メールを経由した2段階認証に注意
2段階認証を突破できる攻撃が発生しているようだ。 攻撃方法は、概ねフィッシングメールやフィッシングサイトを利用している。 肝は、メールに特定の画像を埋め込むことで、相手がリアルタイムでメールを閲覧しているか確認するという方法だ。 偽のフォームに入力されたときに、攻撃者は同時にその情報を本物のフォームに入力ができる…故に、2段階認証のコードも同時に入力ができる、という寸法だ。 防御方法は、アプリやSMSの2段階認証をやめて、BlueToothトークンやNFCトークンなどによる物理的な認証をとる方法を勧められている。ただ、一般的なユーザーには、物理トークンの馴染みが薄いのも事実。 基本的には、フィッシングメールやフィッシングサイトを疑って、メール経由での認証には応じない、という警戒を強めることが大事になるだろう。 参照元: GmailやYahoo!メールの2段階認証を無効化するフィッシング詐欺が横行している - GIGAZINE https://gigazine.net/news/20181214-iranian-phisher-bypass-2fa-protection/