首页  /  博客  / 数字隐私与低调防护
创始人分析·系列第 4 部分

双重身份验证和硬件密钥

  ·  5 分钟阅读  ·  6 分钟聆听
罗伯特·瓦茨拉维克 — Bodyguard Group ®
听文章音频版0:00 / 6:28

上次我写了有关密码管理器的文章,并上篇文章中我承诺继续说明:为什么再强且唯一的密码也不足以成为账户的唯一防线。单独的密码,无论多么强大和独特,不足以成为攻击者和您的帐户之间的唯一障碍。今天我们将讨论第二层:双因素身份验证,以及为什么并非所有双因素身份验证都是平等的。

为什么仅密码是不够的

即使是完美的密码也有一个弱点:您可能会在不注意的情况下在虚假页面上输入密码。一封欺诈性电子邮件,一个伪造的登录页面,一不留神,密码就会消失,无论密码有多长和随机。第二层身份验证正是针对这一时刻的保险:即使密码泄漏,攻击者在没有第二个因素的情况下仍然无法进入。问题在于,并非所有第二个因素都同样强大,而这正是今天的主题。

四个级别,从最弱到最强

短信代码 是最广泛的选择,但也是最弱的。攻击者不需要破坏任何技术。他只需致电您的移动运营商,冒充您,并说服运营商将您的号码转移到另一张SIM卡上即可。这就是所谓的SIM交换,它已经成为一项真正的业务,主要针对那些可以期望获得更高利润的人。时任 Twitter 负责人的杰克·多尔西 (Jack Dorsey) 就这样在数十分钟内失去了对自己拥有 400 万粉丝的账户的控制权。攻击者只需要控制他的号码,这样他们就可以从他的帐户发帖,而无需密码。而这只是众所周知的案例之一。一旦攻击者控制了您的号码,您的短信代码就会发送给他而不是您,从那里只需一小步即可接管您的电子邮件、银行或加密货币帐户。

身份验证器应用程序,例如 Google Authenticator 或 Aegis,领先一步。该代码由您的设备直接生成,而不是通过短信生成,因此 SIM 卡交换对它们不起作用。但它们还有另一个弱点:如果攻击者引诱您访问令人信服的登录页面副本,他可以将您实时输入的代码转发到真实页面。我知道一个非常有创意的案例,攻击者将虚假登录页面与电话结合起来,甚至使用人工智能模仿真实 IT 员工的声音,并说服员工大声朗读验证码。应用程序本身并不能保护您免受此类攻击。它们只能保护您免受代码通过他人的 SIM 卡间接到达您的影响。

推送通知,当应用程序简单地询问“这真的是你吗?”然后你点击“是”,很方便,但是他们有一个自己的弱点,称为身份验证疲劳。到目前为止,只知道您密码的攻击者会连续发起数十个登录请求,直到您恼火到批准其中一个请求以阻止它们。这正是攻击者在 2022 年进入世界上最大的交通应用程序之一的内部网络的方式。他们向员工发送了批准请求的垃圾邮件,当这不起作用时,他们直接在 WhatsApp 上给他写信,说他们是 IT 支持人员,他应该简单地批准它,否则会继续困扰他。这位员工做到了。一个人犯一错就够了。

硬件密钥 是第四级,也是最强的级别,理由很优雅。当您登录时,浏览器会向密钥传递页面的真实地址,并且密钥仅针对其注册的站点进行签名。该页面的欺诈性副本无论多么令人信服,都具有不同的地址,并且密钥只是拒绝响应它。无论一个人被欺骗得多么彻底,或者电话里的声音听起来多么令人信服,设备本身都会根据真实的页面地址来决定登录是否有效。这就是将经典网络钓鱼的范围缩小到最低限度的原因。这个方向的最新发展是所谓的密钥,我上次在讨论密码管理器时提到过。它们的工作原理相同,只不过它们直接替换密码而不是仅作为额外的第二步。

罗伯特·瓦茨拉维克 — Bodyguard Group ®
即使攻击者已经知道您的密码,您随身携带的密钥也会拒绝欺诈页面。

硬件密钥,有哪些以及有多少

常见选项包括 YubiKey 和 Nitrokey 系列,支持 USB-A、USB-C 或 NFC。选择之前,请验证支持的标准以及与您的设备和帐户的兼容性。一项重要规则仍然适用:获得两把钥匙。随身携带一把,并将另一把放在安全的地方作为备份,因为丢失唯一的密钥后恢复帐户可能会很困难。

为什么富裕人群是特定目标

其机制始终相同:电话号码是绕过短信验证的关键,受害者的个人资料越高,成功攻击的奖励就越大,攻击者愿意投入更多的时间来说服特定的运营商。对于处理较高风险水平的客户,我建议采取两个额外步骤。首先,致电您的运营商,确认其是否提供额外保护,防止您的号码转移到另一张 SIM 卡。一些运营商确实提供了这样的措施,尽管他们通常不会公开,因此请直接询问。其次,尽可能从短信转移到应用程序或直接使用硬件密钥。这大大降低了电话号码作为第二个因素的价值。只要服务允许,也可以删除电话号码作为备份恢复方法,否则它仍然是后门。

备份代码,保存在哪里

启用双因素身份验证后,大多数服务还会为您提供一组一次性备份代码,以防您同时丢失手机和钥匙。打印它们并将它们与您用于登录的电话和密钥分开存放,最好存放在您保存护照或其他重要文件的地方。你绝对不应该做的是将它们拍照到你的手机图库中。图库同步到云端,如果攻击者获得了您的手机或云帐户的访问权限,他会立即获得您试图保护的第二扇门的钥匙。

“密码就是门上的锁。第二个因素是额外的螺栓。但即使是最坚固的螺栓也必须正确固定,否则它只是挂在门上,什么也绑不住。”— 罗伯特·瓦茨拉维克

数字隐私与低调防护系列的一部分

我们正在逐步深入研究我们在介绍性数字曝光测试中提到的所有内容。已经发布的内容:

您觉得这篇文章有用吗?分享一下
在脸书上分享

想当面讨论您的数字隐私与暴露风险吗?

为您自己、您的家人或您的公司,根据您的具体情况谨慎定制。第一次咨询是保密的且没有义务。