監(jiān)理公司管理系統(tǒng) | 工程企業(yè)管理系統(tǒng) | OA系統(tǒng) | ERP系統(tǒng) | 造價咨詢管理系統(tǒng) | 工程設(shè)計管理系統(tǒng) | 簽約案例 | 購買價格 | 在線試用 | 手機APP | 產(chǎn)品資料
X 關(guān)閉

雙因素認(rèn)證遭遇“中間人攻擊”

申請免費試用、咨詢電話:400-8352-114

文章來源:泛普軟件

釣魚者已經(jīng)采用“中間人攻擊”來躲避基于令牌的認(rèn)證方式,對網(wǎng)銀、網(wǎng)上交易構(gòu)成了嚴(yán)重威脅。幸好,我們依然有應(yīng)對的方法,只是這種方法不太方便。

在今年,由于網(wǎng)銀資金被竊,有不少用戶將銀行告上了法庭。雖然判決的結(jié)果都是銀行勝訴,但這些事件卻對網(wǎng)銀的推廣使用產(chǎn)生了巨大的影響,網(wǎng)上銀行的安全性正在面臨前所未有的信任危機。 網(wǎng)銀流行雙因素 要實現(xiàn)網(wǎng)上銀行的徹底安全并不難,比如在企業(yè)網(wǎng)銀和個人網(wǎng)銀高端客戶中普遍使用的證書注冊版。采用業(yè)界最安全的機制,并將數(shù)字證書存儲在上,證書不可復(fù)制、不可導(dǎo)出,具有唯一性的特征,符合“電子簽名法”的要求,目前仍未聽說有客戶因為使用USBKEY證書而發(fā)生資金損失的。但是高安全性必然帶來不便性,USBKEY證書的使用就不太方便,需要安裝驅(qū)動程序或使用專門的網(wǎng)上銀行程序以及隨身攜帶不同銀行的多張數(shù)字證書。

為了在網(wǎng)上銀行的安全性和使用的方便性之間找到平衡,各商業(yè)銀行的網(wǎng)上銀行紛紛推出了采用雙因素認(rèn)證的安全機制。像工商銀行推出的動態(tài)密碼,就采用了挑戰(zhàn)、應(yīng)答模式,采用一次一密的機制,提高了用戶在網(wǎng)上交易時的認(rèn)證強度,可以有效防止不法分子通過虛假網(wǎng)站、木馬病毒、黑客攻擊等手段竊取密碼。動態(tài)密碼的安全級別高于靜態(tài)密碼,成本遠(yuǎn)低于物理數(shù)字證書。

令牌認(rèn)證也是雙因素認(rèn)證的一種,令牌設(shè)備被用于為在線銀行客戶臨時創(chuàng)建另一個密碼,這些密碼只在很短時間內(nèi)有效,且只能使用一次,使得攻擊者無法盜取密碼供以后使用。美國聯(lián)邦政府指導(dǎo)方針就要求在線交易在年底前必須提供雙因素認(rèn)證,美國銀行為了遵從該指導(dǎo)方針都已向用戶提供了令牌。

不過,令人煩惱的是,網(wǎng)絡(luò)攻擊者日前找到了一種繞過新型令牌認(rèn)證系統(tǒng)的方法,這就是所謂的“中間人攻擊”(MITM,Man-in-the-middle Attacks)。現(xiàn)在,已經(jīng)有幾十個使用這種新攻擊方式的釣魚網(wǎng)站。安全專家預(yù)測,釣魚者最終會采用“中間人攻擊”來巧妙躲避基于令牌的認(rèn)證方式,而最近幾次攻擊標(biāo)志著他們已開始實施這種方式了。

“中間人”很煩人

曾經(jīng)猖獗一時的SMB會話劫持、DNS欺騙等技術(shù)都是典型的MITM攻擊手段。在網(wǎng)絡(luò)安全方面 ,MITM攻擊的使用也很廣泛,最有威脅并且最具破壞性的一種攻擊就是對網(wǎng)銀、網(wǎng)游、網(wǎng)上交易的MITM攻擊。

通常來說,這種典型的攻擊會在最終用戶和在線服務(wù)供應(yīng)商之間架設(shè)一個欺詐網(wǎng)站或在供應(yīng)商網(wǎng)站上添加一些相應(yīng)的插件或代碼。該網(wǎng)站或插件在服務(wù)供應(yīng)商和用戶之間透明轉(zhuǎn)發(fā)信息并試圖結(jié)合真實用戶的相關(guān)信息,如賬號、密碼等敏感信息。(攻擊示意圖見圖一)

同樣是雙因素認(rèn)證,令牌認(rèn)證比工商銀行的動態(tài)密碼的安全性更高,但即便如此,MITM攻擊依然可能繞過令牌認(rèn)證系統(tǒng)。記者特意就此問題咨詢了RSA公司的工程師,得到的答復(fù)是:現(xiàn)存的各種認(rèn)證方式都不能完全抵御MITM攻擊。因為用戶無論輸入什么密碼,只要是通過互聯(lián)網(wǎng)發(fā)送,MITM攻擊者都會截獲密碼,并使用該用戶名和密碼進行轉(zhuǎn)賬等操作。

好在MITM攻擊并不是不治之癥,有一些認(rèn)證方式可以檢測到MITM攻擊。比如設(shè)備或IP異常檢測:如果用戶以前從未使用某個設(shè)備或IP訪問系統(tǒng),則系統(tǒng)會采取措施。還有設(shè)備或IP頻率檢測:如果單一的設(shè)備或IP同時訪問大量的用戶賬號,系統(tǒng)也會采取措施。另外,如果某個IP地址攻擊過在線服務(wù)商,該IP將被加入系統(tǒng)的黑名單。

更有效防范MITM攻擊的方法是進行帶外認(rèn)證(見圖二),具體過程是:系統(tǒng)進行實時的自動電話回叫,將二次PIN碼發(fā)送至SMS(短信網(wǎng)關(guān)),短信網(wǎng)關(guān)再轉(zhuǎn)發(fā)給用戶,用戶收到后,再將二次PIN碼發(fā)送到短信網(wǎng)關(guān),以確認(rèn)是否是真的用戶。帶外認(rèn)證提供了多種不同的認(rèn)證方式及認(rèn)證渠道,它的好處是:所有的認(rèn)證過程都不會被MITM攻擊者接觸到。例如MITM是通過中間的假網(wǎng)站來截獲敏感信息的,相關(guān)的“帶外認(rèn)證”就是指通過電話認(rèn)證或短信認(rèn)證等方式確認(rèn)用戶的真實性,而MITM攻擊者卻不能得到任何信息。(cnw-ccw)

發(fā)布:2007-04-22 09:24    編輯:泛普軟件 · xiaona    [打印此頁]    [關(guān)閉]
相關(guān)文章:
西安OA系統(tǒng)
聯(lián)系方式

成都公司:成都市成華區(qū)建設(shè)南路160號1層9號

重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓

咨詢:400-8352-114

加微信,免費獲取試用系統(tǒng)

QQ在線咨詢

泛普西安OA快博其他應(yīng)用

西安OA軟件 西安OA新聞動態(tài) 西安OA信息化 西安OA快博 西安OA行業(yè)資訊 西安軟件開發(fā)公司 西安門禁系統(tǒng) 西安物業(yè)管理軟件 西安倉庫管理軟件 西安餐飲管理軟件 西安網(wǎng)站建設(shè)公司