@苏苏
2年前 提问
1个回答

短信身份验证的安全隐患有哪些?

007bug
2年前
  • 短信木马

目前手机短信验证方式受到最大的威胁就是来自于智能手机平台上的短信木马。这类短信木马通过发送含链接的短信,让用户在不知情的情况下下载安装木马,当木马安装在手机内就会将涉及用户财产的应用账号密码重置,并拦截短信验证码,实现重置用户的账号。

这是用户方面在短信验证安全受到的威胁,只是这类木马由于编写简单,早已形成一个非常完整的产业链:

制作木马→ 出售木马 → 租用木马 → 进行钓鱼诈骗 → 成功后进行洗号 → 转移财产。

当然智能手机平台也都出台了相应政策来降低这种盗窃案的案发率,例如Android系统4.4版本之后已经收紧了短信的权限,但是大部分还是依靠用户来提升警戒心来进行防范。

  • 补卡、克隆卡

通过补卡、克隆卡,得到一个与用户相同的手机号,接收用户短信验证码,重置用户的各种账号然后盗窃财产。

这是运营商导致短信验证的安全受到威胁,由于二三线城市的运营商对于补卡人员的身份验证不严而产生的不良后果。不过,三大运营商已收到公安部通知,营业厅对于用户补卡时,盘查已非常严格了。想要浑水摸鱼进行补卡盗窃的情况也已经得到有效遏制,但还没有灭绝。

  • 无线电监听

通过无线电监听,简单来说就是通过伪基站对用户手机进行监听,但是受范围的限制。这种通过监听空中短信的方式也包括GSM监听,获得短信内容然后进行盗窃活动,虽然有一定的距离限制,但是可以与短信木马相辅相成,又能单独作案,不过这种方式的成本略高。

这也是由运营商导致短信验证的安全受到威胁,不过由于目前大部分用户使用的是3G、4G等安全级别更高的信号通道,所以不法分子会通过伪基站对手机信号进行降维攻击,就是把手机信号将至2G然后进行攻击,这样的方法没有太好的解决方案,只能等GSM推出历史舞台。

  • 手机丢失

手机丢失后,这样也会对短信验证的安全造成极大的威胁,不过好在手机丢掉后用户是知情的,能够及时沟通运营商进行补卡挂失,所以在这方面造成用户被盗窃的比例太低。

由于短信的验证方式方便快捷,不需要像网银U盾等物品就可以进行认证,才会导致通过手机绑定业务的爆发式增长,而且目前短信验证码的安全性还是比较高的。