双因子认证也不可靠 警惕社会工程学攻击

当前,随着网络安全威胁的日益加深,关于用户的安全认证机制也逐步完善中。为了降低传统单因子验证(One-factor authentication,2FA)如静态密码等带来的不可靠性,目前双因子认证机制(Two-factor authentication)已成为加强用户安全性的主流。

  双因子认证也不可靠 警惕社会工程学攻击

什么是双因子认证?

简单而言,双因子认证就是通过两种独立不相关的证据来证明访问者的身份。

根据密码学理论,在数字世界里,独立不相关的证据可以来自于以下三方面因素:你所知道的(如密码或身份证号码)、你所拥有的(如USB Key或磁卡)或者是你自己的生物体征(如指纹、瞳孔或声音等)。

  双因子认证机制已成主流化

如果单独来看以上各因素的话,在安全上都会存在脆弱性。而一旦将其中的两种要素结合起来,则会大大提升身份认证的安全性。因此,双因子认证便成为目前有效提高系统访问控制安全的一种常用手段。

不过,即使再强大的安全认证,在人为操作下都会有泄露的风险。因此,面对防不胜防的社会工程学攻击,双因子认证也有被绕过的风险,随时变成毫无用处的“马奇诺防线”。

警惕无孔不入的社会工程学攻击

在计算机科学中,社会工程学指的是通过与他人的合法地交流,来使其心理受到影响,做出某些动作或者是透露一些机密信息的方式。其通常被认为是一种欺诈他人以收集信息、行骗和入侵计算机系统的行为,如人们较为熟知的钓鱼攻击等形态。

近日,国外一家大数据初创企业的联合创始人就遭遇了钓鱼攻击,随后他在Twitter上做了关于“黑客可绕过谷歌邮箱的双因子身份验证对用户攻击”的博文分享,来提醒广大网民增强防范意识。

在他看来,攻击者首先可通过撞库或黑市购买获得谷歌邮箱用户的登录名和密码。随后便会向受害者发送钓鱼短信(假装谷歌公司发出)来欺骗目标用户提供双因子身份验证码来暂时锁定他们的账号。而一旦用户将接收到的2FA验证码反馈给攻击者,攻击者实际上就掌握了该邮箱的实际访问权限了。

因此,为了有效防止遭受钓鱼攻击,用户需要注意以下几点。首先,你是否正在进行邮箱的登录操作,不是的话,千万不要给予回复。其次,正规公司的技术人员不会向用户索要双因子认证的验证码。最后需要注意的是,双因子认证不是用来锁定账号的,而是用来获取账号访问权限的。

本文转自d1net(转载)

时间: 2024-11-10 10:52:31

双因子认证也不可靠 警惕社会工程学攻击的相关文章

电话验证靠谱? 双因子认证或助黑客致富

在前不久,我们刚刚了解到无孔不入的社会工程学攻击能够为双因子认证(Two-factor authentication,2FA)带来致命的打击.现在来自比利时的安全研究员Arne Swinnen又发现,利用一些大公司(如Google.微软.Instagram)提供的双因子认证里的电话语音验证服务漏洞,则能够从中赚取到高额的利润. 据悉,大多数部署了2FA的公司,当用户在其官网上注册后,都会发送短信认证码对用户的真实性验明正身.当然,用户也可以选择接收这些公司的电话呼叫,让语音机器人告诉你认证码是什

如何对有双因子认证站点进行钓鱼攻击?

本文讲的是如何对有双因子认证站点进行钓鱼攻击?, 我们假设攻击者已经获得了一组有效的员工登录凭据,而这时如果您没有多因素身份验证(MFA),那么攻击者毫无疑问就像是中了大奖,因为他们可以快速的获得该用户名和密码下的公开资产. 但是如果你有MFA呢?比如您有一个需要认证登录的门户来作为您敏感的公共资产的守护者,并且它受到MFA的保护. 这样你就认为你的站点是安全的,对吗? 事实并非如此. 也许您的站点登录情况对于那些是使用受到破坏的凭据的站点来说是相对安全的.然而,攻击者仍然可以通过MFA进程进行

如何为登录和 sudo 设置双因子认证

安全就是一切.我们生活的当今世界,数据具有令人难以置信的价值,而你也一直处于数据丢失的风险之中.因此,你必须想尽办法保证你桌面系统和服务器中数据的安全.结果,管理员和用户就会创建极其复杂的密码.使用密码管理器甚至其它更复杂的东西.但是,如果我告诉你你可以只需要一步,至多两步就能登录到你的 Linux 服务器或桌面系统中呢?多亏了 Google 身份验证器,现在你可以做到了.并且,配置也极其简单. 我会给你简要介绍为登录和 sudo 设置双因子认证的步骤.我基于 Ubuntu 16.04 桌面系统

SSH 安全加固篇:通过“运维密码”小程序实现 SSH 双因子认证

背景 近来很多知名企业都出现了密码泄露,通过单一的密码对敏感和重要信息进行保护已经面临越来越多的挑战,因此业内对多重认证的呼声也越来越高,而其中的双因子认证得到了业界的普遍认可. 什么是双因子认证 双因子认证Two-factor authentication(即 2FA),是一种通过组合两种不同的验证方式进行用户身份验证的机制. 在这种多重认证的系统中,用户需要通过两种不同的认证程序: 提供他们知道的信息(如用户名/密码) 再借助其他工具提供用户所不知道的信息(如用手机生成的一次性密码) SSH

揭秘6种最有效的社会工程学攻击手段及防御之策

本文讲的是揭秘6种最有效的社会工程学攻击手段及防御之策, 世界第一黑客凯文•米特尼克在<欺骗的艺术>中曾提到,人为因素才是安全的软肋.很多公司在信息安全上投入重金,最终导致数据泄露的原因却在人本身.你可能想象不到,对黑客来说,通过网络远程渗透破解获得数据,可能是最为麻烦的方法.一种无需电脑网络,更注重研究人性弱点的黑客手法正在兴起,这就是社会工程学攻击. 社会工程学是一种通过人际交流的方式获得信息的非技术渗透手段.不幸的是, 这种手段有效, 而且效率很高. 事实上,社会工程学已是企业安全最大的

矛盾对决 看双因子如何灭掉Wi-Fi万能钥匙

几乎所有的智能手机用户都见过"Wi-Fi万能钥匙"这样类似的APP.作为一款拥有巨额下载量的手机应用,其不仅充斥着所有的手机应用商店并牢牢占据下载排行榜,还在CCTV.地铁站等广告圣地花巨资做着醒目巨幅广告.作为一款"分享"免费Wi-Fi热点的手机应用,据称其有近6亿的用户,早已是风靡全国甚至已经走向了世界. 那么,Wi-Fi万能钥匙是怎么做到分享免费热点,让其用户有免费的Wi-Fi使用呢?假如你安装了Wi-Fi万能钥匙,并用其来连接家里的Wi-Fi,在你同意分享热

登陆时做下双因子验证

问题描述 登陆时做下双因子验证 请问:登陆的时候做双因子验证,啥意思?听着很高级. 请问:登陆的时候做双因子验证,啥意思?听着很高级. 解决方案 双因子认证(2FA)是指结合密码以及实物(信用卡.SMS手机.令牌或指纹等生物标志)两种条件对用户进行认证的方法.http://baike.baidu.com/link?url=SRHAOyf0tB039nGwSDDcYPwKpQ3XK8p_LULIxnta-ohYhT2xKHYs8omFFZ6dSHyLsADQrx5y0N4V0GBsjU68Mq

黑客还是间谍?让你惊出一身冷汗的10个社会工程学黑客攻击手段

世界第一黑客凯文 米特尼克在<欺骗的艺术>中曾提到,人为因素才是安全的软肋.很多公司在信息安全上投入重金,最终导致数据泄露的原因却在人本身.你可能想象不到,对黑客来说,通过网络远程渗透破解获得数据,可能是最为麻烦的方法.一种无需电脑网络,更注重研究人性弱点的黑客手法正在兴起,这就是社会工程学攻击. 社会工程学是一种通过人际交流的方式获得信息的非技术渗透手段.不幸的是, 这种手段有效, 而且效率很高. 事实上,社会工程学已是企业安全最大的威胁之一.如下列出十种会的社会工程学伎俩,看完后一定让你出

一个黑客的基本素养——社会工程学

  雷锋网按:社会工程学是每个黑客必备的技能,同时也是对一个黑客演技的考验."社工"溜不溜,全凭演技和随机应变.下面说一说这门关于欺骗的艺术.本文来源MottoIN(mottoin),雷锋网宅客频道(letshome)经授权修改转载. 何为社会工程学 所谓的社会工程学,是指利用人类心理学完成获得建筑物.系统和数据访问权限的艺术,有别于使用黑客计入的入侵手段.例如,一名社会工程师可以伪装成一个雇员或IT支持人员,试图诱骗目标以获取对方的密码,而不是去寻找一个软件的漏洞. 社会工程师的目标