Reddit 遭駭了,Two Factor 被破解!

今天小編 ”讀過”了這則新聞想起, 由於長期以來駭客攻擊或資料洩漏的原因,過半是透過釣魚、竊取自其他來源先取得 Credential 後,才攻入目標的網站或主機,因此過去我們都稱 Two Factor Authentication 應該是防禦駭客最便宜的解決方案, 在以信用卡交易安全為標的的 PCI DSS 標準中,也要求在遠端登入 (Remote Login) CDE 所在的網路,或是 Non-Console 登入主機時均需符合多重身份驗證 (multi-factor authentication)的安全要求。

但 Reddit 這個案例,可能是透過社交工程、身分資料盜竊後對電信公司進行 SIM 卡重新申請而破解了原來帳號綁定的 Two Factor (SMS) 機制,這個也就需要提醒大家,其實兩年前 NIST 就已經建議大家 Two-Factor 安全機制別再用 SMS (Drafted Digital Identity Guidelines, NIST,但後來有提出解釋軟化了原來的措辭) ,所以無論 SMS , SIM 卡是透過社交工程、資料盜竊向電信申請換卡,或是透過 SS7 可能的問題攔截到,目前均可以透過 APP 或是非 SMS 的雙因認證來避開這個風險。

安律 PCI DSS 是金融支付安全產業最佳的顧問諮詢及審查服務公司

 

 

來源網址

https://www.ithome.com.tw/news/124948

https://blog.vasco.com/authentication/sms-authentication/

支付安全市場到2022年將達到246億美元:基於需要遵守PCI DSS指南和電子商務欺詐活動的崛起

解決方案,服務,組織規模,行業垂直和地區 – 全球預測到2022年的支付安全市場

全球支付安全市場規模預計將從2017年的113.9億美元增長到2022年的246.3億美元,複合年增長率(CAGR)為16.7%。市場的主要增長動力包括採用數位支付模式的增加,需要遵守PCI DSS指南,以及電子商務中的欺詐活動增加。支付安全市場按照組件(解決方案和服務),組織規模,行業垂直和地區進行細分。在預測期內,市場上的解決方案部分預計將比顧問服務的市場規模更大。高增長率背後的原因在於對高階網絡攻擊保護在線業務敏感交易的需求增加。

在預測期內,顧問服務預計將以更高的複合年增長率增長,市場規模最大。預計2017年大型企業的市場規模將更大。然而,預測期內中小型企業(SMEs)預計將以更高的複合年增長率增長,因為中小型企業主要採用支付安全解決方案以保護客戶敏感的銀行賬戶資料免受網路漏洞和攻擊。

支付安全解決方案和顧問服務部署在各行各業,包括零售、旅遊、IT和電信、衛生保健、教育、媒體和娛樂、以及其他產業。在預測期間,預計增長將達到最高的複合年增長率。不過,由於零售商正在使用各種有趣的方式,例如優惠和折扣來吸引顧客進行網上購物,因此預計零售垂直市場在2017年的市場規模最大。因此,零售行業採用支付安全解決方案的情況正在增加。

在各地區的基礎上,全球支付安全市場分為北美,歐洲,亞太地區(APAC),中東和非洲(MEA)以及拉丁美洲,提供區域特定分析。預計到2017年,北美地區和歐洲將成為支付安全服務供應商的最大創收地區。在美國和加拿大的發達經濟體中,高度關注從研發部門獲得的創新成果(研發)和支付安全技術。亞太地區有望成為市場增長最快的地區。該地區的增長主要是由於企業內部採用先進的支付技術來進行商業交易。

 

 

Research and Market, dated 1 August 1, 2017
http://www.researchandmarkets.com