成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

用過的手機號碼千萬別隨意處置,小心被黑客利用

安全 移動安全
最近有研究人員發現了一些與回收手機號碼有關的隱私和安全隱患,這些號碼可能被濫用來實施各種黑客攻擊,包括賬戶竊取、網絡釣魚和垃圾郵件攻擊,甚至阻止受害者注冊在線服務。

最近有研究人員發現了一些與回收手機號碼有關的隱私和安全隱患,這些號碼可能被濫用來實施各種黑客攻擊,包括賬戶竊取、網絡釣魚和垃圾郵件攻擊,甚至阻止受害者注冊在線服務。

[[398781]]

在抽樣回收的調查中,有近66%被發現與流行網站上的先前所有者的在線帳戶相關聯,黑客有可能通過簡單地恢復與這些號碼相關聯的帳戶來進行帳戶劫持。

研究人員說:

攻擊者可以通過在線號碼轉換界面上顯示的可用號碼進行循環,并檢查其中是否與先前所有者的在線帳戶相關聯。如果是這樣,攻擊者便可以獲取這些號碼并重置帳戶密碼,并在登錄時接收并正確輸入通過SMS發送的OTP。

這些發現是對美國電信專業T-Mobile和Verizon Wireless的新訂戶可用的259個手機號碼樣本的分析的一部分。這項研究是由普林斯頓大學的Kevin Lee和Arvind Narayanan教授進行的,后者是信息技術政策中心的執行委員會成員之一。

手機號碼回收是指將棄用的手機號碼重新分配給運營商的其他新用戶的標準做法,據美國聯邦通信委員會(FCC)估計,美國每年有3500萬個手機號碼被棄用。

但是,如果攻擊者通過在兩個運營商提供的在線界面中隨機輸入這樣的號碼進行反向查找,并且遇到回收的號碼后,購買它們并成功登錄到該號碼所對應的受害者帳戶,這也可能帶來嚴重的危險。

該攻擊的核心策略是,運營商在其預付費接口上對更改號碼的可用號碼沒有查詢限制,除了顯示“完整的號碼,這使攻擊者能夠在確認號碼更改前發現回收的號碼。”

而且,已將100個采樣手機號碼標識為與過去曾涉及數據泄漏的電子郵件地址相關聯,從而允許第二種帳戶劫持繞過基于SMS的多因素身份驗證。在第三次攻擊中,259個可用號碼中的171個被列在了用戶搜索服務(例如BeenVerified)上,并在此過程中泄漏了先前使用者的敏感個人信息。

研究人員解釋說:

一旦他們獲得了先前使用者的號碼,他們就可以實施假冒攻擊來進行欺詐,或者挖掘出先前使用者積累的個人身份信息(PII)。

個人身份信息(Personally identifiable information ,PII)有多種形式,在許多情況下,它是在你沒有意識到的情況下創建的。這些數據可用于了解有關你的事情,你的習慣,你的興趣,并可被惡意行為者貨幣化或用于竊取你的身份或黑掉你的帳戶。多因素認證提供商Okta在其《2020年隱私成本報告》中列出了13類可被視為PII的數據:

  • 用戶名和密碼;
  • 電子郵件和已發送消息;
  • 輸入到在線表單中的數據;
  • 網絡配置文件;
  • 網絡瀏覽歷史;
  • 在線時的物理位置;
  • 網上購買記錄;
  • 搜索歷史記錄;
  • 社交媒體帖子;
  • 使用的設備;
  • 在線完成的工作;
  • 在線視頻觀看記錄;
  • 在線音樂播放列表;

美國國家標準技術研究院( National Institute of Standards and Technology,NIST)將PII廣泛地定義為“由代理機構維護的有關個人的任何信息,包括任何可用于區分或追蹤個人身份的信息,例如姓名,社會安全號碼,出生日期和地點,母親的娘家姓或生物特征記錄;以及與個人相關或可關聯的任何其他信息,例如醫療,教育,財務和就業信息。”

除了上述三種反向查找攻擊外,手機號碼回收還會對以前和未來的用戶構成另外五種威脅,允許惡意行為者冒充過去的用戶,劫持受害者的在線手機帳戶和其他相關的在線帳戶,更糟糕的是,還可以執行拒絕服務攻擊。

攻擊者獲得一個號碼后,悔注冊一個需要手機號碼的在線服務,然后公布這個號碼。當受害者獲得了這個號碼并試圖申請同一項服務時,他們會因為賬戶已經存在而被拒絕。然后攻擊者可以通過短信聯系受害者,要求支付一定的資金來轉讓平臺上的號碼。

為了回應這個調查結果,T-Mobile表示已更新其“更改你的電話號碼”支持頁面,其中包含有關提醒用戶“更新可能保存了你的電話號碼的任何帳戶上的聯系電話,例如銀行帳戶通知,社交媒體等。”并指定FCC規定的號碼有效期為45天,以允許重新分配舊號碼。

同樣,Verizon也對其“管理Verizon移動服務”支持頁面做了類似的修改。但是,這兩家公司似乎都沒有做出任何具體改變,使攻擊更加難以展開。

這項研究說明了為什么基于SMS的身份驗證是一種危險方法的另一項證據,因為上面概述的攻擊可能使攻擊者無需知道密碼就可以劫持啟用了SMS 2FA的帳戶。

專家已建議,如果你需要棄用你的手機號碼,首先把它與在線服務斷開連接。另外使用更安全的SMS-2FA替代方案,例如身份驗證器應用程序。

本文翻譯自:https://thehackernews.com/2021/05/new-study-warns-of-security-threats.html

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2015-06-23 10:17:23

2021-03-14 15:21:18

手機運營商營業廳

2013-12-19 15:13:19

網易

2025-02-06 12:50:06

登錄手機號App

2013-12-13 16:28:01

網易

2024-11-07 10:04:48

2020-10-28 15:35:39

取消手機號碼歸屬地

2012-05-03 10:14:58

115網盤

2021-02-06 06:27:12

微信手機號移動應用

2009-07-03 16:21:58

IT系統數據中心運維管理

2021-04-06 11:06:02

Facebook黑客論壇泄露的數據

2019-06-26 08:30:32

計算機互聯網iOS

2012-02-21 09:22:45

2017-12-20 14:37:41

2019-04-18 11:10:30

2020-03-23 12:57:20

撞庫脫庫洗庫

2020-10-21 06:58:20

手機驗證碼.運營商

2018-04-09 06:40:08

攜號轉網運營商網絡

2022-11-25 14:45:07

2011-02-22 09:24:30

諾基亞微軟
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美 中文字幕 | 国产精品区二区三区日本 | 最新一级毛片 | 51ⅴ精品国产91久久久久久 | 久草精品视频 | 日韩精品在线观看网站 | 欧美成年人网站 | 99热视| 久久久亚洲 | 日本三级在线视频 | 精品视频久久久 | 久久久www成人免费无遮挡大片 | 美国黄色一级片 | 欧洲毛片 | 91国产视频在线观看 | 国产欧美一区二区三区在线看 | www.亚洲一区二区 | 欧美久久久久久 | 日韩欧美二区 | 欧美日韩综合一区 | 中文在线亚洲 | 九九精品在线 | 国产成人精品久久二区二区91 | 日韩精品极品视频在线观看免费 | 欧美成人精品激情在线观看 | 国产精品亚洲一区 | 国产精品日韩一区 | 欧美久久免费观看 | 91精品国产91久久综合桃花 | 日韩av电影在线观看 | 亚洲三区视频 | 国产精品久久久久久婷婷天堂 | 999久久久久久久 | 午夜三级视频 | 中日韩av | 久久久综合网 | 国产美女永久免费无遮挡 | av在线免费观看网址 | 黄色精品 | 欧美激情在线精品一区二区三区 | 性在线|