Читаем Искусство быть невидимым полностью

Пароли и коды безопасности частично решают проблему безопасности, но мы только что видели, что их можно подобрать. Гораздо эффективнее сложных паролей вас защитит двухфакторная аутентификация.

Пароли и коды безопасности частично решают проблему безопасности, но мы только что видели, что их можно подобрать. Гораздо эффективнее сложных паролей вас защитит двухфакторная аутентификация. После скандала с утечкой фотографий обнаженной Дженнифер Лоуренс и других знаменитостей компания Apple разработала новый метод контроля доступа к сервисам iCloud – двухфакторную аутентификацию.

Что такое двухфакторная аутентификация?

При аутентификации пользователя на сайтах и сервисах необходимо подтверждение как минимум двух пунктов из трех. Обычно это: что-то, что у вас есть, что-то, что вы знаете, и что-то, чем вы являетесь. Этим чем-то может быть банковская карта с магнитной полосой или чипом. Чем-то, что вы знаете, чаще всего бывает PIN-код или ответ на секретный вопрос. А что-то, чем вы являетесь, включает в себя биометрические данные – сканер отпечатков пальцев, распознавание лиц, распознавание голоса и пр. Чем больше данных совпадает, тем выше вероятность того, что пользователь является именно тем, за кого себя выдает.

Ничего нового в этом нет. Уже более сорока лет большинство из нас пользуются двухфакторной аутентификацией, сами того не осознавая.

Каждый раз, снимая деньги в банкомате, вы проходите через двухфакторную аутентификацию. Как это? У вас есть выпущенная банком карта, вы знаете PIN-код. Сочетание этих двух факторов говорит уличному банкомату, что вы хотите получить доступ к счету, к которому привязана карта. В некоторых странах в банкоматах присутствуют дополнительные средства проверки, например, распознавание лиц и сканер отпечатка ладони. Это уже многофакторная аутентификация.

Нечто подобное возможно и в Интернете. Различные финансовые и медицинские организации, а также коммерческие сервисы электронной почты и социальные сети позволяют настраивать двухфакторную аутентификацию. В этом случае тем, что вы знаете, будет пароль, а тем, что у вас есть, – сотовый телефон. При получении доступа к этим сайтам телефон – это «внешний фактор», поскольку он никак не связан с используемым компьютером. Однако при настроенной двухфакторной аутентификации хакер не сможет получить доступ к вашей учетной записи, если у него не будет вашего телефона.

Допустим, у вас есть учетная запись на сервисе Google Gmail. Чтобы подключить двухфакторую аутентификацию, вам нужно будет ввести номер сотового телефона. Для проверки вашей личности Google отправит вам SMS-сообщение с шестизначным кодом. Вы будете должны ввести этот код на сайте Gmail, подтвердив тем самым, что данный компьютер связан с данным сотовым телефоном.

После этого, если кто-то с другого компьютера или устройства попытается сменить пароль к вашей учетной записи, вам на телефон придет текстовое сообщение. Любое изменение в настройках учетной записи будет сохранено только после ввода правильного кода подтверждения.

Но и тут есть слабая сторона. Сотрудники компании Symantec выяснили, что при отправке SMS-сообщения для подтверждения личности человек, которому известен ваш номер мобильного телефона, прибегнув к социальной инженерии, может перехватить проверочный код и сбросить пароль, стоит вам лишь утратить бдительность.{23}

Представим, что я хочу взломать вашу почту и не знаю пароль, но знаю номер сотового телефона, поскольку эту информацию легко найти через Google. Я могу перейти на страницу восстановления пароля и запросить сброс пароля. Поскольку у вас настроена двухфакторная аутентификация, вы получите SMS-сообщение с кодом. Пока все в порядке, правда? Не спешите.

Недавно произошел инцидент с политическим активистом Диреем Маккиссоном, телефон которого был взломан. Эта атака стала ярким примером того, как злоумышленники могут обманом получить у оператора сотовой связи сменную SIM-карту.{24} Другими словами, мошенник может завладеть вашим номером телефона и получать приходящие вам SMS-сообщения – например, SMS-код от сервиса Google для сброса пароля от принадлежащего Маккиссону аккаунта Gmail, на котором была настроена двухфакторная аутентификация. Это почти то же самое, что обманом заставить кого-то прочитать вам вслух SMS-сообщение с новым паролем. Хотя и такую возможность (социальную инженерию) никто не отменял.

Поскольку я не вижу код подтверждения, который сервис электронной почты отправил вам по телефону, мне придется притвориться кем-то другим, чтобы вы сами мне его предоставили. Всего за несколько секунд до того, как вы получите настоящее сообщение, например от сервиса Google, я, будучи хакером, могу с одноразового виртуального номера отправить ложное SMS-сообщение со следующим текстом:

Перейти на страницу:

Похожие книги

Открывая новые горизонты. Споры у истоков русcкого кино. Жизнь и творчество Марка Алданова
Открывая новые горизонты. Споры у истоков русcкого кино. Жизнь и творчество Марка Алданова

В новую книгу Андрея Александровича Чернышева (1936 г.р.) вошли две работы. Одна из них, «Рядом с "чудесным кинемо…"», посвящена спорам у истоков русского кино, связанным с именами А. Ханжонкова, А. Куприна, В. Маяковско- го, К. Чуковского, В. Шкловского, и выходит вторым, переработанным изданием. Другая часть книги, «Материк по имени "Марк Алданов"», обобщает многочисленные печатные выступления автора об одном из крупнейших писателей первой волны русской эмиграции. Создается творческий портрет, анализируются романы, рассказы, очерки писате- ля, его переписка с В. Набоковым, И. Буниным, неоднократно представлявшим М. Алданова к Нобелевской премии, рассказывается об активной общественной деятельности писателя и публициста во Франции, Германии, США. Книга адресована читателям, интересующимся проблемами истории киножурналистики, а также литературы и публицистики в эмиграции.

Андрей Александрович Чернышев

Публицистика / Зарубежная публицистика / Документальное
Кровавый навет в последние годы Российской империи. Процесс над Менделем Бейлисом
Кровавый навет в последние годы Российской империи. Процесс над Менделем Бейлисом

В марте 1911 года под Киевом было обнаружено обескровленное тело мальчика. Группы населения, тяготевшие к правым убеждениям, решили, что это было ритуальное убийство, и полиция, не имея прямых улик, арестовала еврея Менахема Менделя Бейлиса, который работал приказчиком на заводе неподалеку от места преступления. Суд над Бейлисом состоялся в 1913 году. Присяжные в конце концов оправдали его, но постановили, что преступление имеет признаки ритуального убийства. Роберт Вейнберг стремится выяснить, почему власти обвинили именно этого человека, и тем самым обнаруживает крайности антисемитизма в предреволюционной России. Судебные материалы, газетные статьи, воспоминания Бейлиса и архивные документы погружают читателя в атмосферу этого знаменитого судебного процесса.В формате PDF A4 сохранен издательский макет книги.

Роберт Вейнберг

Публицистика / Зарубежная публицистика / Документальное