
繼2017年美國(guó)權(quán)威機(jī)構(gòu)美國(guó)國(guó)家標(biāo)準(zhǔn)與技術(shù)研究院(NIST)指出基于短信的驗(yàn)證存在威脅后,近日國(guó)內(nèi)權(quán)威機(jī)構(gòu)全國(guó)信息安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)(ISSTC)也首次指出“短信驗(yàn)證碼”存在攻擊威脅,并發(fā)布相關(guān)指南。
該機(jī)構(gòu)稱:當(dāng)前,使用短信驗(yàn)證碼驗(yàn)證用戶身份的技術(shù)被廣泛應(yīng)用于各類移動(dòng)應(yīng)用、網(wǎng)站服務(wù)。由于GSM網(wǎng)絡(luò)存在單向鑒權(quán)和短信內(nèi)容無(wú)加密傳輸?shù)染窒扌?,且短信截獲攻擊呈現(xiàn)工具化和自動(dòng)化趨勢(shì),使利用此類威脅實(shí)施攻擊的門檻大幅降低,基于短信驗(yàn)證碼實(shí)現(xiàn)身份驗(yàn)證的安全風(fēng)險(xiǎn)顯著增加。
該類攻擊主要利用了短信驗(yàn)證碼在用戶身份驗(yàn)證方面存在的安全缺陷,具有如下特點(diǎn):攻擊手法工具化、攻擊影響范圍廣、缺陷修復(fù)難度大、攻擊過(guò)程全鏈條化、攻擊過(guò)程隱匿化。



