Selon une étude récente, des millions de personnes sont menacées en raison de l'utilisation croissante de liens d'authentification par SMS par les services en ligne. Les chercheurs ont constaté que ces liens, destinés à simplifier le processus de connexion, rendent les utilisateurs vulnérables aux escroqueries, au vol d'identité et à d'autres délits.
L'étude, publiée la semaine dernière, a identifié plus de 700 points d'accès envoyant de tels SMS pour le compte de plus de 175 services. Ces services, allant des fournisseurs de devis d'assurance aux sites d'offres d'emploi et aux plateformes de recommandation pour les gardiens d'animaux et les tuteurs, s'appuient de plus en plus sur l'authentification par SMS pour contourner la complexité des systèmes traditionnels de nom d'utilisateur et de mot de passe. Au lieu de cela, les utilisateurs fournissent leur numéro de téléphone portable lors de l'inscription et reçoivent des liens d'authentification ou des codes d'accès par SMS lorsqu'ils souhaitent se connecter.
Une vulnérabilité clé identifiée dans la recherche est l'utilisation de liens facilement énumérables. Cela signifie que les escrocs peuvent potentiellement deviner des liens valides en modifiant simplement le jeton de sécurité, qui est généralement une chaîne de caractères à la fin de l'URL. En modifiant systématiquement ces jetons, les acteurs malveillants peuvent obtenir un accès non autorisé aux comptes d'utilisateurs.
« La facilité avec laquelle ces liens peuvent être manipulés constitue une menace importante pour la confidentialité et la sécurité des utilisateurs », a déclaré l'auteur principal de l'étude. « Les services doivent adopter des méthodes d'authentification plus robustes pour protéger leurs utilisateurs contre les dommages potentiels. »
Le recours à l'authentification par SMS s'est accru ces dernières années en raison de sa commodité perçue. Cependant, les experts en sécurité mettent en garde depuis longtemps contre les risques inhérents à cette méthode. Les SMS ne sont pas chiffrés et peuvent être interceptés par des acteurs malveillants. De plus, les numéros de téléphone peuvent être usurpés, ce qui permet aux attaquants d'imiter des services légitimes et d'envoyer des liens frauduleux.
Les conclusions de l'étude soulignent le besoin urgent pour les services en ligne de réévaluer leurs pratiques d'authentification et d'adopter des alternatives plus sûres, telles que l'authentification multi-facteurs à l'aide d'applications d'authentification ou de clés de sécurité matérielles. Il est également conseillé aux consommateurs d'être prudents lorsqu'ils cliquent sur des liens reçus par SMS et de vérifier la légitimité de l'expéditeur avant de saisir des informations personnelles.
Discussion
Join the conversation
Be the first to comment