mò ra lỗ hổng bảo mật nào đó trên dt và cài lại trên thiết bị khác thì họ fake được dt nạn nhân rồi :v
Đến bảo mật bằng vân tay mà còn hack được thì những biện pháp mới này cũng chỉ là chờ...bị hack tiếp =))
@digimonxxx Ko thể nhé ko thể nào giả mạo dc sim mới nhé kỹ thuật ko cho việc đó xảy ra vì 1 sim chỉ có một dc nhất định giống một đường truyền unternnet ko thể có hai modem nhé
Chỉ có một mo dem chính và những router con thôi
tethien
CAO CẤP
8 năm
@tienthanht919 Sim cũ ngày xưa clone được bạn nhé. Bây giờ hết rồi. Bạn cứ google "clone sim" là biết.
Nhưng muốn clone thì nó phải cầm được sim của bạn 1 thời gian. Nếu không giao sim cho nó thì không sợ.
Nhưng sim đời mới giờ cũng hết clone được rồi.
sucsong1
TÍCH CỰC
8 năm
Khó hiểu là 9/10 ứng dụng Android đều yêu cầu quyền đọc tin nhắn để hoạt động trong khi nội dụng ứng dụng ko liên quan gì đến SMS
@sucsong1 Android chuyên đòi quyền quá thể đáng
denhun
TÍCH CỰC
8 năm
@bomduc Cài App Ops vào thích cấm quyền nào cũng được.
@denhun Nâng cao rồi bt có ai biết đâu bạn
hqchung
ĐẠI BÀNG
8 năm
@sucsong1 Nêu ra xem nào?? có mà bác toàn cài các app chơi bài , casino, phim con heo... thì chắc là có nhiều đó :v
Dùng 6.0 trở đi là thấy quyền ngay :v lúc nào cũng lôi ra Android với ăn roi :v như hài
tôi đang cài 84 ứng dụng và chỉ có 9 ứng dụng kiểu Danh bạ, zalo, tin nhắn, My Viettel... cần quyền tin nhắn thôi!
thansau_239
ĐẠI BÀNG
8 năm
Đã có demo hacker hack tài khoản sử dụng mang SS7
Thời đại @, suốt ngày lo bảo mật, suốt ngày lo hack ...
Đến thời AI, chắc lo bị "nó" dắt mũi cmn mất 😁
Bao giờ cho đến ... ngày xưa ! chả lo gì - chỉ lo già :D
hoasua800
TÍCH CỰC
8 năm
Có nghĩa là: Chuyển tiền xác thức bằng OTP vẫn không an toàn.
sao_lai_the
ĐẠI BÀNG
8 năm
@hoasua800 Khác chứ bạn. Chính xác là xác thực bằng SMS không an toàn.
VănLongTL
ĐẠI BÀNG
8 năm
ai dùng dumb phone thì gôgle có khoản xác nhận bằng gọi điện mà nói full tiếng việt ngon lắm

Xu hướng

Bài mới









  • Chịu trách nhiệm nội dung: Trần Mạnh Hiệp
  • © 2024 Công ty Cổ phần MXH Tinh Tế
  • Địa chỉ: Số 70 Bà Huyện Thanh Quan, P. Võ Thị Sáu, Quận 3, TPHCM
  • Số điện thoại: 02822460095
  • MST: 0313255119
  • Giấy phép thiết lập MXH số 11/GP-BTTTT, Ký ngày: 08/01/2019