RSS订阅
RSS订阅TT安全

动态式密码令牌容易受到MITM攻击吗?

2008-1-23  选择字号:  | |
打印本文章

导读:动态式密码令牌是一种双因素身份认证系统。最近,许多人谈到用这种技术作为防御网络钓鱼攻击的方法……

关键词:动态式密码令牌 动态式密码 中间人攻击 one-teim password) MITM

正在加载数据... 【TechTarget中国原创】问:动态式密码令牌容易受到中间人(MITM)攻击吗?答:动态式密码(one-time password)令牌是一种双重身份认证系统。最近,许多人谈到用这种技术作为防御网络钓鱼攻击的方法。 在固定的间隔时间段(如30秒或者60秒钟),通过生成随机的PIN(密码)号码,动态式密码发挥作用。这个PIN号码必须要在网站的登录页面随同用户ID和密码一起输入……

【TechTarget中国原创】:动态式密码令牌容易受到中间人(MITM)攻击吗?

  答:动态式密码(one-time password)令牌是一种双重身份认证系统。最近,许多人谈到用这种技术作为防御网络钓鱼攻击的方法。

    在固定的间隔时间段(如30秒或者60秒钟),通过生成随机的PIN(密码)号码,动态式密码发挥作用。这个PIN号码必须要在网站的登录页面随同用户ID和密码一起输入。用户的ID和密码是该系统中的第一个因素,为用户所知;令牌是第二个因素,是用户持有的。

  钓鱼攻击网站是一个假冒网站,看上去很像银行、金融机构或者商家的真正网站。钓鱼网站可以窃取用户的ID和密码,使得攻击者之后能够登录,榨干用户账户上的全部资金或者恶意使用商业账户。

  但是,如果登录时需要动态式密码值,钓鱼攻击者要攻击那个网站也需要这个值。由于这个数字是不断变化的,所以,按理来说,当钓鱼攻击者之后再想登录这个网站时,这个动态式密码值已经改变了。

  如果钓鱼攻击者建立了假冒网站也同时可以获取动态式密码值,那么这个钓鱼攻击者必须立刻使用这些信息,即在30至60秒之内获得访问权限。

  在这样短的时间里,攻击者不可能使用动态式密码令牌突破一个网站。惟一可能的方法就是采用中间人攻击(man-in-the-middle,即MITM)。在这种攻击中,黑客在用户和合法网站之间设立一台服务器。这台服务器与用户和真正的网站同时进行通讯,能够实时传送包括动态式密码值之内的登录信息。由于这种攻击是随时发生的,它可以击败通过不断变化令牌值建立的保护。

  安全专家Bruce Schneier在2005年简要介绍了MITM攻击。当时,动态式密码刚开始受到许多关注,随着防御钓鱼攻击而逐渐流行起来。

    但是,实时的MITM攻击直到2006年才成为现实。当时,俄罗斯的黑客使用这种方法成功地突破了一个花旗银行的网站。2007年1月,另一个黑客组织发明了一个工具,能够拷贝现有的银行网站网页,然后生成一个虚假的URL,设立一个服务器,实时向黑客回传登录信息。这个黑客组织在网络上出售这个工具。

  这种欺骗活动是通过引诱不加防备的用户打开垃圾邮件中的虚假URL链接而奏效的。一旦用户登录这个假冒网站,他们的登录信息就会立即传送到合法的网站,而黑客在那里等着掏空被害人银行账户的全部资金。

  虽然这样的攻击是孤立的事件,并且很快被封闭。但是,EMC公司RSA安全小组的安全专家预测说,随着黑客不断完善这种攻击技术,并日益高明,实时MITM攻击在一年之内将变得更加普通。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
在今年的休假季节,除了当前各种迫使公司削减成本的经济因素和不断增加的内部安全威胁外,人们还可能面临新一波安全威胁。网络罪犯将趁着各种混乱和在线购物者数量增加……
随着Web 2.0应用逐渐增多,企业IT部门迎来了新安全威胁,传统的安全工具在面对Web 2.0应用时往往显得心有余而力不足,那么企业IT部门应该如何应对Web 2.0应用的安全威胁呢?
密码和其他验证方法可能保护不了你的数据。良好的安全系统可以基于用户和访问策略,对每个访问请求进行评估,包括准许或者拒绝策略。名为验证绕路的攻击可以避免……
社交网络在广义上被描述为允许人们使用电脑网络互动、汇集、连接、游玩或者合作的软件。虽然社交网络的好处很多,包括降低成本和增加合作,但是我们要关注的是解决风险……
微软在周三晚些时候发布了公告,警告用户小心IE中对零日漏洞的新型攻击。受到影响的是Windows XP SP2、 Windows XP SP3, Windows Server 2003 SP1等所支持的IE 7……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。