Sectigo 博客
钓鱼者如何窃取您的一次性密码
一次性密码(OTP)是如今应用十分广泛的双因素认证(2FA)形式,但它真的安全吗?
一次性密码(OTP)是如今应用十分广泛的双因素认证(2FA)形式。但它真的安全吗?大多数人相信,OTP在其生效的短时间内不会被泄露——通常情况下确实如此。然而,现在出现了一种新型钓鱼手段,攻击者利用社会工程学和2FA机制诱骗用户交出自己的OTP,进而入侵用户账户。
近期,网络犯罪分子就使用这类手段攻击了加密钱包服务商Coinbase的用户。攻击者制作了钓鱼邮件,诱导已知的活跃用户访问并登录其Coinbase账户(或授予账户直接访问权限)。用户点击这类经过社会工程学设计的链接后,会跳转到仿冒的Coinbase登录页面。该页面伪装成正规网站登录界面,让黑客得以与受害者实时交互。用户通过这个界面提交了自己的邮箱地址、密码、手机号、OTP及其他个人信息。在Coinbase发现并关停该钓鱼活动前,不法分子已经通过这种方式窃取了超过6000名客户的资产。
此次针对Coinbase的钓鱼攻击体现了威胁态势的演变。这种攻击手段,结合当下OTP登录协议的广泛应用,对个人和企业都构成了切实、紧迫的威胁,也印证了基于证书的无密码认证的价值。现代认证方案应当同时兼顾易用性与安全性。OTP可被视为一种过渡性的遗留技术,它的作用是从过去以用户名/密码为主的认证体系,衔接至如今已有更优无密码技术可用的阶段。业务场景易受此类黑客攻击影响的企业,可考虑部署基于证书的无密码类认证方案,帮助用户识别并规避钓鱼风险。
若要深入了解此次Coinbase钓鱼攻击事件,以及该事件对企业安全的启示,可收听《Root Causes》播客第190期《钓鱼攻击Coinbase》.”