写点什么

SIM 卡换卡是我们面临的最大安全威胁,但重视度却不够

  • 2019-10-16
  • 本文字数:1747 字

    阅读完需:约 6 分钟

SIM卡换卡是我们面临的最大安全威胁,但重视度却不够

虽然这类问题不像其他攻击活动那么普遍,但 SIM 卡更换带来的安全风险,可能远超您的想象。



想象一下,某天您可能打算登录银行账户结算这个月的按揭。突然,银行网站提示您输入的密码有误——怎么回事?意识到可能出现问题的您,马上选择点击链接“重置您的密码”。


这个过程并不复杂,但银行方面会首先输入发送至手机号码的六位数验证码,用以证明申请者确实是您本人。更奇怪的状况发生了,虽然不断申请,但手机这边一直收不到验证短信。


这确实让人有点担心,所以您打电话给银行,并意识到问题的严重性。有人完成了在线支付,但收款方绝对不是贷款银行。相反,他们把这笔资金据为己有,只留下您默默无语两眼泪。


而他们所掌握的,只是一条公开度最高的个人信息:电话号码。

SIM 换卡问题

可能很多朋友觉得这事可能性太低,那不妨先问问Twitter公司CEO Jack Dorsey怎么看——他在几周前,就曾遭遇过这类黑客攻击。这种方式被称为 SIM 换卡攻击,而且严重程度远超我们的想象。换言之,如果 Twitter 公司 CEO 的手机号码都不安全,那咱们恐怕也是时候提高警惕了。


事实上,之所以这类攻击活动还不是很常见,主要原因在于攻击者需要为此付出相当大的精力。整个攻击过程需要暴力攻击、社会工程、技术知识再加上一定的运气。



在掌握您的手机号码后,黑客要做的就是说服任何一位有权访问客户记录(例如零售商店的管理人员或者客户服务代表)的现场员工,让他们相信他(或者她)就是您。接下来,他们就可以把合法电话号更换到自己的手机 SIM 上。


由于并不是要询问任何与账户相关的个人信息,而只是因为手机丢失(或者其他一些听起来非常合理的理由),因此换卡过程其实并不困难。当然,对方可能要求您提供附有照片的身份证,但这些工作人员往往年纪不大、经验不足,随便弄张假身份证对方一般也不会较真。


再强调一次,攻击者会选择那些年少无知的工作人员下手。而一旦成功,无论我们的密码多么安全,都会被恶意人士轻松绕过。


我与 Flashpoint 公司安全研究总监 Allison Nixon 进行了交谈,他建议企业应重新考虑如何保护客户信息并提供密码重置服务。

电话号码并不私密

这是因为我们目前正广泛使用手机号码抵御网络犯罪,但这些号码并不私密,而不可能成为可靠的安全保护形式。事实上,目前几乎所有常见的双因素身份验证与密码重置机制,依赖的都是大家的手机号码。


这背后的基本思路非常简单,服务供应商希望验证当初注册时预留的手机号码,是否与目前正在申请操作的使用者对应得上。


几乎每一位年满 12 岁的公民都会获得自己的手机,所以这种作法确实具有良好的普适性。但是电话号码并不安全。我在成年之后大概用过十几个手机号码,而这些号码如今已经成为他人的合法专属号码。



考虑到电话号码脆弱的安全属性,再加上其背后所保护的大量个人及财务信息,我认为应该有人站出来做点什么。更重要的是,目前绝大多数人还没有意识到 SIM 卡换卡风险到底有多么恐怖且普遍。


没错,这种情况并不常见,但Jack Dorsey很清楚一旦发生问题,代价到底有多么惨痛。

没人站出来解决这个问题

遗憾的是,这个问题并不容易解决。企业部署的每一套面向客户的系统都必须做出权衡——一方是满足客户需求时设置的操作门槛,另一方是给入侵者设下的挑战。坏消息来了,这种挑战的难度越高,客户正常使用时就越不方便。因此即使是为了客户安全着想,如果把这种验证门槛设得太高,使用者也只会转投其他服务商。


人总是抱有一种侥幸心理,认为坏事不会发生在自己身上,因此大家更强调操作的便捷性,而非安全保障的可靠性。这种权衡在目前乃至可预见的未来,都将一直存在。


Nixon 告诉我,最好的办法当然是马上“停止这种利用电话号码实现的保护方式”。此外,她还建议对刚刚更换过验证手机号的账户进行查验,或者要求申请者提供其他一些与个人身份相关的非公开信息。


到目前为止,最好的解决方案基本就是 Apple Pay 形式的多终端验证。如果我在笔记本电脑上使用 Apple Pay,系统会要求我使用 FaceID(或者在较早版本的手机上使用 TouchID)进行验证,而后才能完成付款。据我所知,换脸或者换指纹这事只存在于电影当中——只有这样,我们才能放心地通过网络管理自己的资产。


原文链接:


SIM-Swapping Is the Biggest Security Threat You Face and Almost No One Is Trying to Fix It. Here’s Why It Matters.


2019-10-16 15:504877

评论 1 条评论

发布
用户头像
希望运营商尽早推广e-sim卡服务
2019-10-19 22:24
回复
没有更多了
发现更多内容

深度学习:理解卷积神经网络(CNN)的原理和应用

兴科Sinco

人工智能 神经网络 深度学习 自然语言 图象识别

持续领先同行?看华为云EI如何助力企业智能化转型

爱尚科技

中台的下一站:行业数字化操作系统

创智荟

中台 操作系统 数字化

如何使用 Postman 发送 JSON 数据

Liam

json Postman 接口测试 API API 调试

Wallys/The IPQ9554+qcn6274 support the new WiFi 7 standard

Cindy-wallys

ipq9554 qcn6274

开心档之C++ 多线程

雪奈椰子

报名开启!成都首个ChatGPT和大模型专题研讨会,期待您的参与!

NLP资深玩家

华为云FusionInsight引领现代数据平台革新:助力企业数字化转型与增值

科技怪授

华为云EI引领行业智能化转型:赋能全球企业,共创智能未来

爱尚科技

DriveGPT自动驾驶大模型中国玩家首发!1200亿参数,毫末智行出品

Openlab_cosmoplat

人工智能 自动驾驶 机器学习 开源社区 ChatGPT

达观助手智能写作,让写作更快更好更有趣!

NLP资深玩家

什么是plist

雪奈椰子

ios 开发 IPA上传

百度智能云助力达拉特旗入选“数字城市创新成果与实践案例”

百度开发者中心

人工智能 智慧城市 云智一体

华为云EI:引领企业智能化转型,助力全球行业创新

爱尚科技

Nautilus Chain 上首个 DEX PoseiSwap 通证经济学模型解析

威廉META

Dapr和Rainbond集成,实现云原生BaaS和模块化微服务开发

北京好雨科技有限公司

云原生 #Kubernetes# Baas rainbond 企业号 4 月 PK 榜

REST API 安全基础知识:保护你的应用程序和用户数据

Apifox

API 企业安全 REST API 安全认证 API 安全

The era of Wallys/wifi7 has arrived-ipq9574+qcn9274.

Cindy-wallys

qcn9274 ipq9574

一文吃透低代码平台源代码交付的重要性

这我可不懂

软件开发 低代码 JNPF

WeOpsV3.16持续拓展云平台能力,监管华为ManageOne云平台

嘉为蓝鲸

运维 weops

“云智一体”进化史

百度开发者中心

人工智能 云智一体 文心一言

C++ 修饰符类型

雪奈椰子

iOS上架 IPA上传

OctConv:八度卷积复现

华为云开发者联盟

人工智能 华为云 卷积 华为云开发者联盟 企业号 4 月 PK 榜

基于低代码开发平台打造新时代OA系统

力软低代码开发平台

解锁企业数据管理的利器——DataOps

数造万象

北京 Meetup 邀你来|云上 StarRocks 极速湖仓

StarRocks

数据库 活动 OLAP 大数据分析 StarRocks

集简云已支持GPT-4 API接口,将最新AI模型接入到您的业务流程中

集简云开放平台

人工智能 ChatGPT

嘉为蓝鲸携手腾讯云亮相石油石化峰会!

嘉为蓝鲸

能源 嘉为蓝鲸 研运一体化

如何打开 plist 文件

ios 开发 IPA上传

REST 与 SOAP 之间的差异

Apifox

Rest 协议 soap REST API SOAP Webservice

C++ 循环

雪奈椰子

开心档

SIM卡换卡是我们面临的最大安全威胁,但重视度却不够_安全_Jason Aten_InfoQ精选文章