Verifikimi dyfaktorësh me SMS nuk mbron më asgjë: çfarë të përdorni në vend të tij

NIST e klasifikoi SMS-në si autentikues të kufizuar. Ndërrimi i SIM-it, e meta e SS7, phishing-u në kohë reale dhe me çfarë duhen zëvendësuar kodet me SMS.

|

Koha e leximit: 14 minuta

Verifikimi dyfaktorësh me SMS nuk mbron më asgjë: çfarë të përdorni në vend të tij

Më 9 janar 2024, llogaria zyrtare në X e Komisionit të Letrave me Vlerë dhe Bursave (SEC), rregullatorit të tregjeve financiare amerikane, njoftoi miratimin e fondeve ETF për bitcoin, një vendim që tregu e priste prej muajsh. Brenda pak minutash bitcoin-i u ngrit me mbi 1.000 dollarë për njësi. Pastaj SEC e mohoi: llogaria ishte hakuar. Çmimi ra me mbi 2.000 dollarë.

Ajo që e bën këtë rast mësimdhënës nuk është përmasa e lëvizjes së tregut, por banaliteti i mjetit të përdorur. Sipas njoftimit të Departamentit të Drejtësisë amerikan, Eric Council Jr., 26 vjeç, printoi një dokument identiteti të falsifikuar me një printer portativ kartash, hyri në një dyqan të AT&T dhe bindi një punonjës që numrin e telefonit të lidhur me llogarinë ta kalonte në një kartë SIM që e kontrollonte ai. Më pas mori me SMS kodet e rivendosjes së fjalëkalimit dhe ua përcolli bashkëpunëtorëve. Më 16 maj 2025 u dënua me 14 muaj burg.

Nevojitet një saktësim, që e ndryshon leximin e rastit pa e dobësuar mësimin e tij. Sipas deklaratës zyrtare të SEC-it, autentikimi shumëfaktorësh në atë llogari ishte çaktivizuar në korrik 2023, me kërkesë të vetë ekipit. Pra, në kohën e ngjarjes SMS-ja nuk shërbente si faktor i dytë, por si kanal rikuperimi. Dhe pikërisht kjo e bën shembullin të dobishëm: qoftë faktor i dytë, qoftë derë e pasme, numri i telefonit mbetet pika ku zinxhiri këput.

Çfarë duhet të garantojë faktori i dytë

Parimi hyn në një fjali. Vetëm fjalëkalimi është diçka që ju e dini; atij i shtohet diçka që ju e keni (një telefon, një çelës fizik) ose diçka që ju jeni (një gjurmë gishti). Kush ju vjedh fjalëkalimin nga një rrjedhje të dhënash, nuk zotëron me kaq edhe sendin tuaj fizik.

Ky arsyetim mbështetet mbi një hipotezë që rrallë shqiptohet: që faktori i dytë të jetë vërtet i lidhur me një send në zotërimin tuaj dhe që paraqitja e tij të provojë diçka për vendin ku po hyni. SMS-ja dështon në të dyja pikat.

SMS-ja nuk është faktor zotërimi

Marrja e një kodi me SMS nuk provon se ju zotëroni një pajisje, por se një numër telefoni, i caktuar nga një operator dhe i ndryshueshëm nga i njëjti operator, tregon drejt një aparati. Nuk është e njëjta gjë. Tri rrugë e shfrytëzojnë këtë hendek dhe nuk mbyllen në të njëjtën mënyrë.

Ndërrimi i SIM-it

Është sulmi i rastit SEC dhe nuk mbështetet në asnjë të metë teknike. Sulmuesi mbledh të dhëna personale për objektivin, shpesh tashmë të disponueshme nga rrjedhje publike, e më pas kontakton operatorin duke u paraqitur si ai person: telefoni humbi, ju lutem kaloni numrin në një SIM të re. Nëse është bindës, ose nëse një punonjës është në dijeni, numri ndërron duar dhe të gjitha SMS-të i mbërrijnë atij. Raporti vjetor 2024 i IC3, qendra e ankesave e FBI-t, regjistron vetëm për atë vit 982 raportime për ndërrim SIM-i dhe rreth 26 milionë dollarë humbje të deklaruara, duke numëruar vetëm viktimat që bënë kallëzim. Asnjë përditësim softueri nuk e mbyll këtë rrugë: nuk sulmon një program, sulmon një proces tregtar që e drejtojnë njerëz.

Përgjimi përmes SS7

Signaling System 7 është protokolli që u mundëson rrjeteve telefonike të gjithë botës të flasin me njëri-tjetrin: të drejtojnë një thirrje, të menaxhojnë roaming-un, të dorëzojnë një SMS nga një operator te tjetri. U projektua në vitin 1975, kur klubi i operatorëve ishte i mbyllur, i paktë në numër, dhe secili i mbante të tjerët të denjë për besim që nga vetë ndërtimi. Prandaj nuk përmban asnjë autentikim të natyrshëm midis rrjeteve: një kërkesë që duket e ligjshme trajtohet si e ligjshme.

Kjo nuk është dobësi teorike. Në dhjetor 2014 studiuesit gjermanë Tobias Engel dhe Karsten Nohl e demonstruan publikisht në Chaos Communication Congress: lokalizimin e një abonenti dhe përgjimin e SMS-ve të tij vetëm duke nisur nga numri i telefonit. Në vitin 2017 u konfirmua shfrytëzimi real: operatori gjerman O2-Telefónica pranoi se disa klientëve u ishin zbrazur llogaritë bankare, pasi sulmuesit kishin siguruar akses në rrjetin e një operatori të huaj dhe kishin vendosur një ridrejtim SMS-sh për të kapur kodet bankare të konfirmimit.

Phishing-u në kohë reale

Rruga e tretë është më e rëndësishmja, sepse nuk varet nga asnjë e metë telekomunikacioni dhe u mbijeton të gjitha atyre që do të ndreqeshin te dy të parat.

Një sajt i rremë e imiton në përsosmëri faqen e hyrjes së një shërbimi. Aty shkruani përdoruesin dhe fjalëkalimin, të cilat sajti i rremë ia përcjell menjëherë atij të vërtetit, që nga ana e vet dërgon një SMS në telefonin tuaj. SMS-ja ju mbërrin vërtet dhe është autentike. Kodin e shkruani te sajti i rremë, i cili me radhë e përcjell brenda pak sekondash. Sesioni hapet dhe ai që e mban është sulmuesi.

Kjo quhet sulm adversary-in-the-middle. Është industrializuar: mjete si Evilginx, një proxy i kundërt që u shfaq në vitin 2017, ose paketa që shiten me abonim mujor, e bëjnë të arritshëm pa asnjë aftësi të veçantë. Për më tepër, nuk vidhet vetëm kodi, por cookie-ja e sesionit, e cila pastaj lejon të qëndrohet i futur pa kaluar më nëpër asnjë autentikim.

Çështja është arkitekturore. Kodi i dërguar me SMS nuk mbart asnjë informacion për sajtin që e kërkoi. Prandaj nuk mund ta dallojë të vërtetin nga i rremi: është i vlefshëm kudo që shkruhet.

Ky nuk është më mendim, është qëndrim zyrtar

Argumenti më i fortë kundër SMS-së nuk vjen nga shitësit e zgjidhjeve, por nga institucionet që shkruajnë standardet.

Në korrik 2025 NIST-i amerikan botoi versionin përfundimtar të SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management. Teksti krijon një kategori të shprehur autentikuesish të kufizuar, të rezervuar për mekanizmat, aftësia rezistuese e të cilëve është dobësuar me evoluimin e kërcënimeve. Seksioni 3.1.3.3 e rendit aty përdorimin e rrjetit telefonik publik, pra kodet e dërguara me SMS ose me thirrje zanore: «Use of the PSTN for out-of-band verification is restricted as described in this section and SHALL satisfy the requirements of Sec. 3.2.9.» Konkretisht, një shërbim që ende i drejtohet duhet të ofrojë një alternativë të pakufizuar, të njoftojë përdoruesit për rrezikun dhe të ketë një plan migrimi.

Në dhjetor 2024 CISA, agjencia amerikane e sigurisë kibernetike, kishte botuar dokumentin e vet Mobile Communications Best Practice Guidance, pas fushatës së spiunazhit Salt Typhoon, në të cilën aktorë të lidhur me shtetin kinez depërtuan në disa operatorë telekomunikacioni amerikanë. Formulimi nuk lë hapësirë interpretimi: «Do not use SMS as a second factor for authentication. SMS messages are not encrypted», dhe më tej, pa dredha: «Only FIDO authentication is phishing-resistant.» Dokumenti rekomandon shprehimisht çelësat fizikë FIDO, duke përmendur Yubico dhe Google Titan, dhe saktëson se pasi aktivizohet FIDO duhet çaktivizuar SMS-ja, përndryshe ajo mbetet si rrugë alternative e shfrytëzueshme.

Aplikacionet e autentikimit: përparim i vërtetë, zgjidhje e pjesshme

Aplikacionet TOTP, nga Time-based One-Time Password, gjenerojnë një kod me gjashtë shifra që ndryshon çdo tridhjetë sekonda, i llogaritur lokalisht nga një sekret i ndarë gjatë aktivizimit dhe nga ora e çastit. Nëpër rrjetin telefonik nuk kalon asgjë.

Fitimi është i menjëhershëm: ndërrimi i SIM-it mbetet pa efekt, meqë numri nuk hyn më në lojë, po ashtu edhe përgjimi përmes SS7, meqë asnjë mesazh nuk transportohet. Kalimi në një aplikacion autentikimi ia vlen të bëhet në çdo llogari që nuk mund të shkojë më tej.

Por rruga e tretë mbetet e paprekur. Një kod TOTP i shkruar në një sajt të rremë përcillet te sajti i vërtetë saktësisht si një kod SMS. Aplikacioni nuk e di se ku po hyni: shfaq një numër dhe ai numër është i vlefshëm te kushdo që e paraqet brenda dritares së tij tridhjetësekondëshe. CISA e thotë me të njëjtat fjalë: kodet e autentikimit janë më të mira se SMS-ja, por mbeten të cenueshme ndaj phishing-ut.

TOTP-ja është një etapë e ndërmjetme e ndershme, jo një destinacion.

Pse një çelës FIDO2 e ndryshon vetë natyrën e problemit

Një çelës fizik FIDO2/WebAuthn nuk mjaftohet me ta bërë sulmin më të vështirë, ia heq mundësinë mekanike.

Gjatë regjistrimit në një shërbim, çelësi gjeneron një çift çelësash kriptografikë të dedikuar për atë shërbim. Pjesa publike shkon te shërbimi, pjesa private nuk e braktis kurrë çipin dhe nuk është as e eksportueshme, as e lexueshme. Asnjë sekret i përbashkët që të mund të kopjohet, asnjë kod gjashtëshifror që të mund të përgjohet.

Vjen më pas mekanizmi vendimtar, lidhja me origjinën. Në çastin e hyrjes, shfletuesi i përcjell çelësit emrin e vërtetë të domenit të faqes së shfaqur. Ky informacion përfshihet në të dhënat që nënshkruhen dhe shfletuesi e imponon: JavaScript-i i faqes nuk mund as ta ndryshojë, as ta falsifikojë.

Një çelës FIDO2 nuk e bën phishing-un më të vështirë për t’ia dalë. E bën rezultatin e phishing-ut të papërdorshëm.

Le ta rimarrim sulmin adversary-in-the-middle, kësaj radhe me një çelës. Sajti i rremë është i përsosur, viktima nuk vëren asgjë dhe prek çelësin e vet. Shfletuesi përcjell domenin e vërtetë të faqes, atë të sajtit mashtrues. Çelësi konstaton se për këtë domen nuk ekziston asnjë çift, ose nënshkruan për të, duke prodhuar një nënshkrim që shërbimi i vërtetë do ta refuzojë. Në të dyja rastet sulmuesi nuk merr asgjë të shfrytëzueshme.

Ja ku qëndron ndryshimi në natyrë. Me SMS ose TOTP siguria mbështetet në fund të fundit te vigjilenca e përdoruesit, te aftësia e tij për të dalluar një domen të falsifikuar në shiritin e adresës, në një çast kur është me nxitim dhe faqja duket normale. Me FIDO2 këtë verifikim e kryen një makinë, çdo herë, pa u varur nga vëmendja e askujt. Është ky transferim përgjegjësie që ka rëndësi, më shumë se qëndrueshmëria kriptografike.

Efekti matet. Google i bëri çelësat të detyrueshëm për punonjësit e vet në fillim të vitit 2017 dhe deklaroi në 2018 se nuk kishte regjistruar asnjë llogari të komprometuar mes më shumë se 85.000 vetash.

Kufijtë realë të çelësave fizikë

T’i paraqitje si të përsosur do të ishte e pandershme dhe e padobishme për të përgatitur vendimet e vërteta.

Kostoja ekziston. Llogaritni nga 25 deri në 60 euro sipas modelit, më shumë për versionet biometrike, dhe shumëzoni me dy.

Humbja e një çelësi është rreziku i vërtetë. Një çelës i vetëm në një llogari kritike është gabim konceptimi. Duhen dy të regjistruar në çdo llogari të rëndësishme, njëri prej të cilëve ruhet diku tjetër, te një i afërm ose në një kasafortë. I dyti nuk është rehati, është ajo që e bën të parin të përdorshëm pa frikë.

Mbulimi është i paplotë. Shumë shërbime, sidomos ato bankare në Evropë, nuk e mbështetin ende FIDO2, prandaj edhe renditja e prioriteteve që vijon.

Një çelës mund të vidhet. Prej këtej nevoja për të aktivizuar një kod PIN në çelës, ose për të zgjedhur një model me gjurmë gishti: pa këtë, vetëm sendi mjafton për atë që e gjen.

Rruga alternative mbetet hallka më e dobët. Të aktivizosh FIDO2 pa çaktivizuar SMS-në nuk të mbron nga asgjë: sulmuesi thjesht merr rrugën që mbeti e hapur. Migrimi përfundon vetëm kur mekanizmi i vjetër hiqet nga llogaria, përfshirë opsionet e rikuperimit.

Sa i takon pajisjes, gama YubiKey mbulon spektrin më të gjerë të protokolleve, çelësat Google Titan janë më të lirë dhe kufizohen te FIDO, Nitrokey dhe SoloKeys ofrojnë alternativa me firmware të hapur dhe të auditueshëm, ndërsa Token2 prodhon modele me tastierë numerike të integruar, ku PIN-i shkruhet mbi vetë çelësin e jo mbi tastierë. Nuk ka zgjedhje të gabuar mes çelësave të certifikuar FIDO2: protokolli është i njëjti dhe ndryshojnë vetëm përdorimet anësore.

Nga t’ia nisim kur nuk mund të ndryshohet gjithçka

Rendi i migrimit nuk është çështje preference, buron nga varësitë midis llogarive tuaja.

  1. Së pari posta kryesore. Ajo merr lidhjet e rivendosjes për gati gjithçka tjetër. Një sulmues që e kontrollon i merr llogaritë e tjera një nga një, pa sulmuar drejtpërdrejt asnjërën. Asgjë nuk meriton të sigurohet para saj.
  2. Menaxheri i fjalëkalimeve. Ai përqendron faktorin e parë të të gjitha aksesëve tuaja, prandaj mbrojtja e tij duhet të barazohet me atë të llogarisë më të mbrojtur që përmban. Është momenti për të verifikuar cilësinë e fjalëkalimit kryesor, temë që e kemi trajtuar hollësisht në artikullin mbi entropinë dhe shkencën pas sigurisë suaj.
  3. Llogaritë financiare dhe platformat kripto. Objektiva me vlerë të menjëhershme, ku një komprometim kthehet në humbje të pakthyeshme brenda pak minutash.
  4. Llogaritë sociale me publik. Rasti SEC tregon sa vlen fjala e një llogarie të ndjekur, dhe dëmi nuk bie gjithnjë mbi pronarin e saj.
  5. Pjesa tjetër mund të presë, me një aplikacion TOTP në vend të SMS-së. Një forum apo një shërbim transmetimi nuk e justifikon të njëjtin mund.

Për llogaritë që ende nuk e mbështetin FIDO2: kaloni në TOTP kudo që është e mundur dhe kërkojini operatorit tuaj bllokimin e portimit të numrit, një opsion falas te shumica.

Çfarë thotë kjo për qasjen e Arpokrat

Ky shkrim përshkruan një problem që ekziston vetëm sepse një identifikues u vendos në qendër të sistemit. Numri i telefonit nuk u konceptua kurrë si provë identiteti: u bë shtylla kurrizore e autentikimit në internet nga zakoni, dhe të tria sulmet e përshkruara më sipër e shfrytëzojnë pikërisht këtë shmangie përdorimi.

Ky është arsyetimi që udhëhoqi konceptimin e protokollit të Arpokrat Messenger: as numër telefoni, as adresë e-maili, as llogari. Përdoruesi ekziston si një grup çelësash kriptografikë të ruajtur në pajisjen e vet, ndërsa lidhja bëhet përmes linqeve ftesë për një përdorim të vetëm. Logjika është ajo e FIDO2, një shkallë më lart: ajo që nuk mbahet nga një palë e tretë nuk mund t’i merret asaj, as me inxhinieri sociale kundër një operatori, as me urdhër. Këtë përputhshmëri me arkitekturën Zero-Knowledge e zhvillojmë në artikullin mbi mblidh tani, deshifro më vonë.

Një çelës fizik që nënshkruan pa e ekspozuar kurrë sekretin e vet është, për më tepër, edhe mënyra si funksionon një portofol kripto jashtë linje, e trajtuar në udhëzuesin tonë të plotë për cold wallet: ta mbash pjesën sekrete në një send të dedikuar dhe të lësh të dalë vetëm një nënshkrim.

Përfundim

Verifikimi dyfaktorësh me SMS nuk u konceptua keq. Kur u përhap, në fillim të viteve 2010, përfaqësonte një përparim të konsiderueshëm ndaj fjalëkalimit të vetëm dhe kishte për vete cilësinë e vetme që numëron në shkallë të gjerë: telefonin e kishte tashmë gjithkush.

Problemi nuk është shpikja e tij, por mbijetesa. Demonstrimet e SS7 datojnë nga 2014, shfrytëzimi real bankar nga 2017, industrializimi i phishing-ut në kohë reale nga fundi i asaj dekade. CISA shkroi që të mos përdorej më në 2024, NIST-i e formalizoi kufizimin në 2025. Rreth dhjetë vjet ndajnë çastin kur të metat u bënë të shfrytëzueshme në shkallë të gjerë nga çasti kur institucionet e vunë në letër. Dhe SMS-ja mbetet faktori i dytë i parazgjedhur në shumicën e shërbimeve për publikun e gjerë.

Ky hendek është informacioni i vërtetë i këtij shkrimi. Mekanizmat e sigurisë nuk zhduken kur pushojnë së funksionuari, por kur diçka po aq e thjeshtë vjen t’i zëvendësojë, dhe kjo zgjat shumë më tepër. Pyetja, pra, nuk është nëse duhet ta braktisni SMS-në, kjo është zgjidhur prej vitesh. Pyetja është se cilat mbrojtje të tjera, që i merrni si të mirëqena, ndodhen tashmë, pa e shkruar ende askush, në të njëjtën gjendje.

Burimet