برترین نماینده کسپرسکی در غرب آسیا

چرا MFA مبتنی بر پیامک ضعیف‌ترین روش احراز هویت است؟

Telegram
WhatsApp
LinkedIn

چرا MFA مبتنی بر پیامک ضعیف‌ترین روش احراز هویت است؟

بررسی ضعف های احراز هویت پیامکی و مزایای FIDO2 شرکت توسعه و تجهیز فدک رایان

سطح مقاله: متوسط (قابل فهم برای علاقه‌مندان امنیت و کاربردی برای مدیران شبکه و سیستم)

احراز هویت دومرحله‌ای (MFA) با پیامک بهتر از هیچی است، ولی امروز جزو ضعیف‌ترین گزینه‌های موجوده. اگه سازمان یا حتی حساب شخصی شما هنوز فقط روی کد پیامکی تکیه می‌کنه، این مقاله رو بخونید تا ببینید چرا و باید به کدوم روش‌ها مهاجرت کنید.

چرا MFA مبتنی بر پیامک آسیب‌پذیر است؟

سه ضعف اصلی SMS OTP:

  • SIM Swapping: مهاجم با مهندسی اجتماعی روی اپراتور مخابراتی، شمارهٔ قربانی را به سیم‌کارت خودش منتقل می‌کند و کد پیامکی مستقیم به دست او می‌رسد.
  • حملات SS7: ضعف‌های شناخته‌شده در پروتکل قدیمی SS7 شبکه‌های مخابراتی به مهاجمان پیشرفته اجازه می‌دهد پیامک‌ها را رهگیری کنند، بدون اینکه اصلاً به گوشی قربانی دسترسی داشته باشند.
  • فیشینگ Real-time (AiTM): در حملات Adversary-in-the-Middle، قربانی کد پیامکی را در یک صفحهٔ جعلی وارد می‌کند و مهاجم همان لحظه از آن برای ورود به حساب واقعی استفاده می‌کند.

TOTP (Google Authenticator/Authy) چقدر بهتر است؟

اپلیکیشن‌های TOTP در برابر SIM Swapping و SS7 کاملاً ایمن هستند چون کد به‌صورت محلی روی دستگاه تولید می‌شود، نه از طریق شبکهٔ مخابراتی. اما نقطه‌ضعف مشترکی با SMS دارند: هر دو در برابر فیشینگ Real-time (AiTM) آسیب‌پذیرند، چون کاربر همچنان کد را دستی در یک صفحهٔ جعلی می‌تواند وارد کند.

Push Notification: راحت‌تر، ولی با ریسک «MFA Fatigue»

بسیاری از سرویس‌ها (از جمله Microsoft Authenticator) به‌جای وارد کردن کد، فقط یک تأیید Push می‌فرستند. مشکل اینجاست که مهاجمی که رمز عبور را دارد می‌تواند پشت‌سرهم درخواست ورود بفرستد تا کاربر خسته یا گیج، اشتباهی تأیید بزند — تکنیکی که به آن «Push Bombing» یا «MFA Fatigue» می‌گویند و در چند نفوذ بزرگ سازمانی واقعی نقش داشته است.

FIDO2/WebAuthn و کلید سخت‌افزاری: استاندارد طلایی

کلیدهای سخت‌افزاری مبتنی بر FIDO2/WebAuthn (مثل YubiKey) یا Passkeyهای مبتنی بر همین استاندارد، تنها روش‌هایی هستند که واقعاً در برابر فیشینگ مقاوم‌اند (Phishing-Resistant). دلیلش این است که کلید رمزنگاری‌شده فقط با دامنهٔ واقعی سرویس کار می‌کند؛ حتی اگر کاربر روی یک صفحهٔ جعلی کلیک کند، کلید امضای لازم را برای دامنهٔ جعلی صادر نمی‌کند.

جدول مقایسه

روش مقاوم در برابر SIM Swap مقاوم در برابر فیشینگ Real-time سهولت استفاده
SMS OTP خیر خیر بالا
TOTP (Authenticator App) بله خیر متوسط
Push Notification بله خیر (ریسک MFA Fatigue) بالا
FIDO2 / کلید سخت‌افزاری بله بله متوسط (نیاز به سخت‌افزار)

سوالات متداول

آیا همهٔ سازمان‌ها باید فوراً به FIDO2 مهاجرت کنند؟
برای حساب‌های پرریسک (مدیران IT، دسترسی به VPN/AD، حساب‌های مالی) بله، اولویت اول. برای کاربران عادی، حداقل مهاجرت از SMS به TOTP یا Push با Number Matching (که ریسک Push Bombing را کاهش می‌دهد) قدم بعدی منطقی است.

اگر فقط SMS در دسترس است چه کنیم؟
بهتر از هیچ MFA است، اما باید همراه با نظارت روی رفتار مشکوک ورود (مثل ورود از موقعیت جغرافیایی غیرعادی) استفاده شود، نه به‌تنهایی به‌عنوان لایهٔ دفاعی نهایی.

جمع‌بندی

MFA به‌خودی‌خود یک مفهوم ثابت نیست؛ همهٔ روش‌ها به یک اندازه امن نیستند. برای دفاع واقعی در برابر فیشینگ پیشرفته و حملات هدفمند، حرکت به سمت روش‌های Phishing-Resistant مثل FIDO2 دیگر یک گزینهٔ لوکس نیست، بلکه یک ضرورته. برای مطالعهٔ بیشتر دربارهٔ نحوهٔ دور زدن MFA در حملات واقعی، مقالهٔ سوءاستفاده از پلتفرم‌های ابری معتبر برای دورزدن MFA را هم بخوانید. همچنین برای دیدن این موضوع در چارچوب یک معماری کامل‌تر، راهنمای پیاده‌سازی معماری اعتماد صفر (Zero Trust) با راهکارهای کسپرسکی را مطالعه کنید.

برای مشاوره دربارهٔ ارزیابی روش‌های احراز هویت سازمان یا طراحی معماری امنیتی مناسب، تیم فنی فدک رایان — نمایندهٔ رسمی و باتجربهٔ کسپرسکی در ایران — آماده پاسخگویی است: تماس با 02175265 یا فرم مشاوره در fadak.co/call-with-us.


منابع:

  • NIST Special Publication 800-63B — Digital Identity Guidelines (Authentication and Lifecycle Management)
  • CISA — Implementing Phishing-Resistant MFA
  • Microsoft Security — Authentication Methods and MFA Fatigue Mitigation (Number Matching)
آموزش‌های کوتاه‌تر را در Instagram دنبال کنید.دنبال کردن در Instagram
🛡️
سامانه جامع Next XDR شناسایی و پاسخ یکپارچه به تهدیدات سازمانی
🎯
مهار حملات هدفمند KATA حفاظت در برابر APT و حملات پیچیده
⚙️
امنیت زیرساخت‌های صنعتی KICS ویژه صنایع نفت، گاز، پتروشیمی و فولاد
📊
مدیریت و مانیتورینگ ManageEngine مدیریت شبکه، اکتیو دایرکتوری و لاگ‌ها
🔒
جلوگیری از نشت اطلاعات (DLP) حفاظت از اسناد محرمانه و انطباق امنیتی
📞
مشاوره و استقرار اختصاصی درخواست جلسه فنی و ارزیابی سازمان