هک کردن تایید هویت دو مرحله ای

hacker1
در حالی که اکثرا عقیده دارند سیستم تایید هویت دو مرحله ای راهکار خیلی خوبی برای جلوگیری از هک سیستم است، نقص های امنیتی آن روز به روز در حال مشخص شدن است. یکی از کسانی که از طرفداران زیاد سیستم تایید هویت دو مرحله ای به شمار می رود «کوین میتنیک»، مسئول ارشد هک کمپانی امنیتی KnowBe4 است، حالا اما خود او با انتشار یک ویدئو چگونگی استفاده از این سیستم برای هک حساب کاربری لینکدین را نشان داده است.

مرکز بازیابی اطلاعات هارد امین پایتخت همواره می کوشد تا بروزترین خبرها و همچنین خدمات بسیار مناسبی را در خصوص بازیابی اطلاعات برای شما عزیزان ارائه دهد.

این روش که از اصول فیشینگ پیروی می کند مستلزم ایمیلی است که بسیار شبیه به سایت اصلی باشد، برای مثال در این سناریو به جای آدرس LinkedIn.com از llnked.com استفاده شده. این روش تا کنون بارها کارایی خود را نشان داده چرا که ساختار مغز انسان اغلب روی کلمات ابتدایی و انتهایی تمرکز کرده و به حروف میانی چندان توجهی نمی کند.

در مرحله بعد کاربر با کلیک روی لینک موجود در ایمیل وارد سایتی کاملا مشابه با Linkedin اما با دامنه llnked می شود. برخی کاربران هوشیار در این مرحله متوجه فیشینگ می شوند اما بسیاری دیگر به دام هکرها می افتند. سایت مذکور به گونه ای طراحی شده که به محض ورود اطلاعات کاربری و کلیک روی Sign in تایید هویت دو مرحله ای فعال شده و کوکی موقتی را برای دسترسی ایمن به سایت ایجاد می کند. هکر پس از این فرایند می تواند نام کاربری، رمز عبور و کوکی را به سرقت ببرد، هرچند در این مرحله حتی به نام کاربری و رمز عبور هم نیازی نیست. میتنیک برای ورود به حساب کاربری، سایت اصلی لینکدین را باز کرده و کوکی موقت را در قسمت ابزارهای توسعه دهندگان مرورگر کپی می کند. بدین ترتیب با رفرش صفحه دسترسی به حساب کاربری فراهم می شود. هدف میتنیک از انتشار ویدئو نمایش ضعف های تایید هویت دو مرحله ای و لزوم توجه به معیارهای امنیتی حتی در صورت استفاده از این سیستم است.

مرکز بازیابی اطلاعات هارد امین پایتخت

© کپی رایت - ریکاوری هارد و بازیابی اطلاعات امین پایتخت