双因子认证不可靠?

来源 :计算机世界 | 被引量 : 0次 | 上传用户:niwai
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  双因子认证技术真的那么完美且难于被攻破吗?近日,有国外研究人员对于双因子认证所具有的效果提出了严厉的质疑,尤其是以一次性密码和智能卡形式呈现的双因子认证令牌。研究表明,双因子认证技术需要取得一些新的进展和突破,才能恢复其作为一项安全保护措施所特有的安全性和吸引力。
  迈克菲和Guardian Analytics公司近期发布了一份题为《深度剖析针对高净值账户的盗窃行动》(Dissecting Operation High Roller)的联合报告(下文简称“报告”)。在报告中,双因子认证技术受到了一些质疑。报告描述了这样一个案例:某个国际性犯罪团伙一直在窥视着企业和个人的银行账户,并且采用了与某地远程服务器密切关联的一个自动化操作,通过未授权且具有欺诈性的转账,企图盗窃巨额资金。由于犯罪团伙给受害者的计算机植入了恶意软件,因此,在这一过程中,用来验证银行账户访问授权的双因子认证令牌非但没有阻止不法分子,甚至连用户的验证过程都被操纵,并整合到了针对账户的自动化攻击过程中。
  迈克菲高级研究和威胁情部主管Dave Marcus说:“我之前从未在其他任何地方见过这种情况。”他与Guardian Analytics威胁研究人员Ryan Sherstobitoff共同撰写了这份报告,介绍了这两家公司在对网络犯罪活动进行研究后的成果。上文描述的犯罪活动案例始发于去年秋季,当时受到侵害的主要是欧洲范围内的银行及其客户。
  这一案例中的犯罪团伙精心设计了接管账户的整个过程,以便最大限度地获取并利用双因子认证技术的信息。Marcus说:“这一犯罪团伙开发出了一项基于双因子认证的欺诈技术。”
  犯罪团伙设计出来的恶意软件能够获取到用户的登录信息,并将芯片和密码信息嵌入到自动化攻击过程中,以便执行欺诈性的转账操作。Marcus对此表示说:“收集令牌信息是欺诈过程的一部分。”
  这就是为什么迈克菲和Guardian Analytics在联合报告中发表了强有力的声明。声明表示“破解掉使用物理设备的双因子认证技术,对于犯罪团伙而言是一大突破。金融机构必须重视这种新的手法,特别是考虑到这种破解方法可能会被推广到以其他安全形式承载的物理设备上。”
  不过,Marcus谨慎地表示不建议大家停止使用双因子认证技术,而且他也认为,这一技术被破解不代表双因子认证天生就存在缺陷。他仍然坚持:“芯片与密码的组合是一道坚固的防线。”但他补充说,发生在欧洲的这次疯狂犯罪活动表明,双因子认证技术在设计方面需要加以某种改进,只有这样才能与日益狡猾的网络犯罪活动斗智斗勇。
  英国Winfrasoft公司的技术主管Steve Hope也表达了同样的观点:“在双因子认证技术中应该采用更为创新性的方法。”这家公司已经设计出了自己的双因子认证方法,名为PINgrid。虽然Winfrasoft公司发现其企业客户目前还没有采用PINGgrid方法,但Hope仍然建议双因子认证技术采用新的方式以解决出现的问题。
  Hope认为:“如今,双因子认证与交易之间没有有机地结合起来。”他指出,一个根本的问题可能是,双因子认证没有与交易和账户代码的验证直接联系起来。这两个验证过程如今是分开来的,但应该可以把它们结合起来,以抵御狡猾的攻击。当然,“恶意软件眼下很难对付。”他补充说道。
  双因子认证有漏洞?
  法国国家计算与自动化研究所(INRIA)的密码研究人员曾发布了一篇技术性很强的文章,该文章称他们发现了加快攻击令牌设备的实际方法。这篇文章的题名是《针对加密硬件的高效Padding Oracle攻击》(Efficient Padding Oracle Attacks on Cryptographic Hardware)。围绕双因子认证的另一场争议随之而爆发。
  这些自称是Prosecco研究组的研究人员打算在即将召开的CRYPTO大会上更详细地探讨他们所发现的结果。他们表示,目前其已经可以从Alladin、Gemalto、RSA SecurID、Safenet和西门子等知名厂商的令牌中获取加密密钥。这一言论让安全圈子“炸开了锅”。
  Prosecco研究组表示,其已经将破解RSA SecurID的时间缩短到了13分钟。EMC下属的安全部门RSA措辞激烈地驳斥了Prosecco研究组的这一说法。Prosecco研究组同时还表示,其他厂商的令牌同样不堪一击,但据说攻击时间会花费更长的事件,从21分钟到92分钟不等。
  RSA首席技术官Sam Curry近日在其公司博客中写道:“这番言论无疑为我们敲响了警钟,已经部署了RSA SecurID 800验证器的客户应该引起注意。不过,事实却并非如此。Prosecco所报告的大部分信息都夸大了该研究的实际影响,而且采用了故弄玄虚的技术行话,让安全从业人员无法准确评估与产品有关的安全风险。目前来看,用户和整个行业都把时间浪费在了查明实际情况上。”
  不过,美国的一些密码研究人员表示,不应对法国研究人员的这些说法掉以轻心。
  约翰斯?霍普金斯大学的密码学家兼研究人员Matthew Green最近在个人博客中写道,“密码令牌行业这几年来日子并不好过”,Prosecco研究组发表的这篇文章也许只是最新的坏消息而已。
  被问及对这一研究有什么看法时,Green说:“所有这些令牌都采用了RSA加密方案中的一种已知而且易受攻击的实施机制。从我们所知道的情况来看,这种加密机制从1998年开始就遭受到了攻击。所以从这个意义上来看的话,其算不上是什么新话题。”但他表示,法国研究人员所做的是,“证明了这些令牌很容易遭到黑客的攻击。按理来说,开发人员应该早在这篇文章发表之前就认识到这一问题,并加以解决。不过事实并非如此。”
  Green认为,Prosecco研究组的研究人员“大大加快了攻击速度,使得对这些令牌设备的攻击成为可能。这很了不起,因为攻击令牌通常没那么快就能得逞。而新的攻击只要在几分钟内之间就能生效,而不是几小时或几天内。”   Green表示,他不想就这种攻击提出“危言耸听”的说法和警告,因为这“完全取决于令牌在特定的应用环境下的使用方式。不过,这一问题应该得以解决。要知道,安全产品的作用不是用来应对最好的情况,而是防范最坏的情况。”
  他得出的结论是,依赖令牌进行加密的企业和用户应该对这些消息有所关注,“并采取措施来保护自己及客户的数据。”
  7800万美元的损失
  一直以高净值资产为目标的全球犯罪团伙目前已经从恶意行为中“赚取”了大约7800万美元的资产。
  迈克菲和Guardian Analytics公司发布的威胁报告显示,目前已有60家甚至更多机构的信息和资产被窃取,实际损失的总数可能比估值还要高得多。
  这两家安全公司表示,他们跟踪了至少12个团伙,这些团伙依靠大约60台集成了高度自动化服务组件的服务器来窃取金融账号。这些入侵和盗窃案例主要发生在欧洲地区,同时也有证据表明拉丁美洲和美国也有类似的案件。这些诈骗行为被认为与基于恶意软件的SpyEye 和 Zeus攻击不同,它们有更高的自动化程度,而且通常不需要人的介入就可以完成。
  “我们发现,犯罪团伙正在应用多种自动化方式来进行攻击。” 迈克菲高级研究和威胁专家Dave Marcus表示。
  德国的一家银行成为被发现的首个案例。迈克菲和Guardian Analytics 公司2012年1月在这家银行的服务器日志中分析道,犯罪团伙盗用了176个银行账户并且试图将近100万欧元转移到在葡萄牙、希腊和英国开设的账号。
  黑客对于德国这家银行的攻击是高度自动化的,报告显示,类似的攻击手段也曾经被用于某家意大利银行。不过,利用SpyEye和Zeus等恶意软件来转移资金的案例在之前从未见过。
  这份报告称,包括信用社、大型全球银行和地区银行等在内的各类银行机构都有可能遭到攻击。3月份,犯罪团伙采用这种新的自动化方式对荷兰银行系统下了手。这些黑客绕过了端点安全防护和针对欺诈行为的监测工具。。
  两家被攻击的荷兰银行共有5000多个企业账户卷入其中,涉及金额大约为3558万欧元。在拉丁美洲,有超过12家公司成为被攻击的目标,每个企业账户都损失了大约50万到200万美元的资金。迈克菲和Guardian Analytics 公司表示,他们已经将其发现报告给了相关法律部门。
  根据这份报告,这轮针对高净值账户的盗窃行动利用了Zeus和SpyEye恶意软件来危害用户计算机,然后跳过证书验证直接从银行账户中执行欺诈交易。此外,尽管在这些攻击中可能有人介入其中,但大部分的操作都是完全自动化的,一旦系统被攻破,诈骗行为就会自动被反复执行。
  这份报告称,这些在荷兰和美国发现的最新攻击已经将欺诈交易过程从用户端发展到了服务器端。
  报告称,定制化的代码能够使得犯罪分子隐藏犯罪攻击过程,避免反病毒扫描,这些代码包括客户端恶意软件Rootkit和加密链接。“一些Web服务器不断改变IP地址来使得黑名单失效。”报告称,从根本上说,这些攻击中所采用的技术对于犯罪团伙来说是重大的突破,因为他们已经“破解了采用物理设备的双因子认证。”
  报告还称,这种攻击在那些已经部署了合理分层权限控制和监测软件的公司中没有太大效果。迈克菲和Guardian Analytics公司正在规划更为合适的安全配置,比如在客户主机上进行实时威胁情报更新,并采用辅助安全硬件来对抗恶意软件。
  链接
  什么是双因子认证

  双因子认证(Two-factor authentication)是一种验证形式,又被简称为TFA、T-FA或者2FA,其要求采用两种以上的认证因素来进行验证。
  在信息认证领域,双因子认证是一种通用的验证方式。其一般都会结合密码、信用卡、手机短信、指纹或者物理硬件加密等多种方法实现。双因子认证技术致力于通过多重验证方式减少用户在数据请求过程中所遭遇到的风险。这一技术经常被同其它认证技术所混淆,实际上,要识别是否是双因子认证技术很简单。双因子认证技术包含了三个基本的因素:
  用户已知的信息 我们经常接触到的密码就属于这一类认证因素。
  用户拥有的物品 银行卡、手机以及加密令牌等到都在这一分类内。
  用户自身的属性 这一认证因素利用了指纹、虹膜等身体组成部分。
  实际上,双因子认证不是一个新的概念。当我们在银行自动提款机上取钱时,就已经应用到了双因子认证技术。在这一过程中,第一个认证因素是用户的储蓄卡或者信用卡,第二个认证因素则是用户所输入的密码。没有以上这些因素的话,可想而知,我们不可能从提款机上取到钱。这就是一个最基本的双因子认证系统。其中,储蓄卡或者信用卡属于用户拥有的物品,密码则归类为用户已知的信息。
  需要提起注意的是,双因子认证并不能完全避免数据安全问题,而只是为用户提供更多的安全保障。(文/李旭阳)
其他文献
1. 数据传输速率低。ZigBee技术的最大传输速率仅250kb/s,专注于低速率传输应用。  2. 设备省电,功耗极低。ZigBee技术采用了多种节电的工作模式,可确保两节普通电池支持长达6个月到2年左右的使用时间。  3. 通信可靠性高,数据安全。ZigBee采用了 CSMA-CA的避免碰撞机制,同时为需要固定带宽的通信业务预留了专用时隙,避免了发送数据时的竞争和冲突;MAC层采用了完全确认的
本报综合报道 近日,IDC发布的报告显示,2012年第三季度全球智能终端市场(包含PC、平板电脑和智能手机市场)同比增长27.1%,出货量达创纪录的3.036亿台,总销售金额达1404亿美元。  按照出货量统计,三星以21.8%的市场份额继续居于榜首。苹果位居第二,但是其总销售金额341亿美元和ASP(所有产品类别的平均销售价格)744美元,均领先于其他厂商。紧随其后的是联想(7.0%)、惠普(4
和微架构方面一样,Sandy Bridge的架构方面也具有了很大的变化。这个变化来自两个方面的考虑:性能和可扩展性,其中后者包括了要面对越来越多的处理器核心的问题,还有要面对来自GPU挑战的问题。针对GPU的压力,英特尔一方面采取了更宽的256位AVX向量运算提升CPU处理能力,一方面采取了在CPU内直接融合GPU的方法。关于GPU的部分可以写出多个长篇内容,因此这里主要谈及Sandy Bridg
小颉是一家大型媒体集团的招聘经理。她每天的工作就是在招聘网站上发布招聘信息、“淘”简历、通知求职者面试。她的公司在一些大型招聘网站上都曾订购过套餐,然而她在接受记者采访时表示,下载的简历质量并不理想,按照网上的联系方式打电话过去,有的人已经找到工作,有的人已经放弃了换工作的打算,有的人甚至根本就联系不上。  然而,小颉只是每天受简历“困扰”的HR经理中的一个。他们面临的普遍问题还有:下载单份简历价
本报综合消息 近日,Gartner发布报告称,“个人云”将在2014年将取代PC,成为数字生活的新核心。而就在此之前,Gartner刚刚发布了2012年PC市场预期,认为今年的PC销量仍将疲软。报告还预计到2015年,全球消费者在消费级移动设备及其配套的服务和内容上的花费将约为2.8万亿美元。  “个人云”是指借助智能手机、平板电脑、电视和PC,通过互联网无缝存储、同步、获取并分享数据的一组在线服
我们在电脑的使用中经常会遭遇到这样的状况:一些程序进程自动驻留后台,并且会悄悄地进行自动更新或者内容下载,很多带宽就这样不知不觉地被消耗掉了。如今,有一个专有的名词来描述这种程序“Selfish Application(自私的应用)”。  “自私的应用”在日常生活中并不会造成太大的损害,然而对于企业应用来讲就大不同了。在企业内部的局域网中,往往连接着数百台甚至上千台电脑,如果这些电脑都安装了这种“
1.常态可视性和异常可视性  应用系统的可视性要求以多种方式记录系统正常运行的信息,包括已经执行的步骤并提供一定程度上的运行预测,以使用户确信它是正常运行,称为常态可视性。同时在系统运行出现异常的情况下提供现场信息,并提供问题可能原因分析或问题解决思路提示,为异常情况的解决提供支持,称为异常可视性,类似于飞机的黑匣子。这就要求可视性在软件的构架、设计、实现过程中要比软件业务需求功能部件具有更高的稳
苹果CEO库克在New iPad发布会上曾说:“我们正在谈论的世界里,个人电脑不再是您数字世界的中心。”之后,业内就后PC时代展开讨论,主流观点认为虽然后PC时代是大势所趋,但当前和今后相当长的一个时期最多只能算PC 。  近一个多月,全球主要IT企业陆续发布本季度财报。将代表性企业的季度财报的数据汇总,我们就不难发现有说服力的定量论据,整个产业确实已进入后PC时代。  在传统的PC产业范畴下,英
编者按:随着烟草行业信息化的深入发展,一批层次多、架构交叉、覆盖面广的信息系统投入了使用,并植入了企业的核心业务之中。这就对信息系统的运维提出了更高的要求,传统的救火队式松散运维已不再适应行业发展的需要。  建设IT运维体系不仅使信息系统为企业发展提供强有力的支撑,而且为行业决策提供了准确数据的保障,进而推动行业持续、快速发展。本文以“行业决策管理系统”运维单位建立规范运维体系的尝试与探索为例,阐
本报综合报道 1月11日,戴尔公司宣布,该公司已经任命阿德里安娜·卡拉布蒂丝(Adriana Karaboutis)为全球首席信息官,负责继续推动戴尔的IT组织进化,其具体职责包括管理一个高效而创新的全球信息基础设施,以及创造创新性的突破技术来为戴尔及其客户提供技术上的进步等。据悉,戴尔前首席信息官罗宾·约翰逊(Robin Johnson)已从公司离职。  卡拉布蒂丝原为戴尔支持产品集团、制造、采