همانطور که به دفعات در وبسایت امنیت اینترنت کنشتک و وبسایتهای مرتبط دیگر خواندهاید، یکی از راههای حفظ امنیت حسابهای آنلاین و اطلاعاتمان فعال کردن گزینه احراز هویت دو عامله است. علاوه بر این، خواندیم که احراز هویت دو عامله با اپلیکیشن از احراز هویت دو عامله با پیام کوتاه امنتر است. اما در نظر بگیرید صرفا فعال کردن این گزینه امنیتی به معنی امن بودن حساب و اطلاعاتتان نیست. در این مقاله آموزشی از وبسایت امنیت اینترنت کنشتک میخوانیم که چگونه حمله فیشینگ میتواند گزینه احراز هویت دو عامله را دور بزند و خرابکار به اطلاعات و حساب کاربران دسترسی داشته باشد.
[box type=”note”]این نوع آموزشها در جهت افزایش آگاهی کاربران اینترنت هستند. ما بر این باور هستیم که با افزایش آگاهی از انواع حملات سایبری و روشها آنها میتوان با آنها مقابله کرد.[/box]
چگونه حمله فیشینگ میتواند احراز هویت دو مرحلهای را دور بزند ؟
مثال زیر را دنبال کنید :
- خرابکار هدف خود را تعیین و سپس شروع به گردآوری و جمع آوری اطلاعات از وی میکند.
- با توجه به اطلاعات بدست آمده از کاربر هدف، درمیابد که روی حساب جیمیل خود گزینه احراز هویت دو عامله با پیام کوتاه را فعال کرده است.
- خرابکار یک صفحه فیشینگ جیمیل با استفاده از این اطلاعات آماده میکند. این صفحه وب جعلی در مرحله اول نام کاربری و رمزعبور را از کاربر میگیرد، و سپس کاربر را وارد صفحه درخواست کد دوم میکند.
- خرابکار توانسته است با ترفندهای خاص خودش کاربر را فریب دهد و وارد صفحه جعلی جیمیل کند. کاربر اطلاعات ورود شامل آدرس ایمیل و رمزعبور را وارد میکند. سپس به صفحه یعدی که کد دوم را از کاربر میخواهد هدایت میشود.
- اطلاعات ورود (آدرس ایمیل و رمزعبور) به سرور خرابکار ارسال میشوند. هکر خرابکار که آنلاین و پشت سیستم است به سرعت این اطلاعات را در صفحه واقعی جیمیل وارد میکند. اگر کاربر گزینه احراز هویت دو عامله با رمزعبور را فعال کرده باشد به شماره همراه کاربر یک پیام کوتاه شامل کد دوم ارسال میشود.
- کاربر این کد دوم را در صفحه فیشینگ درخواست کد دوم وارد میکند. احتمالا با درخواست کد اشتباه است و مجددا وارد کنید مواجه میشود، زیرا اگر کد دوم را از طریق اپلیکیشن وارد کرده باشد،احتمال منقضی شدن آن وجود دارد و خرابکار با این ترفند کد معتبر را دریافت میکند.
- در هر صورت کد دوم به سرور خرابکار ارسال و خرابکار بالافاصله آن را در صفحه اصلی جیمیل وارد میکند و به حساب جیمیل آن کاربر دسترسی پیدا میکند.
در این مثال از جیمیل استفاده کردیم، هر سرویس دیگری میتواند مورد هدف قرار بگیرد مانند توییتر. در مورد جیمیل بسیار ساده میتوانید جلوی ورودهای غیر مجاز را با فعال کردن Google prompt از قسمت 2-Step Verification در تنظیمات امنیتی حساب جیمیلتان بگیرید. در اینصورت اگر تلاشی برای وارد شدن به حساب جیمیل شما صورت بگیرد، گوگل از شما میپرسد که آیا این تلاش از سمت شماست و تائید میکنید یا خیر.
اکنون شما میدانید که چطور یک خرابکار ممکن است با حمله فیشینگ و با وجود فعال بودن گزینه احراز هویت دو عامله به حساب شما دسترسی داشته باشد. همانطور که در مقاله «۳ نکته بسیار مهم مهم برای در امان ماندن از حمله فیشینگ» خواندیم یکی از مهمترین و اساسیترین روشهای مقابله با فیشینگ دنبال کردن سرنخهاست، به آدرس وبسایتی که در آن اطلاعات را وارد میکنید دقت کنید، برای وارد شدن به حسابتان خودتان مستقیم آدرس را در مرورگر وارد کنید و روی حسابهای آنلاینتان گزینه احراز هویت دو عامله با اپلیکیشن را فعال کنید.
[…] […]
[…] […]
[…] محبوبترین ابزار مدیریت فضای وبسایتها، نقص بایپس احراز هویت دو عامله را پچ کرده است. این نقص امنیتی به خرابکار از راه دور […]
[…] محبوبترین ابزار مدیریت فضای وبسایتها، نقص بایپس احراز هویت دو عامله را پچ کرده است. این نقص امنیتی به خرابکار از راه دور، با […]