メールを経由した2段階認証に注意


2段階認証を突破できる攻撃が発生しているようだ。
攻撃方法は、概ねフィッシングメールやフィッシングサイトを利用している。
肝は、メールに特定の画像を埋め込むことで、相手がリアルタイムでメールを閲覧しているか確認するという方法だ。
偽のフォームに入力されたときに、攻撃者は同時にその情報を本物のフォームに入力ができる…故に、2段階認証のコードも同時に入力ができる、という寸法だ。

防御方法は、アプリやSMSの2段階認証をやめて、BlueToothトークンやNFCトークンなどによる物理的な認証をとる方法を勧められている。ただ、一般的なユーザーには、物理トークンの馴染みが薄いのも事実。
基本的には、フィッシングメールやフィッシングサイトを疑って、メール経由での認証には応じない、という警戒を強めることが大事になるだろう。

参照元:
GmailやYahoo!メールの2段階認証を無効化するフィッシング詐欺が横行している - GIGAZINE https://gigazine.net/news/20181214-iranian-phisher-bypass-2fa-protection/

コメント

このブログの人気の投稿

リモートワークをLogicoolのマウスとキーボードで複数PC切り替えて優勝した

VBAでのInterfaceやキャスト

SUPERHOTがいかにSUPERHOTか語りたい