SMS認証はワンタイムコードを送るシステムがクラックされた場合に、ワンタイムコードを送る先を敵の端末に書き換えられてワンタイムコードが盗まれる
ワンタイムコードを送るシステムがクラックされなければ問題はなさそうだ
では次の可能性はどうだろう?
端末の電話番号が変わったが、該当サービスに新しい電話番号を登録したが、うっかり前の電話番号の登録を削除しなければならないことを忘れていてそのままにしていた
この場合、敵に前の電話番号の端末を入手されたらワンタイムコードが敵にも送られてしまい盗まれることになる
いやいや敵がそんな端末の番号を選択的に入手するなんて非現実的でしょ
では次の可能性も考えてみよう
ターゲットはパスワード管理が杜撰なので簡単なパスワード(pAsSw0Rdなど)を使いまわしており、敵にバレてしまっているとする
尚且つ、敵はターゲットに物理的に近づくことができる友人関係か知り合いだったとする
この場合ターゲットがスマホを油断してテーブルに置いてトイレに行ったり、客との対応に離席している間に、該当サービスにIDとパスワードでログインをすれば、ターゲットのスマホへワンタイムコードをSMSで送らせることができる
しかも場合によっては通知欄にダイジェストとしてワンタイムコードは159928ですなどと表示されるスマホもある
これをチラ見すれば敵にログインを許してしまうことになる
一番あり得るのは、スマホにインストールしたアプリにマルウェアが仕込まれていてSMSの内容を傍受する例。この場合もワンタイムパスは漏れる
以上より、様々な可能性からSMSワンタイム方式は抜け穴があり危険なのである
二段階認証にスマホの電話番号紐づけのSMSを利用するサービスを運営している事業者は時代遅れでセキュリティ意識が低いのである
パスワード管理ツール Part12
■ このスレッドは過去ログ倉庫に格納されています
2021/12/19(日) 15:26:44.03
■ このスレッドは過去ログ倉庫に格納されています
ニュース
- 【おこめ券】鈴木農相 米価維持の意図「一切ない」 [ぐれ★]
- 【警視庁】走行中の電車で女性に露出した下半身押しつけたか 無職の男(46)逮捕「チャンスがあればいつでもやる」 [nita★]
- バリ島で男子生徒ら集団万引きか、防犯カメラ映像が拡散 京都の大谷中学・高校が「窃盗行為」謝罪★6 [七波羅探題★]
- 気象庁「最悪のケースでは311のような地震」青森で震度6強地震「北海道・三陸沖後発地震注意情報」…北海道から千葉の182市町村が対象 [♪♪♪★]
- 【苺ましまろ】立民衆院議員、人気漫画の水着少女画像を「醜悪」タイ人少女の性搾取事件と関連付け…党内で反発 [少考さん★]
- 中国軍機レーダー照射、トランプ氏沈黙突く 試される日本外交 ★5 [蚤の市★]
- 【実況】博衣こよりのえちえちチーズケーキを仕込み(雑談あり)🧪
- 【速報】1ポンド210円で日英GDP逆転(残り1.5円)...世界6位の経済規模に転落 [237216734]
- 三大DQNがよく見てる映画「エヴァ」「ファイト・クラブ」
- 【高市悲報】中国軍「公海で空母の発着訓練するって事前通告したのになんで自衛隊機は急接近してきたんだ…?」中国軍困惑★2 [931948549]
- 高市政権「かけてもつながらない。機能していない」防衛当局間のホットライン機能せず [834922174]
- 30過ぎた大人おじさんが大学生(昔)のままのファッションをする「おじさんキッズコーデ」、炎上して問題視される。 [153490809]
