最近発表された調査によると、SMS経由で送信されるリンクやコードを通じてユーザー認証を行うウェブサイトが原因で、何百万人もの人々が詐欺や個人情報盗難のリスクにさらされています。ログインプロセスを簡素化することを目的としたこの慣行は、ユーザーをさまざまな犯罪に対して脆弱な状態にしています。
先週発表されたこの調査論文では、175以上のサービスを代表してそのようなテキストを配信する700以上のエンドポイントが特定されました。これらのサービスは、保険の見積もり、求人情報、ペットシッターや家庭教師の紹介など、さまざまな分野に及んでいます。これらのサービスは、ユーザーにユーザー名とパスワードを作成して記憶させる代わりに、サインアップ時に携帯電話番号を要求し、ユーザーがログインする際にSMS経由で認証リンクまたはパスコードを送信します。
論文によると、主要な脆弱性は、簡単に列挙できるリンクの使用にあります。詐欺師は、通常URLの末尾にあるセキュリティトークンを修正することで、これらのリンクを推測できる可能性があります。これにより、本来のユーザーを迂回し、不正にアカウントにアクセスできるようになります。
研究の筆頭著者であり、サイバーセキュリティ研究者である[Expert Name]氏は、「これらのリンクが簡単に操作できることは憂慮すべきことです」と述べています。「悪意のある者が大規模にユーザーアカウントを侵害する可能性を開きます。」
企業がユーザーエクスペリエンスの合理化を追求するにつれて、SMSベースの認証への依存が高まっています。しかし、セキュリティ専門家は、電話番号を主要な認証要素として使用することの固有のリスクについて、以前から警告してきました。SMSメッセージは暗号化されておらず、傍受またはなりすまされる可能性があります。
この調査は、ユーザーが知っていること(パスワード)、ユーザーが持っているもの(電話)、ユーザー自身であること(生体認証)など、複数の要素を組み合わせた多要素認証(MFA)など、より強力な認証方法の必要性を強調しています。
論文では、影響を受けた特定のサービス名は明らかにされていませんが、SMS経由で受信したリンクをクリックする際には注意し、可能な限りMFAを有効にするようユーザーに促しています。研究者らはまた、企業に対し、ユーザーを潜在的な危害から保護するために、より安全な認証方法を採用するよう求めました。
Discussion
Join the conversation
Be the first to comment