La idea general sobre un segundo factor / paso para la autenticación es proporcionar dos capas de seguridad independientes. Las vulnerabilidades en una capa no deben afectar la seguridad de la otra.
La autenticación del segundo factor se diseñó y se usó correctamente en el pasado, pero últimamente se ha visto debilitada por compañías que se preocupan más por los beneficios que por la seguridad. Los mensajes SMS no pueden recrear el nivel de seguridad de los tokens RSA y las tarjetas inteligentes cuidadosamente diseñados.
Los ataques a los SMS como segundo factor ya no son teóricos, sino delitos multimillonarios. Comprometer el teléfono es el enfoque más estricto y se utilizó al menos en este 47 millones de dólares en atracos .
Clonar la tarjeta SIM puede ser mucho más fácil cuando la ingeniería social entra en escena . La clonación aún es difícil y no puede escalar como SMS interception puede. Y no necesita crear su propio sistema de cracking, puede comprarlo en big o paquetes pequeños .
Y justo cuando crees que el segundo factor es seguro y puedes confiar en él, considera el tipo de ataque del hombre en el navegador .
Un método antiguo se llama partición de la tarjeta SIM y es un método de ataque de canal lateral que extrae datos clave de las tarjetas SIM mediante la supervisión de canales laterales como el consumo de energía y las emanaciones electromagnéticas. La técnica requiere cierta proximidad física y puede extraer claves criptográficas secretas en minutos. Anteriormente, un atacante necesitaría acceder a una tarjeta SIM durante al menos ocho horas para llevar a cabo un ataque exitoso.
En el pasado, los atacantes utilizaban información de los empleados de la compañía telefónica para clonar las tarjetas SIM y luego cometer fraude bancario. Actualmente, hay una ola de fraude de intercambio de SIM en Sudáfrica, donde los atacantes engañan a la compañía telefónica para que les entregue una nueva tarjeta SIM.
Protéjase contra ellos informándose primero sobre amenazas y buenas prácticas de seguridad. Una lista de verificación de cosas que hacer puede protegerse contra los errores comunes, pero tener una mentalidad de seguridad lo llevará más lejos.