当双因素身份验证遭遇社交工程攻击

如今,许多服务都使用双因素身份验证(又称双因子身份验证、双重身份验证)来提高用户帐户的安全性。在大多数情况下,双因素身份验证使用密码和通过短信、电子邮件发送的代码或身份验证器产生的代码作为验证的两个因素。与仅使用密码这种单一的身份验证方法相比,双因素身份验证明显更强大并且提供了更好的安全性。

话虽这么说,双因素身份验证还是容易受到黑客的攻击和利用。对此,昆明亭长朗然科技有限公司网络安全研究员董志军警示道:最值得注意的是,黑客使用社交工程策略绕过双因素身份验证并入侵用户帐户的案例越来越多。因此,很有必要充分了解社会工程学的工作原理以及如何聪明地加以应对。

什么是社会工程学?

安全领域内的专业人员通常可能已经知道一些关于社会工程学的知识内容,但是大多数人可能都不知晓。社会工程学通常指不法分子利用人类的行为和心理学,通过使用情感触发以及其他心理策略,诱使用户交出其个人信息和其他详细信息。

由于社会工程学使用人类心理学,因此没有万无一失的方法来应对它,事实上,几乎没有能有效阻止社会工程攻击的软件或工具。

无疑,人们的安全意识是抵御社会工程学攻击的第一道也是唯一的一道防线。如果用户知道什么是社交工程攻击以及如何该攻击是如何运作的,那么他/她更有可能识别出该攻击,而不是上当受骗。

对抗社会工程学的第一步是了解其工作原理。以下是一些黑客绕过双因素身份验证的最常见方案。

社会工程学如何运作?

黑客使用各种策略来执行社会工程攻击。当涉及双因素身份验证时,有两种最常见的社会工程攻击场景。

场景一、黑客知道用户名和密码

数据泄漏在当今的数字世界中很普遍,甚至大型公司和在线零售商也难逃劫难。在此类数据泄漏事件中,包括登录用户名和密码在内的大量用户数据被转储到黑客站点上。

任何黑客都可以访问此数据并获得您的登录凭据,他们可以通过“撞库”方式获取没有实施双因素身份验证的网站应用。但是,通过双重身份验证,黑客无法仅使用用户名和密码成功登录。因此,黑客需要使用社交工程来获取用于第二步验证的代码。

在此类攻击期间,黑客会向用户发送各种由头的钓鱼消息,以套取用户的双因素验证码。

在幕后,黑客使用您的用户名和密码登录该服务。接下来,通常的网络服务会将验证码发送到用户的电话号码或电子邮箱。

如果用户使用验证码对伪造的钓鱼消息做出响应,则黑客便获得了它,接下来便可以使用它绕过双因素身份验证的第二步。登录后,黑客还会窃取会话Cookie,并拥有未经授权的用户帐户的长久完全访问权限。

场景二、黑客没有用户名和密码

如果黑客不知道您的用户名、密码、电话号码或验证码,他也可以使用社会工程学攻击来获得所有这些以及更多。

这种攻击通常是使用网络钓鱼网站,也就是冒充真正网站的假冒网站。假冒网站通常使用外观与真实网站相似的网址。

在伪造的网站上,黑客要求用户提供用户名和密码进行登录。当用户提供这些详细信息时,黑客会使用它们在真实的登录网站上登录。真实的网站会将验证码发送到用户的电话号码或电子邮箱。当用户在假登录网站上输入此代码时,黑客也会获取该代码,并使用它来完成在真实网站上的登录。这个过程往往是自动化的,用户可能根本觉察不出来。

这样,黑客就可以绕过双因素身份验证并获得对服务或网站上的用户帐户的访问权限。

如何防止双因素身份验证遭到黑客利用社交工程技术的入侵?

既然我们已经了解了黑客如何使用社会工程学绕过双因素身份验证,现在该探讨一些可以防止黑客利用社会工程学入侵的方法了。使用这些工具和技巧,您可以避免自己陷入社会工程的陷阱,并可以帮助到工作场所的同事们。

1、安全密语

安全密语是金融服务网站通常使用的一种身份验证形式,它往往是用户事先留存给合法网站的秘密信息,在输入用户名和密码之后,提交双因素验证码之前,用户可以通过这些秘密信息,来确认网站的真实性。这样,可以防止网络钓鱼网站和伪造的登录页面获取用户双因素验证码登录信息。当然,也不排除定向式的攻击者连用户预留的安全密语也一同伪造于钓鱼网站的情况。

2、硬件令牌

硬件令牌也是金融服务网站通常使用的一种身份验证和授权操作形式,即使网络钓鱼者窃取了用户的用户名、密码和登录验证码,并成功获得了用户的登录凭据,他们在进行关键操作,比如将财产转出时,仍然需要使用硬件令牌,输入硬件令牌生成的操作授权码。这种多一重的授权形式,起到了保护核心信息和资产的目的。不过,会不会有用户被网络钓鱼者远程电话遥控操作硬件令牌并提供类似转账确认这种操作呢?在电信诈骗案例中,向“安全账户”转钱时用户会毫不犹豫地上当的。

3、社会工程学意识

安全意识是抵抗社会工程的最重要方法,了解什么是社会工程学及其工作原理的用户通常可以更有效地避免社会工程学攻击。“短信验证码,打死也不告诉他人。”的这种安全方法虽然很通俗实用,但是往往没有深入到工作原理,接下来当用户被社会工程黑客要求其提供支付条码的文本时,用户便不能举一反三。

总之,加强员工的社会工程意识培训,使其可以识别和抵御社会工程攻击是终极的解决方案。模拟黑客和模拟钓鱼场景是很形象地帮助用户了解社会工程学如何工作的一种好方法。

昆明亭长朗然科技有限公司推出了专门针对职场人员的社会工程学防范意识课程,欢迎有需要的客户或伙伴们联系我们,洽谈合作。当然,如果您对文中的这个话题有兴趣或者有自己的观点看法,欢迎联系我们,以进一步深入探讨。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898

如何应对敢下“血本”的网络窃贼

据了解,最近,网络攻击者为了发起大规模网络钓鱼,不惜投入“血本”,其中就有使用数百个域名,来窃取在线平台用户凭据的“骚操作”,其中不乏使用银行插件木马者,以及偷偷启用远程桌面进而击溃包括指纹验证、短信验证、面部识别等在内的多重身份验证措施的“神操作”。对此,昆明亭长朗然科技有限公司网络安全研究员董志军表示:通过克隆方式,快速建立虚假网站,骗取用户名和密码的方式,容易被举报进而坍塌,所以一些攻击者变得“不讲武德”,开始注册大量域名,用完即弃,这让侦测钓鱼网站变得困难。同时由于越来越多的网络服务开始启用双重身份验证,要突破这个挑战,使用“客服人员”进行诈骗,成本过高,所以借用诸如NoVNC之类的HTML/JS工具库,嵌入网站或应用中,让用户界面在不知不觉中连接到黑客的“远程桌面”,进而完成身份的二次验证。

这种秘密的操作方法,理论上并不复杂,即所谓的“中间人攻击”而已,算不了什么创新。然而,结合隐藏式远程桌面的方式在此前并广为人知,因为似乎并不易实施。现在,既然该方法都已经被先行者用于实践,在媒体上曝光之时,就如同潘多拉魔盒被打开。相信,罪恶的黑客程序员们开始了军备竞赛,网络安全专家们将面临的是一场正邪较量的持久战。

问题的根源何在?这些年来,网络安全行业得到迅猛发展,计算机病毒都难遭遇到几个,黑客们似乎也都变得很“低调”和“务实”。为什么在网络安全领域,强大的正义之师总是受到黑暗的邪恶势力发起强有力的挑战呢?拿上述实例中暴露的问题来讲,对用户身份进行除了用户名和密码之外的二次鉴别,以防范身份盗窃的技术防御体系,虽然给窃取了用户名和密码的盗窃者增加了麻烦,但是最终还是面临着由于用户被钓鱼的严峻挑战,不管是通过浏览器,还是移动应用的方式。说到底,安全防护技术,可以解决系统方面的弱点,却无法防范胁持用户的网络骗局。而网络不法分子们成功对用户的胁持,要么借用认知的差距,要么借助人性的弱点。

关于认知的差距,源自教育、区域、文化、年龄、性别、专业等差距,人们有受教育程度高低之分、有城乡区域甚至数字经济渗透度之分、有文化信仰之不同、更有年龄的巨大差距、性别造成的性格特点的不同、职业中信息化程度的不同等,这些都会造成人们对网络安全知识的鸿沟。成长于一线城市数字时代的年轻人,只要有心,欺骗初次使用手机的山村老人,那根本不是什么困难的事儿。这种差距能消除吗?能拉平至少拉近一些吗?答案很残酷,不能!至少困难重重,所以,从这一点讲,以网络钓鱼为代表的诈骗,将长久存在。

而人性的弱点(和优点),比如贪婪(热情、执着)、轻信(友善、同情)、虚荣(上进、勇敢)、从众(随和、亲切)、恐惧(安乐、规矩)和大意(宽容、博爱),是非常复杂甚至交错的,与生倶来的,对立统一而又矛盾关联的。不是这方面被利用,就是那方面被利用,永远没有完美的人可以逃脱网络不法分子(更广义讲,商家们、营销人员们)的恶意利用。

如此说来,正义的人们,就该受到敢下“血本”的网络攻击者们的“任意宰割”吗?不!至少,通过一定的努力,在一定程度上,可以弥补认知的差距,认识到利用人性弱点的技俩,进而减少甚至规避因网络盗窃,而带来的损失。世界很大,荡平天下,拯救世界,是“大丈夫”难以实现的终极目标。然而,最可行的也是最迫切的,仍然是先“扫一屋”,即提升自我,提升身边人,提升职责范围内人们的安全认知,减少与网络攻击者们之间的差距。同时,加强对内在“自我”和外部“世界”的认知,不断强化心性的修炼,以达到最接近“完美”的和谐的、可抵抗常规诈骗的成熟至臻状态。

昆明亭长朗然科技有限公司推出了大量的网络安全意识宣传教育内容,包括动画视频、平面图片和电子课件资源,其中也有网络安全相关的法规科普,以及员工们需知的数据安全保护知识,欢迎有兴趣的客户及行业合作伙伴联系我们,预览作品以及洽谈采购合作。

  • 电话:0871-67122372
  • 手机、微信:18206751343
  • 邮件:info@securemymind.com