Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Araştırmacılar, Kutu Hesaplarını Koruyan SMS Tabanlı Çok Faktörlü Kimlik Doğrulamayı Atlıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Araştırmacılar, Kutu Hesaplarını Koruyan SMS Tabanlı Çok Faktörlü Kimlik Doğrulamayı Atlıyor

GenelSiber Güvenlik

Araştırmacılar, Kutu Hesaplarını Koruyan SMS Tabanlı Çok Faktörlü Kimlik Doğrulamayı Atlıyor

teknomers
Son güncelleme: 19 Ocak 2022 01:58
teknomers
Paylaş
Paylaş


Siber güvenlik araştırmacıları, Box’ın çok faktörlü kimlik doğrulama (MFA) mekanizmasında, SMS tabanlı oturum açma doğrulamasını tamamen ortadan kaldırmak için kötüye kullanılabilecek bir hatanın ayrıntılarını açıkladı.

Varonis araştırmacıları, “Bu tekniği kullanarak, bir saldırgan, bir kuruluşun Box hesabını tehlikeye atmak ve hassas verileri kurbanın telefonuna erişmeden sızdırmak için çalınan kimlik bilgilerini kullanabilir.” söz konusu The Hacker News ile paylaşılan bir raporda.

Siber güvenlik şirketi, sorunu 2 Kasım 2021’de bulut hizmeti sağlayıcısına bildirdiğini ve Box tarafından düzeltmelerin yayınlandığını söyledi.

MFA, kullanıcılara kimlik bilgilerinin doldurulmasına karşı ikinci bir savunma katmanı sağlamak için parola (yalnızca kullanıcının bildiği bir şey) ve geçici bir kerelik parola, yani TOTP (yalnızca kullanıcının sahip olduğu bir şey) gibi faktörlerin bir kombinasyonuna dayanan bir kimlik doğrulama yöntemidir. ve diğer hesap ele geçirme saldırıları.

Bu iki aşamalı kimlik doğrulama, kodun SMS olarak gönderilmesini veya alternatif olarak, bir kimlik doğrulama uygulaması veya bir donanım güvenlik anahtarı aracılığıyla erişilmesini içerebilir. Böylece, SMS doğrulaması için kayıtlı bir Box kullanıcısı geçerli bir kullanıcı adı ve şifre ile giriş yaptığında, hizmet bir oturum çerezi kurar ve kullanıcıyı, hesaba erişim sağlamak için TOTP’nin girilebileceği bir sayfaya yönlendirir.

Varonis tarafından tanımlanan baypas, araştırmacıların MFA modlarının bir karışımı olarak adlandırdıkları şeyin bir sonucudur. Saldırgan, kurbanın kimlik bilgileriyle oturum açtığında ve SMS tabanlı kimlik doğrulamasını, örneğin, yalnızca kendi Box hesabıyla ilişkili TOTP’yi sağlayarak oturum açmayı başarıyla tamamlamak için kimlik doğrulayıcı uygulamasını kullanan farklı bir işlem lehine terk ettiğinde ortaya çıkar.

“Box, kurbanın kaydolmadığını özlüyor [in] bir kimlik doğrulama uygulaması ve bunun yerine tamamen farklı bir hesaptan gelen geçerli bir kimlik doğrulama şifresini, giriş yapan kullanıcıya ait olup olmadığını kontrol etmeden körü körüne kabul ediyor” dedi araştırmacılar. telefonla veya SMS ile kullanıcıya bildirilir.”

Başka bir deyişle, Box yalnızca kurbanın kimlik doğrulama uygulaması tabanlı bir doğrulamaya (veya SMS’i engelleyen başka bir yönteme) kaydolup kaydolmadığını kontrol etmekle kalmadı, aynı zamanda girilen kodun aslında kurbanla bağlantılı bir kimlik doğrulama uygulamasından geldiğini doğrulamadı. kim giriş yapmaya çalışıyor

Bulgular Varonis’ten bir aydan biraz daha uzun bir süre sonra geldi ifşa kötü niyetli aktörlerin “kaydı iptal ederek” kimlik doğrulayıcı tabanlı doğrulamayı aşmasını sağlayabilecek benzer bir teknik[ing] bir kullanıcı adı ve parola sağladıktan sonra ancak ikinci faktörü sağlamadan önce MFA’dan bir kullanıcı.”

Araştırmacılar, Aralık 2021’in başlarında, “/mfa/kayıt iptali uç noktası, bir TOTP cihazını bir kullanıcının hesabından kaldırmak için kullanıcının kimliğinin tam olarak doğrulanmasını gerektirmiyordu” dedi.

“MFA, yalnızca kodu yazan geliştirici kadar iyidir [and] yanlış bir güvenlik duygusu sağlayabilir” diye sonuca varan araştırmacılar, “MFA’nın etkin olması, bir saldırganın hesabını tehlikeye atmak için kurbanın cihazına fiziksel erişim sağlaması gerektiği anlamına gelmez.”

.



siber-2

CERN, enerji tasarrufu için Büyük Hadron Çarpıştırıcısını kapatmayı düşünüyor
29 Haziran için Long Dark Güncellemesi 2.19 Konsollara Düzeltmeler Getiriyor
SpaceX’in Beşinci Yıldız Gemisi Test Uçuş Zaman Çizelgesi Musk Tarafından Açıklandı
Yeni Intel Arc GPU’ları, Team Blue’da strateji değişikliğine işaret ediyor
Apple, Çin-Tayvan gerilimi nedeniyle iPhone 14’ün lansmanını erteleyebilir
ETİKETLENDİ:ağ güvenliğiAraştırmacılarAtlıyorbilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleriçokDoğrulamayıFaktörlüfidye yazılımıhack haberlerihacker haberlerihesaplarınıKimlikKoruyankutuNasıl heklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberlerisiber habersiber saldırılarSMStabanlıveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Apple, akıllı telefonlarda pazar lideridir. Geçen çeyrekte Samsung’u geçti.
Sonraki Makale Bu sahte Nintendo sitesi, Switch konsollarında büyük indirimler sunduğunu iddia ediyor
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

Yorum yapabilmek için oturum açmalısınız.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Görkemli Bir Yaratım: Japon Gotik Korku Masalı
Liste
Anycubic Photon Mono 4, 190$ altına düştü; 50$ tasarruf et!
Donanım
Yeni Assassin’s Creed Black Flag ile Edward Kenway’ı Yeniden Keşfedin
Oyun
Saldırılar, İfşa ve Fidye: 2026’nın En Kötü Veri İhlalleri
Genel
Sanal İşletim Sistemi Müzesi ile 600’den Fazla OS Deneyimleyin
Liste
Acil! C0XMO Botnet, DD-WRT Açığını Kullanarak Rakip Kötü Amaçlı Yazılımları Yok Ediyor
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?