Уязвимости SMS-ссылок для входа угрожают данным миллионов пользователей

Новое исследование в сфере кибербезопасности выявило критические недостатки в методах аутентификации через беспарольный вход по SMS. Проблема затрагивает более 175 поставщиков технологических услуг, чьи методы генерации одноразовых ссылок оказались недостаточно защищенными от современных методов взлома. Данный механизм широко используется для упрощения доступа в личные кабинеты без ввода пароля.

Механизм атаки и технические недостатки

Специалисты по безопасности установили, что основная угроза исходит из отсутствия случайности в токенах аутентификации, которые встроены в URL-адреса. Это позволяет злоумышленникам применять метод перебора (brute-force) для подбора рабочих ссылок. Получив доступ к такой ссылке, атакующий может не только просматривать конфиденциальные данные пользователя, но и вносить изменения в настройки профиля.

  • Исследование охватило деятельность более 175 провайдеров услуг.
  • Уязвимость позволяет реализовать атаки типа перечисления (enumeration).
  • Под угрозой оказались персональные данные миллионов клиентов по всему миру.

Длительные сроки действия и риски эксплуатации

Особое внимание исследователи уделили периоду валидности генерируемых ссылок. В ходе анализа выяснилось, что некоторые URL-адреса остаются активными в течение нескольких лет после создания. Такая практика существенно повышает риски кражи личных данных и финансового мошенничества, так как злоумышленник может использовать старую ссылку в любой момент.

Многие из этих ссылок не имеют должного уровня энтропии, что делает их предсказуемыми для автоматизированных систем перебора.

Рекомендации по обеспечению безопасности

В свете обнаруженных проблем эксперты рекомендуют компаниям пересмотреть подходы к реализации беспарольного входа. Основные меры включают сокращение срока жизни (TTL) токенов и внедрение более сложных алгоритмов генерации случайных значений. Для конечных пользователей наиболее надежным методом остается использование многофакторной аутентификации (MFA) через специализированные приложения, а не через SMS-сообщения.

Результаты данного отчета подчеркивают необходимость отказа от упрощенных методов идентификации в пользу более защищенных протоколов. Ожидается, что публикация данных подтолкнет поставщиков услуг к оперативному исправлению архитектурных ошибок в системах авторизации.

Материал соответствует редакционной политике Techimo Все публикации проходят проверку фактов и соответствуют стандартам независимой журналистики.
Подробнее

Techimo в Telegram

Самые свежие новости технологий, инсайды и обзоры гаджетов раньше, чем на сайте. Без спама.

Подписаться на канал