Bezpečnostní experti bijú na poplach! Tvoje overovacie SMS správy môžu končiť v rukách, ktorých nemajú

Aj dvojfaktorová autentifikácia cez SMS môže byť nebezpečná.

Aktualna tema_uvodny obrazok
Zdroj: Vosveteit.sk

Používať slabé heslo je ako nechať dvere do svojho digitálneho života dokorán. Pravdepodobne už vieš, ako vyzerá silné heslo, ideálne by malo mať aspoň 12 znakov a kombinovať veľké a malé písmená, čísla aj špeciálne znaky. Samozrejme, heslá by si nemal opakovať naprieč rôznymi službami.

Ak sa však chceš skutočne poistiť proti hacknutiu tvojho účtu, nestačí len dobré heslo. Mal by si používať aj dvojfaktorovú autentifikáciu. Táto funkcia funguje tak, že keď sa pokúsi niekto prihlásiť do tvojho účtu z iného zariadenia, tak ti príde SMS správa s heslom, ktoré potrebuješ zadať na danom zariadení, aby si sa prihlásil k účtu.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Dvojfaktorová autentifikácia sa často prezentuje ako takmer 100 % istota, že tvoj účet zostane v bezpečí. Lenže, ako upozorňujú experti z Lighthouse Reports, nie je to úplne pravda.

Dvojfaktorová autentifikácia môže byť deravá

Každá služba sa prirodzene snaží znížiť náklady na svoj chod. A práve to býva problém. Možno sa teraz pýtaš, čo to má spoločné s bezpečnosťou tvojho účtu. Ako vysvetľujú odborníci, väčšina firiem si SMS s kódmi neposiela sama. Namiesto toho využíva služby tretích strán, teda firiem, ktoré zabezpečujú „lacné doručovanie“ správ.

„Spoliehajú sa na rozsiahlu, netransparentnú sieť sprostredkovateľov, z ktorých každý sľubuje zníženie nákladov výmenou za podiel na trhu. V odvetví sa tomu hovorí „routovanie s najnižšími nákladmi“. Problém je, že ktokoľvek z týchto medzičlánkov má prístup k obsahu správy,“ vysvetľujú experti na bezpečnosť.

Predstav si, že posielaš pohľadnicu so svojím PIN kódom, a cestou ju prečítajú traja neznámi ľudia. Presne takto funguje niektoré „šetrenie“ pri odosielaní overovacích SMS.

Nejde len o teoretickú hrozbu

Jeden z najvýraznejších príkladov je švajčiarska firma Fink Telecom Services. Jej sieť využívali obrovské spoločnosti ako Google, Amazon, Meta, ale aj banky, kryptoburzy či aplikácie ako WhatsApp a Viber. Lighthouse Reports získal dáta obsahujúce milióny SMS, ktoré okrem kódov často obsahovali aj tvoje meno a telefónne číslo. A všetky tieto údaje prešli cez firmy, ktoré s tebou ani s danou službou nemali nič spoločné, len ich niekto vybral pre „optimalizáciu nákladov“.

Situácia je ešte vážnejšia, keď si uvedomíš, že niektorí z týchto sprostredkovateľov boli v minulosti prepojení s prípadmi sledovania, únikov dát, a dokonca s vraždou mexického novinára. Znie to ako dej z thrilleru na Netflixe, ale je to realita.

Firmy často tvrdia, že ide len o „doručenie správy“, no zabúdajú, že práve táto správa môže byť kľúčom k tvojmu súkromiu. A ak sa niektorý z medzičlánkov správa neeticky alebo mu uniknú dáta, následky môžu byť pre teba katastrofálne, od krádeže účtu až po vydieranie.

Čo s tým? Odborníci radia nepoužívať SMS ako formu dvojfaktorovej autentifikácie, ak existuje iná možnosť. Omnoho bezpečnejšie sú overovacie aplikácie, ako Google Authenticator či Authy, alebo hardvérový bezpečnostný kľúč. Prípadne technológia passkeys. Tieto možnosti nepodliehajú rizikám, ktoré sprevádzajú SMS putujúce naprieč celým svetom.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať