شما عضو این انجمن نبوده یا وارد نشده اید. لطفا برای مشاهده کامل انجمن و استفاده از آن وارد شوید یا ثبت نام کنید .

امتیاز موضوع:
  • 91 رأی - میانگین امتیازات: 2.99
  • 1
  • 2
  • 3
  • 4
  • 5

[-]
کلمات کلیدی
هکرها بدافزار عاملی مکانیزم دو هکر می‌کنند؟ authentication احراز از عبور hack سد هویت چگونه هک

چگونه هکرها از سد مکانیزم احراز هویت دو عاملی عبور می‌کنند؟
#1
[تصویر:  do.php?img=1830]

امروزه فناوری‌های امنیتی متنوعی مورد استفاده قرار می‌گیرند. همه این فناوری‌ها در نظر دارند به بهترین شکل ممکن از حریم خصوصی کاربران محافظت به عمل آورند. از جمله این فناوری‌ها می‌توان به مکانیزم احراز هویت دو عاملی two-factor authentication اشاره کرد. فناوری قدرتمندی که برای پیش‌گیری از دسترسی هکرها به حساب‌های کاربری مورد استفاده قرار می‌گیرد. اما سوال اصلی این است. آیا این فناوری شکننده است؟

اگر به شما بگوییم تنها یک پیام کوتاه ممکن است این قابلیت را داشته باشد تا دسترسی شما به حساب کاربری‌تان (در گوگل) را در معرض تهدید قرار داده و بدتر از آن دسترسی شما به حساب کاربری‌تان را مسدود سازد، با خود چه خواهید گفت؟ هک‌های اخیر سایت‌هایی همچون لینکدین، توییتر و مای‌‌اسپیس بسیار تکان دهنده بودند. این هک‌ها به اندازه‌ای جدی و قابل تعمل بوده‌اند که کارشناسان امنیتی به کاربران هشدار داده‌اند از به اشتراک‌گذاری اعتبارنامه‌های لاگین خود روی سایت‌های مختلف خودداری کرده و اگر سایتی از مکانیزم احراز هویت دو عاملی پشتیبانی می‌کند، آن‌را فعال سازند. حال کارشناسان امنیتی پرسش دیگری را مطرح کرده‌اند.

آیا مکانیزم احراز هویت دو عاملی راه‌حلی جامع برای هر نوع حمله هکری ارائه می‌کند؟
بدون تردید، این‌گونه نیست. لازم است به این نکته توجه داشته باشید، بهترین مکانیزم امنیتی برای مقابله با حملات هکری هوشیاری است. کاربران لازم است به این نکته توجه داشته باشند که مکانیزم احراز هویت دو عاملی با استفاده از روش‌های متنوعی قابل دور زدن است. به‌کارگیری بدافزارها یا حملات مهندسی اجتماعی از جمله این روش‌ها به شمار می‌رود. امروزه مکانیزم احراز هویت دو عاملی به شدت محبوب شده و باعث افزایش امنیت کاربران شده است. حتا زمانی که هکرها اقدام به سرقت گذرواژه کاربران می‌کنند، باز هم برای تکمیل فرآیند حمله خود و به دست آوردن احراز هویت کاربر باید از سد مکانیزم احراز هویت عبور کنند.
در حالی که این فناوری به لحاظ طبیعی قدرتمند و نفوذناپذیر است، اما به تازگی گزارش‌های متعددی منتشر شده است که نشان می‌دهد، هکرها با فریب کاربران آن‌ها را اغفال می‌کنند که عامل دوم را در اختیار آن‌ها قرار دهد. الکس مک کاو، کارشناس امنیتی و بنیان‌گذار شرکت Clearbit در مورد این حملات گفته است: «من این چنین حملاتی را در دنیای واقعی مشاهده کرده‌ام. شگردهای خاصی که باعث اغفال کاربران شده و آن‌ها را مجبور ساخته است که احراز هویت دو عاملی مرتبط با حساب کاربری گوگلی خود را منتشر سازند. »

تصویر زیر نمونه‌ای از این مدل حملات که توسط الکس منتشر شده است را نشان می‌دهد:

[تصویر:  do.php?img=1831]

تکنیک به کار رفته در این ترفند به این شرح است که ابتدا هکر پیام کوتاهی را برای کاربر ارسال کرده و وانمود می‌کند که این پیام از سوی گوگل ارسال شده است.  این شگرد محدودیتی نداشته و در ارتباط با دیگر سرویس‌دهندگان خدمات ایمیلی یا شبکه‌های اجتماعی نیز می‌تواند مورد استفاده قرار گیرد. پیام به کاربر اعلام می‌دارد که گوگل این پیام را ارسال کرده و فعالیت‌های مشکوکی در ارتباط با حساب کاربری را شناسایی کرده است. اکنون گوگل از کاربر انتظار دارد تا کد احراز هویت دو عاملی خود را برای آن‌که حساب کاربری او قفل نشود برای این شرکت ارسال کند. کاربر با دیدن این پیام مضطرب شده و برای پیش‌گیری از بروز این چنین اتفاقی اقدام به ارسال کد می‌کند. در این مرحله هکر هر آن چیزی که برای هک حساب کاربری به آن نیاز داشته است را در اختیار دارد. هکرها از مشخصات احراز هویت کاربر و همچنین کدی که در این مرحله به دست آورده‌اند به راحتی برای دسترسی به حساب کاربر استفاده می‌کنند.
شاید با خود این‌گونه تصور کنید که هکرها به اعتبارنامه‌های کاربران نیاز دارند، اما واقعیت این است که آن‌ها همه این موارد را از مدت‌ها قبل به دست آورده‌اند. با توجه به هک‌ها و نفوذهایی که انجام شده است، دنیای تاریک وب مملو از این‌گونه اطلاعات شده است. ( گزارشی که در ارتباط با TeamViewer منتشر شده است را مطالعه کنید.) حتا در بعضی موارد انتشار غیر هوشمندانه شماره تلفن کاربران، به آسانی آن‌ها را تبدیل به قربانی هکرها می‌کند. در حالی که این روش حمله قدمتی طولانی دارد و بازیگران تهدید بارها از آن استفاده کرده‌اند، اما واقعیت این است که در موارد جدی‌تر هکرها ممکن است اقدام به جعل هویت کرده تا ارسال پیام‌ها برای قربانیان خود را واقعی‌تر نشان دهند.

هرگز کد احراز هویت دو عاملی خود را برای هیچ‌کس ارسال نکنید. حتی اگر پیام‌ها به ظاهر از سوی یک سرویس قانونی ارسال شده باشند.

دیدن لینک ها برای شما امکان پذیر نیست. لطفا ثبت نام کنید یا وارد حساب خود شوید تا بتوانید لینک ها را ببینید.
پاسخ
 سپاس شده توسط farnaz ، ms.khassi ، elshan ، saberi ، neda ، ashkannorouzi ، shahram20 ، saman


موضوع‌های مشابه…
موضوع نویسنده پاسخ بازدید آخرین ارسال
  دسترسی کامل هکرها به اطلاعات ۱۴ میلیون کاربر فیسبوک elshan 0 1,678 ۹۷/۷/۲۲، ۰۱:۵۰ عصر
آخرین ارسال: elshan
  ۳۲ میلیون رمز عبور توییتر در دارک وب به فروش گذاشته شد elshan 1 3,257 ۹۷/۴/۶، ۱۰:۵۱ عصر
آخرین ارسال: parsa_me
  بدافزار پیشرفته جاسوسی InvisiMole برای عبور از فایروال ویندوز و هک اطل hoboot 0 2,051 ۹۷/۳/۲۲، ۰۳:۴۷ صبح
آخرین ارسال: hoboot
  دور زدن احراز هویت دو مرحله ای saberi 0 1,422 ۹۷/۲/۲۶، ۰۵:۲۵ صبح
آخرین ارسال: saberi
  برای جلوگیری از سرقت هویت آنلاین چه باید کرد؟ hoboot 3 2,370 ۹۶/۱۲/۱۰، ۰۴:۰۳ صبح
آخرین ارسال: نسیم
  هکرها برای دزدی ارز دیجیتال دست به دامان تلگرام شده‌اند tak 0 1,684 ۹۶/۱۱/۲۶، ۰۷:۲۹ عصر
آخرین ارسال: tak
  رمزهای عبور ضعیف، تهدیدی برای بنگاه‌های تجاری saberi 0 1,367 ۹۶/۹/۲، ۰۶:۵۲ صبح
آخرین ارسال: saberi
  جاسوسی سازمان اطلاعاتی آمریکا (سیا) با جعل هویت کسپرسکی farnaz 1 2,250 ۹۶/۸/۲۲، ۰۵:۲۳ صبح
آخرین ارسال: farnaz
  رمز عبور و روشهای جدید حفظ امنیت سایبری saman 0 1,749 ۹۶/۸/۵، ۰۱:۰۶ عصر
آخرین ارسال: saman
  پیشنهاد ۲۵۰ هزار دلاری شبکه تلویزیونی HBO به هکرها mesterweb 0 1,591 ۹۶/۵/۲۲، ۱۲:۲۴ صبح
آخرین ارسال: mesterweb

پرش به انجمن:


کاربرانِ درحال بازدید از این موضوع: 2 مهمان