Svakodnevno koristimo svoje pametne telefone za pristup bankovnim računima, društvenim mrežama i privatnim e-mailovima. U svrhu zaštite, većina usluga predlaže dodatni sloj sigurnosti putem jednokratnih kodova. Međutim, SMS dvofaktorska autentifikacija više nije pouzdan štit kakav je nekada bila. Iako pruža privid sigurnosti, ovaj sustav zapravo počiva na iznimno ranjivoj infrastrukturi telekomunikacijskih operatera. Sigurnosni stručnjaci već godinama upozoravaju da oslanjanje na tekstualne poruke otvara vrata napadačima zbog zastarjelih protokola i ljudskih propusta u sustavu, čineći vaše najvažnije digitalne računarnim metama.
Jedna od najčešćih metoda zaobilaženja sigurnosti jest takozvani SIM-swapping, odnosno neovlaštena zamjena SIM kartice. Napadači ne moraju fizički ukrasti vaš telefon kako bi presreli vaše privatne podatke. Umjesto toga, koriste tehnike socijalnog inženjeringa usmjerene prema zaposlenicima telekomunikacijskih tvrtki.
Predstavljajući se kao žrtva, haker uvjerava službu za korisnike da je izgubio telefon i traži prebacivanje telefonskog broja na novu SIM karticu koju posjeduje. Kada operater odobri ovaj zahtjev, vaša originalna SIM kartica prestaje raditi, a sve vaše poruke i pozivi trenutno preusmjeravaju se na uređaj napadača.
Kada napadač preuzme vaš telefonski broj, SMS dvofaktorska autentifikacija postaje njegovo najjače oružje za potpunu kontrolu nad vašim identitetom.
Osim prevara usmjerenih na korisničku podršku, postoji i dublji, tehnološki problem unutar same globalne mreže. Protokol poznat kao SS7 (Signaling System No. 7), koji omogućuje međusobnu komunikaciju mobilnih mreža i usmjeravanje poziva u roaming, stvoren je još sedamdesetih godina prošlog stoljeća bez modernih sigurnosnih mehanizama.
Zbog ovih propusta, napredne hakerske skupine mogu lako presresti jednokratne kodove poslane putem SMS-a, zaobilazeći zaštitu bez ikakve interakcije s korisnikom ili operaterom.
Iako je bilo kakav oblik dodatne provjere bolji od obične zaporke, vrijeme je za prelazak na modernije metode. Mobilne aplikacije za autentifikaciju generiraju kodove lokalno na vašem uređaju i ne ovise o mobilnoj mreži niti o operaterima, što ih čini otpornima na presretanje i zamjenu SIM kartice.
Za još višu razinu sigurnosti, fizikalni sigurnosni ključevi pružaju gotovo potpunu zaštitu od phishing napada. Prijelaz s tekstualnih poruka na aplikacije ili hardverske ključeve ključan je korak u trenutku kada SMS dvofaktorska autentifikacija sve teže odolijeva modernim kibernetičkim prijetnjama.
Upotrebljavate li i dalje SMS za provjeru prijava ili ste prešli na sigurnije aplikacije za autentifikaciju? Podijelite svoja iskustva u komentarima ispod!









