
بصفتهم خبراء في مجال الأمن السيبراني، شهد مسؤولو أمن المعلومات الافتراضيون في CyberHoot تطور تقنيات المصادقة متعددة العوامل (MFA) على مر السنين. ورغم استخدام المصادقة متعددة العوامل القائمة على الرسائل النصية القصيرة على نطاق واسع لسهولتها وفعاليتها، إلا أنها تنطوي على العديد من الثغرات الأمنية التي يمكن للمهاجمين استغلالها. في هذه المدونة، سنناقش المخاطر المرتبطة بالمصادقة متعددة العوامل القائمة على الرسائل النصية القصيرة، بما في ذلك نقص التشفير، وانقطاعات الشبكة، وهجمات SS7، والهندسة الاجتماعية، واستبدال بطاقة SIM. كما سنوصي بحلول بديلة للمصادقة متعددة العوامل توفر أمانًا أفضل.
المصادقة متعددة العوامل القائمة على الرسائل النصية القصيرة (SMS) عرضة لأنواع مختلفة من الهجمات، مما يجعلها أقل أمانًا من أساليب المصادقة متعددة العوامل الأخرى. يُعدّ نقص تشفير الرسائل النصية القصيرة، وخطر هجمات SS7، والهندسة الاجتماعية، واستبدال بطاقات SIM من المخاطر الكبيرة المرتبطة بالمصادقة متعددة العوامل القائمة على الرسائل النصية القصيرة.
رسائل SMS غير مشفرة، ما يُتيح للمهاجمين اعتراضها وقراءتها. إذا احتوت الرسالة على معلومات حساسة، مثل رمز مصادقة مكون من ستة أرقام، فيمكن للمهاجمين استخدامها للوصول إلى الحساب المستهدف.
شبكات الاتصالات المتنقلة ليست بمنأى عن انقطاعات الشبكة التي تمنع الرسائل النصية القصيرة من الوصول إليها. هذه الانقطاعات، وإن كانت نادرة، قد تحدث أثناء استمرار عمل الإنترنت، مما يمنعك من الوصول إلى حساباتك المهمة في حالات الطوارئ.
SS7 هو اختصار لـ Signaling System 7، وهو بروتوكول طُبّق لأول مرة عام ١٩٨٨، وحُدِّث آخر مرة عام ١٩٩٣ (أي قبل ٣٠ عامًا). تستخدمه شركات الاتصالات لتبادل المعلومات بين شبكات شركات الاتصالات. يمكن للمخترقين استغلال ثغرات SS1988 لاعتراض وإعادة توجيه رسائل SMS الموجهة إلى المستلم المقصود. يُعرف هذا الهجوم باسم هجوم SS1993، حيث يسمح للمهاجمين باعتراض عملية المصادقة الثنائية (MFA) والوصول إلى بيانات اعتماد العامل الثاني للحسابات المستهدفة. وباستخدام كلمة مرور مُعاد استخدامها، يمكن للمخترقين الوصول إلى الحسابات المهمة باستخدام هذا النوع من حماية المصادقة الثنائية.
الهندسة الاجتماعية تكتيك يستخدمه المهاجمون لخداع الأفراد ودفعهم للكشف عن معلومات سرية. في حالة المصادقة متعددة العوامل عبر الرسائل النصية القصيرة، يمكن للمهاجمين الاتصال بمزود خدمة الهاتف المحمول للضحية وانتحال هويته للحصول على بطاقة SIM المرتبطة برقم هاتفه. باستخدام بطاقة SIM، يمكن للمهاجم استلام رسائل نصية قصيرة موجهة للضحية، متجاوزًا عملية المصادقة متعددة العوامل، ومتمكنًا من الوصول إلى الحساب المستهدف. هناك شكل آخر من هجمات بطاقات SIM يُسمى تبديل بطاقة SIM، والذي سنتناوله الآن.
تبديل بطاقة SIM هو أسلوب يستخدمه المهاجمون للسيطرة على رقم هاتف الضحية. يستطيع المهاجمون انتحال شخصية الضحية لإقناع مزود خدمة الهاتف المحمول بنقل رقم هاتف الضحية إلى بطاقة SIM بحوزتهم. بالسيطرة على رقم هاتف الضحية، يتمكن المهاجم من الوصول إلى العامل الثاني، وهو رمز رسالة نصية، والوصول إلى الحساب المستهدف باستخدام كلمة مرور مكشوفة أو مُعاد استخدامها أو مُخترقة.
هذه هي أهم خمسة مخاطر تواجه المصادقة متعددة العوامل عبر الرسائل النصية القصيرة. لنلقِ نظرة على أفضل الممارسات التي يجب اتباعها إذا كنت مضطرًا لاستخدام المصادقة متعددة العوامل عبر الرسائل النصية القصيرة، حتى لو لم تنصحك CyberHoot بذلك. سنقدم لك بعد ذلك طرق مصادقة متعددة العوامل بديلة أكثر أمانًا من المصادقة متعددة العوامل عبر الرسائل النصية القصيرة.
على الرغم من نقاط ضعفها، لا تزال تقنية المصادقة متعددة العوامل القائمة على الرسائل النصية القصيرة توفر طبقة أمان إضافية عند استخدامها بشكل صحيح. إليك بعض أفضل الممارسات التي يمكن أن تساعد في تخفيف المخاطر المرتبطة بتقنية المصادقة متعددة العوامل القائمة على الرسائل النصية القصيرة:
لتعزيز أمان المصادقة متعددة العوامل (MFA)، تتوفر عدة حلول بديلة أكثر أمانًا من المصادقة متعددة العوامل القائمة على الرسائل النصية القصيرة. إليك بعض الأمثلة:

لطالما كانت المصادقة متعددة العوامل القائمة على الرسائل النصية القصيرة (SMS) وسيلةً شائعة الاستخدام لتوفير طبقة أمان إضافية، إلا أنها تنطوي على ثغرات أمنية كبيرة يمكن للمهاجمين استغلالها. يُعد نقص التشفير، وانقطاعات الشبكة، وهجمات SS7، والهندسة الاجتماعية، وتبديل بطاقات SIM، من المخاطر المرتبطة بالمصادقة متعددة العوامل القائمة على الرسائل النصية القصيرة. ورغم وجود أفضل الممارسات التي يمكن أن تساعد في التخفيف من هذه المخاطر، إلا أن هناك حلولًا بديلة للمصادقة متعددة العوامل توفر أمانًا أفضل، مثل تطبيقات المصادقة عبر الهاتف المحمول، ورموز الأجهزة، والمصادقة البيومترية.
باعتبارها من خبراء الأمن السيبراني، توصي CyberHoot الأفراد والمؤسسات بالتفكير في هذه الحلول البديلة لتعزيز وضعهم الأمني وحماية معلوماتهم وأصولهم الحساسة.
قراءة إضافية: حكايات من القبو حول مخاطر المصادقة متعددة العوامل عبر الرسائل النصية القصيرة
اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.
المؤلفة: كاتي بوكيتي | الافتتاحية: كريغ تايلور. افتتاحية بقلم كريغ تايلور: أتذكر الأيام الأولى لـ...
اقراء المزيد
بقلم: كاتي بوكيتي | افتتاحية: كريغ تايلور. افتتاحية بقلم كريغ تايلور: مدونة هذا الأسبوع تتضمن...
اقراء المزيد
بين الحين والآخر، يظهر برنامج خبيث مزود بحيلة ذكية بما يكفي لجعل باحثي الأمن يتوقفون ويفكرون...
اقراء المزيداحصل على نظرة أكثر حدة للمخاطر البشرية، من خلال النهج الإيجابي الذي يتفوق على اختبار التصيد التقليدي.
