Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Çalınan Veriler Saldırganlara Metin Tabanlı 2FA’ya Karşı Avantaj Sağlıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Çalınan Veriler Saldırganlara Metin Tabanlı 2FA’ya Karşı Avantaj Sağlıyor

GenelSiber Güvenlik

Çalınan Veriler Saldırganlara Metin Tabanlı 2FA’ya Karşı Avantaj Sağlıyor

teknomers
Son güncelleme: 6 Ağustos 2022 11:42
teknomers
Paylaş
Paylaş



İkinci bir kimlik doğrulama faktörü için metinlere güvenen şirketler, sisteme saldırmak için gerekli bilgiler Dark Web’de satılan güvenliği ihlal edilmiş veritabanlarında mevcut olduğundan müşterilerinin yaklaşık %20’sini riske atıyor.

Çevrimiçi veritabanlarından sentezlenen yaklaşık 1 milyar kayıt – dünyadaki her beş cep telefonu kullanıcısından birini temsil ediyor – kullanıcıların adlarını, e-posta adreslerini, şifrelerini ve telefon numaralarını içeriyor. Siber güvenlik firması FYEO’nun CTO’su Thomas Olofsson, bunun saldırganlara SMS tabanlı kimlik avı saldırıları (smishing olarak da bilinir) yürütmek için ihtiyaç duydukları her şeyi sağladığını söylüyor.

Siber güvenlik uzmanları, bir kerelik SMS parolasının eklenmesinin, iki faktörlü kimlik doğrulamanın zayıf bir biçimi ve saldırganların tehlikeye atabileceği en basit iki faktörlü kimlik doğrulama biçimi olduğunu uzun zamandır biliyorlar. Ancak, bu tür saldırıları kullanıcılarla ilgili hazır bilgilerle birleştirmek, saldıran hesaplar için “mükemmel bir fırtına” ürettiğini söylüyor.

Black Hat USA’de Olofsson, bir araştırma sırasında probleme yönelik araştırmadan elde edilen bulguları gözden geçirmeyi planlıyor. oturum 10 Ağustos Çarşamba günü, “Smishmash — OSINT, Kimlik Avı Teknikleri ve Bir Yakıcı Telefon Kullanarak Metin Tabanlı 2FA Sahtekarlığı” olarak adlandırıldı.

Dark Reading’e, “Yaptığımız araştırma iki bölümden oluşuyor: 2FA’yı nasıl atlarsınız ve bir e-posta adresine ve şifreye kaç telefon numarası bağlayabiliriz” diyor. “Yani, yaklaşık beşte biri – bir milyar – insan için, e-posta adresinizi telefon numaranıza bağlayabiliriz ve bu gerçekten kötü.”

Analiz, güvenliği ihlal edilmiş kullanıcı adları ve şifrelerin bilinen veritabanlarından bilgi toplayarak, araştırmacıların 22 milyar kimlik bilgisinden oluşan bir veri tabanı oluşturabileceğini buldu. Bu kimlik bilgilerini bir telefon numarasına bağlamak, yaklaşık yarısı doğrulanmış olan 1 milyardan biraz daha fazla kayda maruz kalmayı azalttı.

Saldırganlar, bu kayıtları kullanmak için, ortadaki düşman saldırısı gerçekleştirebilir ve burada smishing saldırısı bir proxy’ye gider. Hedeflenen bir kullanıcı, bir mobil cihazda kötü amaçlı bir SMS mesajında ​​bir bağlantı açtığında, ekran alanı çok küçük olduğundan, iOS ve Android’deki tarayıcılar URL gibi herhangi bir güvenlik bilgisi nadiren gösterir. Olofsson, bu nedenle, kullanıcıya saldırının birkaç işaretinin (varsa) sunulduğunu ve saldırıların çok daha etkili hale geldiğini söylüyor.

Ayrıca, smishing saldırılarının e-posta yoluyla gerçekleştirilen phishing saldırılarından yedi kat daha başarılı olduğunu söylüyor.

Olofsson, “Birinin bağlantıya tıklaması son derece muhtemel” diyor. “Saldırılarımıza bile bakıyorum ve vay be, buna kanabilirim” dedim.

Saldırganlar, son iki yılda finansal hesapları, özellikle de kripto para borsalarıyla bağlantılı olanları tehlikeye atmak için smishing kullandılar ve 2022’de şu ana kadar 1,6 milyar dolardan fazla kripto çalındı. Mayıs ayında yayınlanan bir analiz.

2FA için SMS: Riskli Biz

Bu arada, ABD federal hükümeti, ikinci bir kimlik doğrulama faktörü için herhangi bir SMS kullanımına ek kısıtlamalar getirdi. 2016 yılında, Ulusal Standartlar ve Teknoloji Enstitüsü (NIST), kullanıcıların kimliğini doğrulamak için ikinci bir faktör için kısa mesaj olarak gönderilen tek seferlik şifrelerin kullanılmasına karşı uyarıda bulundu.

“Bir cep telefonundan gönderilen bir SMS, örneğin bir Skype veya Google Voice telefon numarasına teslim edilen bir internet mesajına sorunsuz bir şekilde geçebilir. Kullanıcılar gönder tuşuna bastıklarında farkı bilmek zorunda değiller – bu İnternet’in büyüsünün bir parçası. Ancak güvenlik için önemli,” NIST politikanın bir açıklamasında yazdışunu ekliyor: “SMS ile birleştirilmiş bir parola, yalnızca parolalara göre çok daha yüksek bir koruma düzeyine sahip olsa da, NIST yönergeleri tarafından izin verilen diğer kimlik doğrulayıcılarda bulunan cihaz kimlik doğrulama mekanizmalarının gücüne sahip değildir”.

Bu tür saldırıların başarılı olma olasılığını azaltmak için, kullanıcılar SMS yoluyla gelen bildirimleri görmezden gelmeli ve bunun yerine doğrudan hesaplarına giriş yapmalıdır.

Olofsson, “Asla bir SMS mesajına güvenmeyin” diyor. “Bir şeylerin yanlış olduğunu düşünüyorsanız, tıklamayın, ona güvenmeyin. Bir bilgisayara gidin ve bir e-postanız olup olmadığına bakın, çünkü en azından o zaman başlıkları doğrulayabilirsiniz.”

Ne yazık ki, birçok finans kurumu ve diğer şirketler, ikinci kimlik doğrulama faktörü için bir seçenek olarak yalnızca SMS sundukları için, kullanıcıların daha iyi güvenlik uygulamalarını zorlaştırmaktadır. Olofsson, reCAPTCHA kontrollerinin eklenmesinin kullanıcılara bir şeylerin yanlış olduğuna dair bir ipucu verebileceğini, çünkü herhangi bir ortadaki düşman saldırısının kullanıcının IP adresini değil proxy sunucusunu görüntüleyeceğini belirtiyor.



siber-1

Dune: Bölüm 2, Paul Atreides ve Feyd-Rautha Operatör Paketleriyle MW3 ve Warzone’a Geliyor
Mandalı’nın yaz satışı 180 $ ‘a kadar yola çıktı.
Shadow Warrior 3 1.10 Güncellemesi 1.05 Sürümü için Yeni Oyun+ ve Daha Fazlası İçin Çıktı (15 Haziran)
Gotham Knights Yarın İçin Yayın Setini Güncelliyor, Nightwing ve Red Hood’u Yer Alacak
Core i9-13900KS – “felaket derecesinde kötü işlemci.” İncelemeler, Core i9-13900K’dan %1-5 daha hızlı, ancak %17 daha pahalı olduğunu gösteriyor
ETİKETLENDİ:2FAyaAvantajÇalınanKarşımetinSağlıyorSaldırganlaratabanlıveriler
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Étienne Klein Bir Sosisin Yıldız Olduğunu Söylediği Tweet İçin Özür Diledi
Sonraki Makale 10,35 inç Ekranlı LG Ultra Tab, Snapdragon 680 SoC Piyasaya Sürüldü: Fiyat, Özellikler

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Halo: Yeni Kampanya 28 Temmuz’da Geliyor
Liste
Yenilikçi AI ile Geliştirilen Crazy Taxi: Dünya Turu Duyuruldu
Oyun
Rusya’nın ‘Starlink Tarzı’ Rassvet filosu ilk uydusunu kaybetti
Donanım
Kontrolü Ele Geçirmek Üzerine Bir Oyun Deneyimi
Oyun
Xbox’ın 25. Yılı İçin Şeffaf Yeşil Konsol Geliyor
Liste
Mars’a Gidecek El Çantası Boyutunda Uzay Aracı için Yeni Motor Teknolojisi
Bilim
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?