网络犯罪分子对智能手机的激进攻击正在削弱许多组织安全程序的关键:基于文本的多因素身份验证 (MFA)。

大局:专家们早就警告说,仅依靠向某人的手机发送代码来确认其身份的身份验证协议很容易被操纵。

推动新闻:优步本周早些时候表示,其最近的安全事件是所谓的“MFA疲劳”攻击的结果,黑客在他们的手机上向某人发送垃圾邮件,直到他们接受身份验证请求。

今年,MFA 疲劳攻击也导致了 Okta 和 Cisco 的重大漏洞。
工作原理:MFA 是一个要求人们提供除密码之外的第二种身份识别形式的过程。一个流行的例子是将代码发送到您的手机。

在安全工具提供商 Yubico 委托的 S&P Global 去年进行的一项调查中,41% 的受访者表示,他们公司的 IT 员工和网络管理员使用短信进行 MFA。
当黑客在 SIM 交换攻击中超越人们的手机时,或者通过发送网络钓鱼电子邮件将人们引导到收集他们一次性代码的虚假登录页面时,黑客可以窃取 MFA 代码。
Tessian 的首席信息安全官 Josh Yavor 说,网络犯罪分子甚至可以游戏基于应用程序的身份验证器,例如 Google Authenticator。
重要性:随着黑客开始投入更多时间来瞄准人们的手机,网络钓鱼文本变得越来越可信。

F5 安全副总裁 Angel Grant 表示,几乎没有什么办法可以阻止黑客瞄准手机并更好地说服受害者屈服于要求。
言外之意:由于缺乏阻止网络钓鱼和垃圾邮件的良好解决方案,安全专家一直在推动组织寻求更多针对设备的解决方案。

一个老派的想法是向所有员工发放 YubiKey,它们本质上是 USB,用户可以点击他们的设备来验证他们的身份。但是,物理设备很容易丢失并且对员工来说很麻烦。
另一个流行的想法是过渡到支持 FIDO 联盟行业标准的设备,这是一种要求用户从特定设备登录以验证身份的加密模型。
是的,但是:对于公司而言,实施全新的登录协议可能具有挑战性——尤其是当他们使用遗留软件或自己构建内部应用程序时。

升级遗留软件通常是不可能的,公司构建的应用程序可能是由外部承包商开发的。
阴谋:对于无法在物理设备身份验证上进行投资的公司来说,中间地带仍然存在。

如果组织已经在使用这些公司的商业产品,那么通过谷歌、微软和其他公司的应用程序发送的推送通知相对容易过渡。
组织还可以专注于加强内部控制,以限制员工可以使用的信息,因此如果黑客获得访问权限,他们就无法无所顾忌。

Leave a Reply

Your email address will not be published. Required fields are marked *

You May Also Like

Meta 律师事务所 Gibson Dunn 在 Facebook 隐私案中受到制裁

周四,一名美国法官对 Meta Platforms Inc (META.O) 及其律师事务所 Gibson, Dunn & Crutcher 进行制裁,理由是该公司在与第三方共享用户信息的数据隐私诉讼中存在“拖延、误导和轻率的论点”。

美国宇航局准备从佛罗里达进行历史性的阿尔忒弥斯一号月球发射

在美国宇航局的阿波罗时代结束半个世纪后,美国航天局期待已久的将宇航员送回月球表面的努力至少还需要三年时间,许多必要的硬件仍在设计中。 但美国宇航局的目标是在其新的月球野心中实现巨大飞跃,下周一在佛罗里达州首次发射其下一代巨型火箭、太空发射系统 (SLS) 和它设计用于携带的猎户座乘员舱。 组合的 SLS-猎户座宇宙飞船将从卡纳维拉尔角的肯尼迪航天中心发射升空,将无人驾驶的太空舱送回月球并返回地球,进行为期六周的名为 Artemis I 的试飞。 “我们要去发射了,”美国宇航局副局长鲍勃卡巴纳,前航天飞机飞行员和指挥官,在任务的飞行准备情况审查后于周一晚些时候在新闻发布会上说。 这次旅程的目的是让 SLS…

美国威斯康星州、北卡罗来纳州公布 TikTok 禁令

出于网络安全考虑,威斯康星州和北卡罗来纳州的州长签署了禁止在政府设备上使用 TikTok 的命令,与其他州和美国政府一起禁止使用这款流行的视频应用程序。

美国和微软就科技公司违反制裁规定达成和解

美国政府和该公司表示,美国和微软公司周四就这家科技公司明显违反制裁和出口管制的行为达成和解,微软自愿披露了这些行为。 微软已同意汇款约 300 万美元,以了结 1,300 多起明显违反制裁规定的潜在民事责任,涉及对古巴、伊朗、叙利亚和俄罗斯的限制,涉及从美国向受制裁司法管辖区出口服务或软件,美国财政部部门在一份声明中说。 财政部补充说,微软的行为是“非过分且自愿的自我披露”。 大多数违规行为发生在 2012 年至 2019 年期间,涉及被封锁的位于乌克兰克里米亚地区的俄罗斯实体或个人,其发生是由于微软未能识别和阻止被禁方使用其产品,财政部表示。…