企业不应忽视移动电话的MitMo攻击

随着网络的不断融合,移动设备的网络安全也逐渐受到大家的重视。现在,攻击人员开始利用银行和其他机构通过短信识别用户身份的方式来发动攻击。最近的大部分攻击活动都使用了最流行的Zeus木马攻击,专家表示,这说明被广泛使用的带外身份验证方法可能存在缺陷。

这种被称为“移动中的人(MitMo)”的新型攻击技术允许黑帽攻击者利用部署在移动设备上的恶意软件来绕过密码验证系统(该系统通过短信向用户的手机发送身份验证信息)。

“在交易验证系统中,客户会收到包含交易详情和进入网站的代码的短信,只有客户确认交易信息与实际交易信息相符时才会输入代码返回网站,”Trusteer首席执行官Mickey Boodaei表示,“交易验证被认为是阻止MitMo攻击的好办法,在这种攻击中,恶意软件试图代表受害者提交交易。”

“然而MitMo攻击完全不受影响,它控制了移动设备,并且将验证信息转发给攻击者,然后从受害者的手机中删除,受害者完全不知情,”Boodaei表示。

攻击者开始利用扩散的Zeus木马来执行MitMo攻击,银行业安全专家将继续与攻击者周旋以确保是真正的用户在执行操作。

“银行需要调整心态,意识到双因素身份验证永远都会受到攻击者的威胁。被感染的移动电话与被感染的个人电脑带来的威胁都是一样的,”Fortinet公司的网络安全与威胁研究部门项目经理Derek Manky表示。

银行需要想办法对用户进行培训,帮助他们保护他们的身份验证通道,Manky表示,“最终用户可能知道他们可能会从被感染的个人电脑或者网络钓鱼攻击中丢失他们的帐户信息,但是他们却没有注意到移动电话的危害。”

虽然,教育的确是非常重要的因素,Boodaei认为银行需要帮助用户来保护这些身份验证通道。

“银行应该利用技术来确保用户的计算机和网站之间以及用户的移动电话和网站之间的通信的安全,”Boodaei表示。

“这需要在计算机和移动设备上部署额外的安全保护层,这样可以保护通信安全,并且防止恶意软件获取财务数据和登录信息,”Boodaei继续说道,“很多银行已经开始提供这种额外的安全保护。”

企业可能还需要仔细考虑他们正在使用的带外一次性密码技术的类型来提高安全性。例如,在用户直接通过手机恢复短信的系统中(而不是简单地输入代码到浏览器)可能会更加安全。或者企业可以考虑不使用这种短信形式,而选择比较老旧的手段,例如打电话来作为带外身份验证。

“我们暂时还没有发现能攻破这种机制的攻击,”PhoneFactor首席技术官兼创始人Steve Dispensa表示,“由于语音与智能手机上数据功能的逻辑分离,电话呼叫可以有效抵抗在手机上运行的恶意软件。”

真正有安全意识的企业在添加语音生物识别技术到身份验证电话中时,甚至可以在语音通话中加多一层验证因素,也就是关于优先顺序的问题。正如Dispensa所说的那样,即使容易受到最新攻击技术攻击的带外身份验证形式都要比很多其他类型的双因素身份验证要安全。

“所有基于令牌的解决方案,网格卡等都可能被恶意软件攻击,”Dispensa注意到,“新的攻击,即使是以它们最致命的形式,都需要两个协调的感染(对用户的移动电话或者计算机的感染)。这在实际操作中很难实现。”

“传统的双因素系统(例如安全令牌)存在致命的缺陷,并且经常受到攻击,因为只需要通过一个简单的恶意软件就可以绕过这些系统,”Dispensa表示,“带外双因素技术是新的最佳做法,我们希望看到更多的企业采用这种技术。对于40%被恶意软件感染的计算机而言,利用手机进行身份验证将更加安全。”

然而,随着越来越多的恶意软件开始蔓延到智能手机,这种优势可能无法永远持续下去。

【编辑推荐】

  1. 企业不应忽视移动设备所带来的安全隐患
  2. 六成因移动办公泄密 据企业安全调查
  3. 对天融信移动系统安全防护方案的详细解析
  4. iPhone破解利用程序引发移动安全问题
  5. 如何让USB移动硬盘百毒不侵

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/130159.html<

(0)
运维的头像运维
上一篇2025-02-25 23:02
下一篇 2025-02-25 23:04

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注