دور زدن سیستم احراز هویت دو عاملی جیمیل توسط هکرها - تکفارس 
دور زدن سیستم احراز هویت دو عاملی جیمیل توسط هکرها - تکفارس 

دور زدن سیستم احراز هویت دو عاملی جیمیل توسط هکرها

پوریا اسدی
۱ دی ۱۳۹۷ - 12:00
دور زدن سیستم احراز هویت دو عاملی جیمیل توسط هکرها - تکفارس 

سیستم احراز هویت دو عاملی به عنوان یک حرکت مهم در ارائه امنیت آنلاین، به ما اجازه ورود مطمئن به سایت‌ها-  مانند جیمیل- را می‌دهد. وبسایت‌هایی که تنها  به یک رمز عبور ناامن بسنده می‌کنند اکنون نیاز به یک رمز عبور پیچیده با احراز هویت دو عاملی از یک دستگاه تلفن همراه یا سایر سیستم‌های دو عاملی دارند. با این حال، مانند سایر سیستم‌های امنیتی، احراز هویت دو عامل در مقابل نقص‌ مصون نبوده و گزارش جدیدی از سوی سازمان عفو ​​بین الملل جزئیات نحوه‌ی حمله‌ی فیشینگ احراز هویت دو عاملی  توسط هکرها را شرح می‌دهد.

تأیید اعتبار با یک سیستم دو عاملی، همان طور که از نام آن بر می‌آید به صورت دو مرحله بوده و به طور معمول شامل درخواست از کاربر برای ورود رمز عبور و کد، تولید یا ارسال شده به یک دستگاه تلفن همراه است. این گزینه‌ی امن به جلوگیری از دسترسی هکرها به حساب‌های کاربری کمک می‌کند. در صورت ایجاد مشکل در وب‌سایت، اگر هکرها فقط به یک فاکتور دسترسی داشته باشند -مانند رمز عبور شما- کار زیادی را به پیش نخواهند برد.. اما اگر شما به طور ناخودآگاه کد دو عاملی را به فرد یا سایت مخرب بدهید، این سیستم شکست خواهد خورد.

گزارش سازمان عفو ​​بین الملل اشاره می‌کند که هکرها شروع به استفاده از یک فرآیند خودکار کرده‌اند که ابتدا حمله‌ی فیشینگ رمز عبور را از وب سایت جعلی انجام می‌دهد و پس از آن رمز عبور را برای جیمیل ارسال می‌کند و پیام متنی دو عاملی را دریافت نموده و در نهایت شما این پیام را به سایت جعلی وارد می‌کنید.

از آنجا که برخی از سیستم‌ها نیازی به مجوز هویت کاربر برای خاموش کردن سیستم دو عاملی ندارند، هکرها پس از آن می‌توانند به سرعت حساب شما را به سرقت ببرند. حتی بدون کنترل کامل حساب کاربری، هکرها می‌توانند رمزهای برنامه‌های خاص و کلمات عبور ثانویه‌ای ایجاد کنند که می‌تواند برای دسترسی به حساب‌های دو عاملی بدون نیاز به تأیید اعتبار مجدد مورد استفاده قرار بگیرد.

در طول‌ سال‌های ۲۰۱۷ و ۲۰۱۸، هکرها بیش از یک هزار حساب گوگل و یاهو را در خاورمیانه و شمال آفریقا مورد هدف قرار دادند. هنگام آزمایش، سازمان عفو ​​بین الملل دریافت که گوشی‌های هوشمند مورد آزمایش برای سیستم فیشینگ، براستی یک پیام متنی واقعی از سرور گوگل را برای تأیید اعتبار در ارتباط با سایت مخرب دریافت کرده‌اند. این سازمان خاطر نشان کرد که این حملات مخالفین در امارات متحده عربی را مورد هدف قرار داده است.

در حالیکه این خبر دلیل اصلی عدم استفاده از سیستم احراز هویت دو عاملی نیست که در حال حاضر از آن استفاده می‌کنید، هنوز هم توصیه می‌کنیم که احراز هویت دو عاملی را برای هر وب سایت‌ای که آن را ارائه می‌دهد، فعال کنید. این حمله نشان می‌دهد که هیچ یک از سیستم‌های امنیتی نفوذ ناپذیر نیستند.

آیا شما نیز از سیستم احراز هویت دو عاملی استفاده می‌کنید؟ شما این سیستم را چگونه ارزیابی می‌کنید؟ لطفا نظرات خود را با تکفارس درمیان بگذارید.

مطالب مرتبط سایت

نظرات

دیدگاهتان را بنویسید