KONYA HABER
Konya
Parçalı bulutlu
2°
Adana
Adıyaman
Afyonkarahisar
Ağrı
Amasya
Ankara
Antalya
Artvin
Aydın
Balıkesir
Bilecik
Bingöl
Bitlis
Bolu
Burdur
Bursa
Çanakkale
Çankırı
Çorum
Denizli
Diyarbakır
Edirne
Elazığ
Erzincan
Erzurum
Eskişehir
Gaziantep
Giresun
Gümüşhane
Hakkari
Hatay
Isparta
Mersin
İstanbul
İzmir
Kars
Kastamonu
Kayseri
Kırklareli
Kırşehir
Kocaeli
Konya
Kütahya
Malatya
Manisa
Kahramanmaraş
Mardin
Muğla
Muş
Nevşehir
Niğde
Ordu
Rize
Sakarya
Samsun
Siirt
Sinop
Sivas
Tekirdağ
Tokat
Trabzon
Tunceli
Şanlıurfa
Uşak
Van
Yozgat
Zonguldak
Aksaray
Bayburt
Karaman
Kırıkkale
Batman
Şırnak
Bartın
Ardahan
Iğdır
Yalova
Karabük
Kilis
Osmaniye
Düzce
43,3725 %0.25
51,3279 %0.73
11.355,91 % 1,57
Ara
BBN Haber Yaşam Milyonlarca kullanıcı risk altında: "SMS doğrulama" dolandırıcıları

Milyonlarca kullanıcı risk altında: "SMS doğrulama" dolandırıcıları

Bilimsel olarak yeni yayımlanan bir araştırma, SMS ile gönderilen giriş linkleri ve tek kullanımlık kodlarla kullanıcı doğrulaması yapan yüzlerce popüler hizmetin, milyonlarca kişinin kişisel verilerini ciddi risk altına soktuğunu ortaya koydu.

KAYNAK: BBN
Okunma Süresi: 2 dk

Dolandırıcılar herg ün yeni bir yöntem buluyor. Sigorta tekliflerinden iş ilanlarına, evcil hayvan bakıcısı ve özel ders platformlarına kadar pek çok hizmette kullanılan bu yöntem; dolandırıcılık, kimlik hırsızlığı ve yetkisiz hesap erişimlerine kapı aralıyor.

ÇOK SAYIDA HİZMET SMS İLE OLUYOR

Son araştırmaya göre, 175’ten fazla hizmet adına SMS gönderen 700’ün üzerinde sistem noktası (endpoint) kullanıcı güvenliğini zayıflatan uygulamalar içeriyor. En büyük sorunlardan biri, SMS’le gönderilen bağlantıların tahmin edilebilir veya kolayca çoğaltılabilir olması. Güvenlik belirteçleri basitçe değiştirildiğinde, saldırganlar başkalarının hesaplarına erişebiliyor, kişisel bilgileri görüntüleyebiliyor ve bazı durumlarda kullanıcı gibi işlem yapabiliyor.

YETKİSİZ ERİŞİM RİSKİ

Bu araştırmacılar, bu saldırıların tüketici düzeyi donanım ve temel-orta seviye web güvenliği bilgisiyle büyük ölçekte gerçekleştirilebildiğini vurguluyor. Üstelik birçok link yıllarca geçerliliğini koruyor, bu da yetkisiz erişim riskini katlıyor.

Mevcut sorunu ağırlaştıran bir diğer unsur, SMS’in şifreli olmaması. Geçmişte, milyonlarca kısa mesajın depolandığı ve içinde isimler, adresler, kullanıcı adları, parolalar, finans başvuruları gibi hassas verilerin bulunduğu açık veritabanları tespit edilmişti. Buna rağmen, “kolay ve sürtünmesiz” olduğu gerekçesiyle SMS tabanlı giriş yaygınlığını sürdürüyor.

SAYISIZ GİRİŞ İNCELENDİ

Yine araştırmacılar, 33 milyondan fazla mesajdan elde ettikleri 322 binin üzerinde benzersiz giriş linkini inceledi. Bunların 701 endpoint’ten gelen ve 177 hizmeti kapsayan kısmının, kimlik numarası, doğum tarihi, banka hesap bilgileri ve kredi skoru gibi kritik kişisel verileri açığa çıkarabildiği belirlendi. Hizmetlerin 125’i, düşük güvenlikli token’lar nedeniyle toplu link tahminine açık bulundu.

Aynı uzmanlara göre sorumluluk büyük ölçüde hizmet sağlayıcılarda. Kullanıcılara “hassas bilgi vermeyin” demek yeterli değil; zira listede milyonlarca kullanıcısı olan, tanınmış platformlar da var.

NASIL İBR SİSTEM GEREKİYOR?

Yanı sıra, uzmanlar “sihirli link” (magic link) yönteminin başlı başına güvensiz olmadığını; ancak kısa süreli, ilk girişte geçersizleşen ve kriptografik olarak güçlü olması gerektiğini vurguluyor. Bazı gizlilik odaklı siteler e-posta ile bu yöntemi kullanıyor; ancak bankalar ve büyük veri barındıran servisler için yeterli görülmüyor. Güvenliği artırmak için ikinci bir güçlü doğrulama faktörü ve deneme sayısı sınırlaması da şart.

Yorumlar
* Bu içerik ile ilgili yorum yok, ilk yorumu siz yazın, tartışalım *