SS7协议存严重漏洞,可劫持用户短信验证码

简介: 本文讲的是SS7协议存严重漏洞,可劫持用户短信验证码,最近有安全研究团队再次证明,手机移动网络中的漏洞可以被利用来拦截短信中的一次性双因素认证令牌(验证码)。 具体来说,安全性的问题出在7号信令系统(SS7协议)上,其是一个适用于无线和有线的公共交换电话网协议。
本文讲的是 SS7协议存严重漏洞,可劫持用户短信验证码最近有安全研究团队再次证明,手机移动网络中的漏洞可以被利用来拦截短信中的一次性双因素认证令牌(验证码)。

具体来说,安全性的问题出在7号信令系统(SS7协议)上,其是一个适用于无线和有线的公共交换电话网协议。它定义了通过交换数字信令来建立呼叫、寻找路由和控制网络元素的过程和协议。

但现在所存在的问题就是,一旦你访问了小区网络运营商的基础架构,SS7就变得毫无安全措施。而无论是内部人员的蓄意还是外部黑客的入侵,只要你可以访问到SS7设备信息,那么你就可以随时重新对信息和通话进行设置变更。例如,在摩洛哥的电信公司工作或已经黑进去的人就可以悄无声息地劫持并接收发送给给美国电信用户的信息。

Infosec outfit Positive Technologies总部位于美国马萨诸塞州,其获得了进入电信公司的SS7平台的权限,主要用于研究目的。本月他们演示了如何征用受害者的比特币钱包。首先,他们获得了目标的Gmail地址和手机号码。然后,他们要求为邮件帐户重置密码,这涉及向手机号码发送令牌。该团队在电信公司内滥用SS7来截取身份验证令牌并访问Gmail收件箱。从那里,他们可以将用户的Coinbase钱包密码重置,登录并将其清空密码现金。

SS7协议存严重漏洞,可劫持用户短信验证码

关于受害者的个人信息其实需求很简单,只是他们的名字,姓氏和电话号码。而这就足以从Google的某个服务中获取他们的电子邮件地址,并在Coinbase中劫持了一个测试用的钱包。

今年早些时候,网络犯罪分子正是利用这些上述漏洞,在德黑兰登录受害者在德国的网上银行帐户,将其资金全部卷走。如先前所报告的那样,网络犯罪分子在使用被盗信息进行未经授权的交易之前,会将发送给德国Telefonica客户的登录验证码信息进行截获。

Positive Technologies电信安全部门负责人Dmitry Kurbatov说:“利用SS7特有的功能是几种现有的拦截SMS的方法之一。”

 不幸的是,选择不使用短信发送一次性验证码是不可能的,因为它是最通用,最方便的双因素认证技术,所以所有的电信运营商都应分析这些漏洞,从而系统地提高用户安全级别。

目前,银行就正在努力在可用性和安全性之间取得平衡。短信令牌的接收和输入都很便捷,因此对敏感帐户,如果SS7劫持增加,使用手机进行身份验证是有风险的。然而,如果选择是电话认证或根本没有双因素身份验证,则可能仅仅是出于安全性考虑。使用手机是个好主意,也许有更好的方式,比如开发一个应用程序,或者可以提供第二方身份验证服务的便携式存储器以及其他类似的发明。

当然,目前来看通过SS7进行登录令牌窃取仍然比较少见。事实上短信目前最让人头疼的不是安全问题,而是各种各样的轰炸让人不胜其烦。

“也许我们应该停止使用2FA的短信,真正需要我们注意的是:对于运营商来说,2FA的最大问题是帐户被锁定,而不是被截获绕开,”行业杂志irus Bulletin.的安全研究员和编辑Martijn Grooten表示。








原文发布时间为:2017年9月20日
本文作者:Change
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。.
目录
相关文章
|
2月前
|
JSON 监控 安全
JSONP 被劫持后会对用户造成哪些危害?
JSONP 被劫持后可能对用户造成严重的危害,涉及信息安全、财产安全和隐私保护等多个方面。因此,在使用 JSONP 进行跨域数据交互时,必须采取有效的安全措施来防止劫持事件的发生。
42 7
|
8月前
|
前端开发 安全 JavaScript
HTTP的系统登录页面,如何避免明文传输用户密码?
该文讨论了登录页面中密码安全传输的问题。当使用HTTP时,密码以明文形式传输,存在风险。在示例中,前端使用JavaScript的CryptoJS库和当前时间戳作为动态加密key对密码进行DES加密。后端接收到密文后,利用相同的时间戳解密。为了增强安全性,文章还建议使用RSA等非对称加密算法。
1277 7
|
安全 网络安全 数据安全/隐私保护
商城网站有漏洞导致用户信息被泄露如何处理
据SINE安全监测中心数据显示,中国智能手机制造商‘一加’,也叫OnePlus,被爆出用户订单信息被泄露,问题的根源是商城网站存在漏洞。国内网站安全公司通知一加手机商开始后,漏洞就开始暴露了,受影响的用户已经收到邮件通知,以及短信通知。
153 0
商城网站有漏洞导致用户信息被泄露如何处理
|
SQL 安全 搜索推荐
网站被入侵导致阿里云违规URL屏蔽该如何处理
距离2022年元旦约越来越近,我们发现很多网站用IIS环境尤其是aspx+sqlserver架构的网站总是被攻击,具体症状首先是接到阿里云的通知说是有违规URL通知,然后过了几天发现百度site网站域名,多了很多与网站本身内容不相关的垃圾快照内容,从百度点击这个快照地址进去后显示404找不到页面,但从百度站长工具里抓取页面就能看到内容,说明攻击者对搜索引擎的UA标识做了判断进行混淆,导致从肉眼看不出任何问题,但快照依然在继续增加新收录。
491 0
网站被入侵导致阿里云违规URL屏蔽该如何处理
|
Web App开发 机器学习/深度学习 安全

热门文章

最新文章