최근 발표된 연구에 따르면 SMS를 통해 링크와 코드를 보내 사용자 인증을 하는 웹사이트 때문에 수백만 명이 사기 및 신분 도용의 위험에 처해 있습니다. 로그인 과정을 간소화하기 위한 이러한 방식은 사용자를 다양한 범죄에 취약하게 만듭니다.
지난주에 발표된 연구 논문에서는 175개 이상의 서비스를 대신하여 이러한 문자를 전송하는 700개 이상의 엔드포인트를 확인했습니다. 이러한 서비스는 보험 견적, 구인 목록, 애완 동물 돌보미 및 과외 교사 소개 등 다양한 분야에 걸쳐 있습니다. 사용자가 사용자 이름과 비밀번호를 만들고 기억하도록 요구하는 대신, 이러한 서비스는 가입 시 휴대폰 번호를 요청한 다음 사용자가 로그인할 때 SMS를 통해 인증 링크 또는 비밀번호를 보냅니다.
논문에 따르면 주요 취약점은 쉽게 열거할 수 있는 링크를 사용하는 데 있습니다. 사기꾼은 일반적으로 URL 끝에 있는 보안 토큰을 수정하여 이러한 링크를 추측할 수 있습니다. 이를 통해 의도된 사용자를 우회하고 계정에 무단으로 액세스할 수 있습니다.
연구의 주 저자이자 사이버 보안 연구원인 [전문가 이름]은 "이러한 링크를 조작하는 것이 얼마나 쉬운지는 놀랍습니다."라고 말했습니다. "이는 악의적인 행위자가 대규모로 사용자 계정을 손상시킬 수 있는 문을 열어줍니다."
기업들이 사용자 경험을 간소화하려고 노력함에 따라 최근 몇 년 동안 SMS 기반 인증에 대한 의존도가 높아졌습니다. 그러나 보안 전문가들은 전화번호를 주요 인증 요소로 사용하는 데 따른 내재된 위험성에 대해 오랫동안 경고해 왔습니다. SMS 메시지는 암호화되지 않으며 가로채거나 스푸핑될 수 있습니다.
이 연구는 사용자가 알고 있는 것(비밀번호), 사용자가 가지고 있는 것(전화), 사용자의 생체 정보(생체 인식)를 포함한 요소의 조합을 사용하는 다단계 인증(MFA)과 같은 더 강력한 인증 방법의 필요성을 강조합니다.
이 논문은 영향을 받는 특정 서비스를 명시하지는 않았지만 사용자가 SMS를 통해 받은 링크를 클릭할 때 주의하고 가능한 한 MFA를 활성화할 것을 촉구했습니다. 연구원들은 또한 기업이 잠재적인 피해로부터 사용자를 보호하기 위해 보다 안전한 인증 방식을 채택할 것을 촉구했습니다.
Discussion
대화에 참여하세요
첫 댓글을 남겨보세요