Microsoft insta a los usuarios a optar por no participar en la autenticación multifactor por teléfono

multi-factor authentication via phone

Los expertos de Microsoft han vuelto a plantear la cuestión de la inseguridad de la autenticación multifactor a través del teléfono, eso es, a través de códigos de un solo uso en mensajes SMS o llamadas de voz. En cambio, la empresa pide nuevas tecnologías, incluidas aplicaciones de autenticación y claves de seguridad.

Esta vez, la advertencia proviene del jefe de seguridad de identidad de la empresa, Alex Weinert.

Usuarios que habilitaron la autenticación multifactor (Ministerio de Asuntos Exteriores) estaban protegidos de 99.9% de ataques automatizados a sus cuentas.escribió Alex Weinert el año pasado.

Sin embargo, Weinert ahora explica que si un usuario puede elegir entre varios métodos MFA, entonces en ningún caso debería elegir un teléfono.

El experto afirma que la autenticación multifactor a través del teléfono puede depender al menos del estado de las redes telefónicas. Dado que los mensajes SMS y las llamadas de voz se transmiten en claro, Los atacantes pueden interceptarlos fácilmente utilizando métodos y herramientas como SDR. (Radio definida por software), FEMTO o varios errores de SS7.

Además, Los códigos de un solo uso de los mensajes SMS se pueden extraer utilizando herramientas de phishing disponibles y de código abierto, como Modlishka., CredSniper o Evilginx. Alternativamente, Los estafadores pueden engañar a los empleados de los operadores de telefonía móvil para que cambien la tarjeta SIM de la víctima (Estos ataques suelen denominarse intercambio de SIM.), que permitirá a los atacantes obtener códigos MFA de un solo uso en nombre del objetivo.

Todo esto hace que los MFA por SMS y llamadas de voz sean el método MFA menos seguro disponible en la actualidad..Alex Weinert resume.

El especialista aconseja a los usuarios utilizar un mecanismo de autenticación multifactor más potente, si está disponible, y recomienda el Aplicación Microsoft Authenticator. Y si los usuarios sólo quieren lo mejor, generalmente deberían usar llaves de hardware que Weinert llamado la mejor solución MFA del año pasado.

Permítanme recordarles que el punto de vista expresado por Weinert no es nada nuevo.. De nuevo en 2016, el Instituto Nacional de Estándares y Tecnología (NIST) presentó un documento según el cual no se fomentará en el futuro el uso de mensajes SMS para la autenticación de dos factores. El documento establece explícitamente que se considerará el uso de mensajes SMS para la autenticación de dos factores. «inválido» y «inseguro».

Déjame recordarte que Los investigadores piratearon la aplicación TikTok a través de SMS, y yo también escribí eso Los atacantes pueden eludir la autenticación multifactor de TikTok a través del sitio.

Por Vladimir Krasnogolovy

Vladimir es un especialista técnico al que le encanta dar consejos y sugerencias cualificados sobre los productos de GridinSoft. Está disponible las 24 horas del día, los 7 días de la semana para ayudarte con cualquier pregunta relacionada con la seguridad en Internet.

Dejar un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *