SMS'er er for usikre til to-faktor-autentifikation: For nemt at få et nyt sim-kort
Det er alt for nemt at få udleveret et nyt simkort til en anden persons mobilnummer, og det bør få os til at overveje, om det er en god idé at benytte engangskoder via sms til to-faktor-autentifikation.
I et blogindlæg skriver sikkerhedsekspert Paul Ducklin fra Sophos, hvordan det er let for en svindler at overbevise en tilfældig mobilforhandler om, at svindleren skal have udstedt et nyt simkort til et eksisterende nummer.
I korte træk er det muligt at gå ind i en butik og fortælle, at man har mistet sin telefon, og at man gerne vil købe en ny. Det sker allerede, hvor målet er at bruge et stjålet kreditkort til at købe en telefon.
Men i samme handel kan svindleren overbevise forhandleren om, at der også skal udstedes et nyt simkort. I princippet skal forhandleren kræve gyldig legitimation, men hvis en afvisning af kunden betyder, at forhandleren går glip af salget, så kan det være lettere for svindleren at overbevise forhandleren om at se bort fra passende legitimation og eksempelvis nøjes med det stjålne kreditkort.
En sag fra USA, som The Register har beskrevet, viste for nylig, at det lykkedes en svindler at overtale en callcenter-medarbejder hos teleselskabet AT&T om at udstede et nyt simkort. Kortet blev derefter brugt til at få en sms-kode til at bryde ind i den pågældende kundes PayPal-konto.
Det krævede flere forsøg, indtil svindleren fik overtalt en callcenter-medarbejder, men vidner om, at det kan lade sig gøre at få et simkort til et nummer, som ikke tilhører én selv.
Drop sms - brug en app
Det er særlig problematisk, når det gælder to-faktor-autentifikation, fordi det skulle give ekstra sikkerhed, at du skal være i fysisk besiddelse af din telefon. Men med en sms-kode er det i stedet reelt simkortet, du skal være i besiddelse af, og de fleste teleselskaber og forhandlere har mulighed for at udstede et nyt simkort.
Så bliver det gamle simkort spærret, men inden den rigtige ejer opdager, at det ikke blot er en midlertidig fejl, så er det muligt eksempelvis at skifte adgangskoder og stjæle oplysninger eller få adgang til konti.
Derfor bør man ifølge Paul Ducklin overveje at droppe sms'er til to-faktor-autentifikation. Man kan stadig anvende mobiltelefonen, men så er det bedre at generere koderne via en app. Adgangen til app'en forudsætter, at man er logget ind, og den er installeret på telefonen.
Både eksempelvis Google og Facebook giver mulighed for at få koder via en app. Med en app er det også muligt at generere koder, selvom mobiltelefonen ikke er på et netværk.
To-faktor-autentifikation er velegnet til at øge sikkerheden mange gange i forhold til blot et brugernavn og en adgangskode og kan også hjælpe med om ikke andet at opdage forsøg på at udnytte et stjålent brugernavn og adgangskode.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.