سطح مقاله: متوسط (قابل فهم برای علاقهمندان امنیت و کاربردی برای مدیران شبکه و سیستم)
احراز هویت دومرحلهای (MFA) با پیامک بهتر از هیچی است، ولی امروز جزو ضعیفترین گزینههای موجوده. اگه سازمان یا حتی حساب شخصی شما هنوز فقط روی کد پیامکی تکیه میکنه، این مقاله رو بخونید تا ببینید چرا و باید به کدوم روشها مهاجرت کنید.
چرا MFA مبتنی بر پیامک آسیبپذیر است؟
سه ضعف اصلی SMS OTP:
- SIM Swapping: مهاجم با مهندسی اجتماعی روی اپراتور مخابراتی، شمارهٔ قربانی را به سیمکارت خودش منتقل میکند و کد پیامکی مستقیم به دست او میرسد.
- حملات SS7: ضعفهای شناختهشده در پروتکل قدیمی SS7 شبکههای مخابراتی به مهاجمان پیشرفته اجازه میدهد پیامکها را رهگیری کنند، بدون اینکه اصلاً به گوشی قربانی دسترسی داشته باشند.
- فیشینگ Real-time (AiTM): در حملات Adversary-in-the-Middle، قربانی کد پیامکی را در یک صفحهٔ جعلی وارد میکند و مهاجم همان لحظه از آن برای ورود به حساب واقعی استفاده میکند.
TOTP (Google Authenticator/Authy) چقدر بهتر است؟
اپلیکیشنهای TOTP در برابر SIM Swapping و SS7 کاملاً ایمن هستند چون کد بهصورت محلی روی دستگاه تولید میشود، نه از طریق شبکهٔ مخابراتی. اما نقطهضعف مشترکی با SMS دارند: هر دو در برابر فیشینگ Real-time (AiTM) آسیبپذیرند، چون کاربر همچنان کد را دستی در یک صفحهٔ جعلی میتواند وارد کند.
Push Notification: راحتتر، ولی با ریسک «MFA Fatigue»
بسیاری از سرویسها (از جمله Microsoft Authenticator) بهجای وارد کردن کد، فقط یک تأیید Push میفرستند. مشکل اینجاست که مهاجمی که رمز عبور را دارد میتواند پشتسرهم درخواست ورود بفرستد تا کاربر خسته یا گیج، اشتباهی تأیید بزند — تکنیکی که به آن «Push Bombing» یا «MFA Fatigue» میگویند و در چند نفوذ بزرگ سازمانی واقعی نقش داشته است.
FIDO2/WebAuthn و کلید سختافزاری: استاندارد طلایی
کلیدهای سختافزاری مبتنی بر FIDO2/WebAuthn (مثل YubiKey) یا Passkeyهای مبتنی بر همین استاندارد، تنها روشهایی هستند که واقعاً در برابر فیشینگ مقاوماند (Phishing-Resistant). دلیلش این است که کلید رمزنگاریشده فقط با دامنهٔ واقعی سرویس کار میکند؛ حتی اگر کاربر روی یک صفحهٔ جعلی کلیک کند، کلید امضای لازم را برای دامنهٔ جعلی صادر نمیکند.
جدول مقایسه
| روش | مقاوم در برابر SIM Swap | مقاوم در برابر فیشینگ Real-time | سهولت استفاده |
|---|---|---|---|
| SMS OTP | خیر | خیر | بالا |
| TOTP (Authenticator App) | بله | خیر | متوسط |
| Push Notification | بله | خیر (ریسک MFA Fatigue) | بالا |
| FIDO2 / کلید سختافزاری | بله | بله | متوسط (نیاز به سختافزار) |
سوالات متداول
آیا همهٔ سازمانها باید فوراً به FIDO2 مهاجرت کنند؟
برای حسابهای پرریسک (مدیران IT، دسترسی به VPN/AD، حسابهای مالی) بله، اولویت اول. برای کاربران عادی، حداقل مهاجرت از SMS به TOTP یا Push با Number Matching (که ریسک Push Bombing را کاهش میدهد) قدم بعدی منطقی است.
اگر فقط SMS در دسترس است چه کنیم؟
بهتر از هیچ MFA است، اما باید همراه با نظارت روی رفتار مشکوک ورود (مثل ورود از موقعیت جغرافیایی غیرعادی) استفاده شود، نه بهتنهایی بهعنوان لایهٔ دفاعی نهایی.
جمعبندی
MFA بهخودیخود یک مفهوم ثابت نیست؛ همهٔ روشها به یک اندازه امن نیستند. برای دفاع واقعی در برابر فیشینگ پیشرفته و حملات هدفمند، حرکت به سمت روشهای Phishing-Resistant مثل FIDO2 دیگر یک گزینهٔ لوکس نیست، بلکه یک ضرورته. برای مطالعهٔ بیشتر دربارهٔ نحوهٔ دور زدن MFA در حملات واقعی، مقالهٔ سوءاستفاده از پلتفرمهای ابری معتبر برای دورزدن MFA را هم بخوانید. همچنین برای دیدن این موضوع در چارچوب یک معماری کاملتر، راهنمای پیادهسازی معماری اعتماد صفر (Zero Trust) با راهکارهای کسپرسکی را مطالعه کنید.
برای مشاوره دربارهٔ ارزیابی روشهای احراز هویت سازمان یا طراحی معماری امنیتی مناسب، تیم فنی فدک رایان — نمایندهٔ رسمی و باتجربهٔ کسپرسکی در ایران — آماده پاسخگویی است: تماس با 02175265 یا فرم مشاوره در fadak.co/call-with-us.
منابع:
- NIST Special Publication 800-63B — Digital Identity Guidelines (Authentication and Lifecycle Management)
- CISA — Implementing Phishing-Resistant MFA
- Microsoft Security — Authentication Methods and MFA Fatigue Mitigation (Number Matching)