A kétfaktoros hitelesítés sem ér semmit, ha a telefonszámunkat ellopó hekkereknél landol az sms

2024. július 15. – 13:02

Másolás

Vágólapra másolva

Alighanem mindenkinek a legrosszabb rémálmai között szerepel, hogy egy napon valaki feltöri a bankszámláját, és leemeli a megtakarításait. Ennek megakadályozására persze számos óvintézkedést lehet tenni, beleértve ebbe a kétfaktoros hitelesítést is, de az AP újságírójának friss cikke szerint van, amikor ez sem elég. Például amikor a hekkerek az ember telefonszámát lopják el, így a biztonsági kódok is náluk landolnak.

A Twitter-alapítót is így hekkelték meg

Ezt SIM-cserélős csalásnak (SIM swap scam) hívják, és annyira nem újdonság, hogy már tíz éve is születtek róla cikkek. A módszer lényege nagyjából az, hogy a csalók valamilyen módon – adathalászattal, a darkweben keresztül, vagy akár teljesen nyilvános online adatbázisokból – megszerzik a célpontjuk személyes adatait, majd ezekkel felvértezve ráveszik a mobilszolgáltatóját, hogy irányítsa át a mobilszámukat az ő SIM-kártyájukra.

Ha sikerrel járnak, az áldozat először arra lesz figyelmes, hogy nincs szolgáltatás a telefonján, aztán meg arra, hogy rengeteg pénzt emeltek le, vagy legalábbis próbáltak meg leemelni a számlájáról. Az AP újságíróján kívül pontosan ez történt tavaly a Business Insider egyik szerzőjével is, de korábban is többször írtak róla a nagyobb lapok is. 2018-ban egy rakás Instagram-fiókot törtek fel így, 2019-ben pedig a Twitter-alapító Jack Dorsey Twitter-fiókjába is így jutott be egy hekkercsapat.

Az FBI 2022-es jelentése szerint a 2018-as év ráadásul csak a kezdet volt, 2021-re a négyszeresére nőtt az emiatt érkezett bejelentések száma Amerikában, az FCC pedig 2020 és 2023 között számolt be a panaszok megduplázódásáról. A valóságban alighanem ennél is többen estek áldozatául a módszernek, csak az ilyen eseteket gyakran nem szokták bejelenteni az áldozatok. Az ilyen csalások 2022 óta Dél-Koreában is gyakoriak, és Európában is elő szoktak fordulni, nem véletlenül adott ki az Europol is tájékoztatást róla pár éve.

Fő a figyelem

Amerikában az FCC tavaly felvette a kesztyűt, és olyan szabályozási tervezetet nyújtott be, amely a mobilszolgáltatókat arra kötelezné, hogy dolgozzanak ki megfelelő hitelesítési módokat ahhoz, hogy biztosan csak az ügyfeleik tudják átirányítani a telefonszámukat egy másik eszközre és/vagy szolgáltatóhoz. A szabályozás idén július 8-án lépett volna életbe, az FCC azonban három nappal előtte eltolta a dolgot a szolgáltatók panaszai miatt.

Az AP újságíróját végül nem tudták megkárosítani a csalók, még azt a 19 ezer dollárt is visszakapta a bankjától, amit a csalók le tudtak emelni a számlájáról. Az nem derült ki, hogy pontosan hogyan tudták átirányítani a mobilszámát, de egyáltalán nem elképzelhetetlen, hogy a személyes adatain túl akár egy hangfelvétel is segíthette a csalókat. Ez utóbbi fontos lehet, mert ahogy arról korábban részletesen írtunk,

a mesterséges intelligencia már a hangutánzásban is nagyon jó, és egy rövid felvétel is elég lehet ahhoz, hogy a csalók teljesen meggyőzően adják ki valaki másnak magukat.

Na de mit lehet tenni, hogy ne legyen áldozat valakiből? Elsősorban leginkább azt, amit minden más hasonló esetben: ne legyen ugyanaz a jelszavunk mindenhol, ne kattintsunk rá gyanús linkekre, ne tegyük közzé nyilvánosan a személyes adatainkat és ne rendeljük hozzá csak úgy mindenhez a telefonszámunkat. És persze ebben a konkrét esetben az is sokat tud segíteni, ha a kétfaktoros hitelesítéshez egy olyan alkalmazást használunk, mint a Google Hitelesítő, mert hitelesítő sms-ek híján jóval kevésbé lesz hasznos a telefonszámunk.

Kedvenceink
Partnereinktől
Kövess minket Facebookon is!