Tarehe 9 Januari 2024, akaunti rasmi ya X ya Tume ya Dhamana na Masoko ya Marekani (SEC), mdhibiti wa masoko ya fedha, ilitangaza kuidhinishwa kwa hazina za ETF za Bitcoin, uamuzi ambao soko lilikuwa likiusubiri kwa miezi kadhaa. Ndani ya dakika chache Bitcoin ilipanda kwa zaidi ya dola 1,000 kwa kila kipande. Kisha SEC ikakanusha: akaunti ilikuwa imedukuliwa. Bei ikashuka kwa zaidi ya dola 2,000.
Kinachofanya kesi hii kuwa ya kufundisha si ukubwa wa mwendo wa soko, bali unyenyekevu wa njia iliyotumika. Kwa mujibu wa taarifa ya Wizara ya Sheria ya Marekani, Eric Council Jr., mwenye miaka 26, alichapisha kitambulisho bandia kwa kichapishi kidogo cha kadi, akaingia katika duka la AT&T na kumshawishi mfanyakazi kuhamisha namba ya simu iliyounganishwa na akaunti hiyo kwenda kwenye kadi ya SIM aliyoidhibiti mwenyewe. Kisha akapokea kwa SMS misimbo ya kuweka upya nenosiri na kuwapa washirika wake. Tarehe 16 Mei 2025 alihukumiwa kifungo cha miezi 14.
Ufafanuzi mmoja unahitajika, ambao unabadilisha jinsi kesi hii inavyosomwa bila kudhoofisha funzo lake. Kwa mujibu wa taarifa rasmi ya SEC, uthibitishaji wa vipengele vingi kwenye akaunti hiyo ulikuwa umezimwa mwezi Julai 2023, kwa ombi la timu yenyewe. Kwa hivyo wakati wa tukio SMS haikuwa kipengele cha pili, bali njia ya kurejesha akaunti. Na ni jambo hilo hasa linalofanya mfano huu kuwa wa manufaa: iwe kipengele cha pili au mlango wa nyuma, namba ya simu inabaki mahali ambapo mnyororo hukatika.
Kipengele cha pili kinapaswa kuhakikisha nini
Kanuni inaingia katika sentensi moja. Nenosiri peke yake ni kitu unachokijua; kwake huongezwa kitu ulicho nacho (simu, ufunguo halisi) au kitu ulicho (alama ya kidole). Anayeiba nenosiri lako kutoka kwenye uvujaji wa data hamiliki kwa hivyo kitu chako halisi.
Hoja hii inategemea dhana ambayo mara chache husemwa waziwazi: kwamba kipengele cha pili kimefungamana kweli na kitu kilicho mikononi mwako, na kwamba kukiwasilisha kunathibitisha jambo fulani kuhusu mahali unapoingia. SMS inaanguka katika pointi zote mbili.
SMS si kipengele cha umiliki
Kupokea msimbo kwa SMS hakuthibitishi kwamba unamiliki kifaa, bali kwamba namba ya simu, iliyotolewa na mtoa huduma na inayoweza kubadilishwa na mtoa huduma yuleyule, inaelekeza kwenye kifaa fulani. Hivi si vitu sawa. Njia tatu hutumia pengo hili, nazo hazizibwi kwa namna moja.
Ubadilishaji wa SIM
Ndio shambulio la kesi ya SEC, na halitegemei kasoro yoyote ya kiufundi. Mshambuliaji hukusanya taarifa binafsi kuhusu mlengwa, mara nyingi zinazopatikana tayari katika uvujaji wa hadhara, kisha huwasiliana na mtoa huduma akijifanya ni mtu huyo: simu imepotea, tafadhali hamisha namba kwenda SIM mpya. Akiwa mshawishi, au kama mfanyakazi ni mshirika, namba huhama mikono na SMS zote humfikia yeye. Ripoti ya mwaka 2024 ya IC3, kituo cha malalamiko cha FBI, inaorodhesha kwa mwaka huo pekee malalamiko 982 ya ubadilishaji wa SIM na hasara zilizoripotiwa za takriban dola milioni 26, ikihesabu waathirika waliofungua mashtaka pekee. Hakuna sasisho la programu linaloziba njia hii: hailengi programu, inalenga mchakato wa kibiashara unaoendeshwa na binadamu.
Udukuzi kupitia SS7
Signaling System 7 ni itifaki inayowezesha mitandao ya simu ya dunia nzima kuzungumza yenyewe kwa yenyewe: kuelekeza simu, kushughulikia matembezi ya mtandao, kuwasilisha SMS kutoka mtoa huduma mmoja hadi mwingine. Ilibuniwa mwaka 1975, wakati kundi la watoa huduma lilikuwa dogo na lililofungwa, na kila mmoja aliwaona wenzake kuwa wa kuaminika kwa mpangilio wenyewe. Kwa hivyo haina uthibitishaji wowote wa asili kati ya mitandao: ombi linaloonekana halali hushughulikiwa kama halali.
Hii si udhaifu wa kinadharia. Mwezi Desemba 2014, watafiti wa Kijerumani Tobias Engel na Karsten Nohl waliionyesha hadharani katika Chaos Communication Congress: kubaini mahali alipo mteja na kudukua SMS zake kwa kutumia namba ya simu pekee. Mwaka 2017 matumizi halisi yalithibitishwa: mtoa huduma wa Kijerumani O2-Telefónica alikiri kwamba akaunti za benki za baadhi ya wateja zilikuwa zimeibiwa fedha zote, baada ya washambuliaji kupata ufikiaji wa mtandao wa mtoa huduma wa kigeni na kuweka uelekezaji wa SMS ili kunasa misimbo ya uthibitisho wa benki.
Ulaghai wa papo hapo
Njia ya tatu ndiyo muhimu zaidi, kwa sababu haitegemei kasoro yoyote ya mawasiliano ya simu na inanusurika kila kitu ambacho kingerekebishwa katika njia mbili zilizotangulia.
Tovuti bandia huiga kwa ukamilifu ukurasa wa kuingia wa huduma fulani. Unaweka humo jina lako la mtumiaji na nenosiri, ambavyo tovuti bandia huvipeleka mara moja kwa ile halisi, nayo hutuma SMS kwenye simu yako. SMS inakufikia kweli, nayo ni halisi. Unaandika msimbo kwenye tovuti bandia, nayo kwa upande wake huupeleka mbele ndani ya sekunde chache. Kipindi cha matumizi kinafunguka, na anayekishikilia ni mshambuliaji.
Hili linaitwa shambulio la adversary-in-the-middle. Limekuwa la kiviwanda: zana kama Evilginx, seva mbadala iliyoibuka mwaka 2017, au vifurushi vinavyouzwa kwa usajili wa kila mwezi, huliweka ndani ya uwezo wa mtu yeyote bila ujuzi maalum. Zaidi ya hayo, kinachoibiwa si msimbo pekee, bali kidakuzi cha kipindi, ambacho baadaye huruhusu kubaki umeingia bila kupitia uthibitishaji wowote tena.
Suala ni la kimuundo. Msimbo unaotumwa kwa SMS haubebi taarifa yoyote kuhusu tovuti iliyouomba. Kwa hivyo hauwezi kutofautisha halisi na bandia: ni halali popote unapoandikwa.
Hii si maoni tena, ni msimamo rasmi
Hoja imara zaidi dhidi ya SMS haitoki kwa wauzaji wa suluhisho, bali kwa taasisi zinazoandika viwango.
Mwezi Julai 2025, NIST ya Marekani ilichapisha toleo la mwisho la SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management. Maandishi hayo yanaunda kundi wazi la vithibitishi vyenye vikwazo, lililotengwa kwa mifumo ambayo uwezo wake wa kustahimili umepungua kadiri vitisho vilivyobadilika. Kifungu cha 3.1.3.3 kinaweka humo matumizi ya mtandao wa simu wa umma, yaani misimbo inayotumwa kwa SMS au kwa simu ya sauti: «Use of the PSTN for out-of-band verification is restricted as described in this section and SHALL satisfy the requirements of Sec. 3.2.9.» Kwa vitendo, huduma inayoendelea kuutumia lazima itoe mbadala usio na vikwazo, iwaeleze watumiaji wake kuhusu hatari, na iwe na mpango wa kuhama.
Mwezi Desemba 2024, CISA, wakala wa usalama wa mtandao wa Marekani, ilikuwa imechapisha Mobile Communications Best Practice Guidance, baada ya kampeni ya ujasusi ya Salt Typhoon ambapo watendaji wanaohusishwa na dola ya China waliingia katika watoa huduma kadhaa wa mawasiliano wa Marekani. Maneno hayaachi nafasi ya tafsiri: «Do not use SMS as a second factor for authentication. SMS messages are not encrypted», na mbele zaidi, bila kuzunguka: «Only FIDO authentication is phishing-resistant.» Waraka huo unapendekeza waziwazi funguo halisi za FIDO, ukitaja Yubico na Google Titan, na unaeleza kwamba baada ya kuwasha FIDO ni lazima kuzima SMS, la sivyo inabaki kama njia mbadala inayoweza kutumiwa vibaya.
Programu za uthibitishaji: maendeleo halisi, suluhisho la nusu
Programu za TOTP, kutoka Time-based One-Time Password, huzalisha msimbo wa tarakimu sita unaobadilika kila sekunde thelathini, ukikokotolewa ndani ya kifaa kutokana na siri iliyoshirikiwa wakati wa kuwezesha na saa ya sasa. Hakuna kinachopita katika mtandao wa simu.
Faida ni ya papo hapo: ubadilishaji wa SIM unakosa athari kwa kuwa namba haihusiki tena, na vivyo hivyo udukuzi kupitia SS7, kwa kuwa hakuna ujumbe unaosafirishwa. Kuhamia programu ya uthibitishaji kunafaa kufanywa katika kila akaunti isiyoweza kwenda mbali zaidi.
Lakini njia ya tatu inabaki kamili. Msimbo wa TOTP ulioandikwa kwenye tovuti bandia hupelekwa kwenye tovuti halisi sawasawa na msimbo wa SMS. Programu haijui unapoingia wapi: inaonyesha namba, nayo namba hiyo ni halali kwa yeyote anayeiwasilisha ndani ya dirisha lake la sekunde thelathini. CISA inasema hivyohivyo: misimbo ya programu ni bora kuliko SMS lakini inabaki hatarini kwa ulaghai.
TOTP ni hatua ya kati ya uaminifu, si mwisho wa safari.
Kwa nini ufunguo wa FIDO2 hubadilisha asili ya tatizo
Ufunguo halisi wa FIDO2/WebAuthn haufanyi tu shambulio kuwa gumu zaidi, unaondoa uwezekano wake wa kimitambo.
Wakati wa kujisajili kwenye huduma, ufunguo huzalisha jozi ya funguo za kriptografia iliyotengwa kwa huduma hiyo. Sehemu ya umma huenda kwa huduma, sehemu ya faragha haiondoki kamwe kwenye chipu na haiwezi kutolewa nje wala kusomwa. Hakuna siri ya pamoja inayoweza kunakiliwa, hakuna msimbo wa tarakimu sita wa kudukuliwa.
Kisha huja utaratibu wa maamuzi, kufungamanishwa na chanzo. Wakati wa kuingia, kivinjari humpa ufunguo jina halisi la kikoa cha ukurasa unaoonyeshwa. Taarifa hiyo huingizwa katika data inayotiwa saini, na kivinjari huilazimisha: JavaScript ya ukurasa haiwezi kuibadilisha wala kuighushi.
Ufunguo wa FIDO2 haufanyi ulaghai kuwa mgumu zaidi kufanikiwa. Huufanya matokeo ya ulaghai kuwa yasiyoweza kutumika.
Turudie shambulio la adversary-in-the-middle, safari hii kwa ufunguo. Tovuti bandia ni kamilifu, mwathirika haoni chochote na anagusa ufunguo wake. Kivinjari hupeleka kikoa halisi cha ukurasa, yaani cha tovuti ya udanganyifu. Ufunguo hubaini kwamba hakuna jozi yoyote kwa kikoa hicho, au hutia saini kwa ajili yake na kuzalisha saini ambayo huduma halisi itaikataa. Katika hali zote mbili mshambuliaji hapati chochote cha maana.
Ndipo ulipo utofauti wa asili. Kwa SMS au TOTP, usalama hutegemea hatimaye umakini wa mtumiaji, uwezo wake wa kuling’amua kikoa bandia katika upau wa anwani, wakati ambapo ana haraka na ukurasa unaonekana wa kawaida. Kwa FIDO2, ukaguzi huo hufanywa na mashine, kila mara, bila kutegemea umakini wa mtu yeyote. Ni uhamishaji huu wa wajibu ndio wenye maana, zaidi ya nguvu ya kriptografia.
Athari inapimika. Google iliwalazimisha wafanyakazi wake kutumia funguo mwanzoni mwa 2017 na ilitangaza mwaka 2018 kwamba haikurekodi uvunjifu wowote wa akaunti miongoni mwa watu zaidi ya 85,000.
Mipaka halisi ya funguo halisi
Kuzionyesha kama kamilifu kungekuwa si uaminifu, na bila manufaa kwa kujiandaa na maamuzi ya kweli.
Gharama ipo. Hesabu euro 25 hadi 60 kutegemea muundo, zaidi kwa matoleo ya kibayometriki, na zidisha mara mbili.
Kupoteza ufunguo ndiyo hatari halisi. Ufunguo mmoja pekee kwenye akaunti nyeti ni kosa la kiubunifu. Zinahitajika mbili zilizosajiliwa kwenye kila akaunti muhimu, mmojawapo ukihifadhiwa mahali pengine, kwa mtu wa karibu au katika kasha la chuma. Wa pili si anasa, ndio unaofanya wa kwanza utumike bila hofu.
Ufikiaji si kamili. Huduma nyingi, hasa za kibenki barani Ulaya, bado hazitumii FIDO2, ndiyo maana ya mpangilio wa vipaumbele unaofuata.
Ufunguo unaweza kuibiwa. Kutoka hapo hutokea hitaji la kuwasha msimbo wa PIN kwenye ufunguo, au kuchagua muundo wenye alama ya kidole: bila hivyo, kitu chenyewe pekee kinamtosha yeyote anayekiokota.
Njia mbadala inabaki kiungo dhaifu zaidi. Kuwasha FIDO2 bila kuzima SMS hakukingi chochote: mshambuliaji atapita tu njia iliyobaki wazi. Uhamiaji unakamilika tu pale utaratibu wa zamani unapoondolewa kwenye akaunti, pamoja na chaguo za kurejesha.
Kuhusu vifaa, mfululizo wa YubiKey unashughulikia wigo mpana zaidi wa itifaki, funguo za Google Titan ni rahisi zaidi kwa bei na zimejikita kwenye FIDO pekee, Nitrokey na SoloKeys hutoa mbadala zenye programu-dumu wazi inayoweza kukaguliwa, na Token2 hutengeneza miundo yenye vitufe vya tarakimu ndani yake, ambapo PIN huandikwa kwenye ufunguo wenyewe badala ya kibodi. Hakuna chaguo baya miongoni mwa funguo zilizoidhinishwa na FIDO2: itifaki ni ileile, na matumizi ya pembeni ndiyo yanayotofautiana.
Pa kuanzia wakati huwezi kubadilisha kila kitu
Mpangilio wa kuhama si suala la kupenda, unatokana na mategemeano kati ya akaunti zako.
- Kwanza barua pepe kuu. Ndiyo inayopokea viungo vya kuweka upya vya karibu kila kitu kingine. Mshambuliaji anayeidhibiti huchukua akaunti nyingine moja baada ya nyingine, bila kushambulia hata mojawapo moja kwa moja. Hakuna kinachostahili kulindwa kabla yake.
- Kidhibiti cha manenosiri. Kinakusanya kipengele cha kwanza cha ufikiaji wako wote, hivyo ulinzi wake lazima ulingane na ule wa akaunti iliyolindwa zaidi inayohifadhiwa humo. Ni wakati wa kukagua ubora wa nenosiri kuu, mada tuliyoieleza kwa kina katika makala yetu kuhusu entropia na sayansi iliyo nyuma ya usalama wako.
- Akaunti za kifedha na majukwaa ya sarafu za kidijitali. Malengo yenye thamani ya papo hapo, ambapo uvunjifu hugeuka kuwa hasara isiyorekebishika ndani ya dakika chache.
- Akaunti za mitandao zenye wafuasi. Kesi ya SEC inaonyesha thamani ya neno la akaunti inayofuatiliwa, na madhara hayamgusi mmiliki wake kila mara.
- Mengine yanaweza kusubiri, kwa programu ya TOTP badala ya SMS. Jukwaa la majadiliano au huduma ya utiririshaji haistahili juhudi hiyohiyo.
Kwa akaunti ambazo bado hazitumii FIDO2: hamia TOTP popote inapowezekana, na muombe mtoa huduma wako kufunga uhamishaji wa namba yako, chaguo lisilo na malipo kwa wengi wao.
Hili linasema nini kuhusu mtazamo wa Arpokrat
Makala hii inaeleza tatizo lililopo kwa sababu tu kitambulisho fulani kiliwekwa katikati ya mfumo. Namba ya simu haikuwahi kubuniwa kama uthibitisho wa utambulisho: ikawa uti wa mgongo wa uthibitishaji mtandaoni kwa mazoea, na mashambulio yote matatu yaliyoelezwa hapo juu yanatumia upotoshaji huohuo wa matumizi.
Huo ndio mwelekeo uliongoza ubunifu wa itifaki ya Arpokrat Messenger: hakuna namba ya simu, hakuna anwani ya barua pepe, hakuna akaunti. Mtumiaji anakuwepo kama mkusanyiko wa funguo za kriptografia zilizohifadhiwa kwenye kifaa chake mwenyewe, na kuunganishwa hufanyika kupitia viungo vya mwaliko vya matumizi ya mara moja. Mantiki ni ileile ya FIDO2, hatua moja juu zaidi: kile ambacho mtu wa tatu hakishiki hakiwezi kutolewa kwake, wala kwa udanganyifu wa kijamii dhidi ya mtoa huduma, wala kwa amri ya mahakama. Upatanifu huu na muundo wa Zero-Knowledge tunaufafanua katika makala yetu kuhusu kusanya sasa, fungua baadaye.
Ufunguo halisi unaotia saini bila kamwe kufichua siri yake ndiyo pia jinsi pochi ya sarafu za kidijitali isiyo mtandaoni inavyofanya kazi, kama tulivyoeleza katika mwongozo wetu kamili wa cold wallet: kuhifadhi sehemu ya siri katika kitu maalum, na kuruhusu saini pekee kutoka nje.
Hitimisho
Uthibitishaji wa hatua mbili kwa SMS haukubuniwa vibaya. Ulipoenea, mwanzoni mwa miaka ya 2010, uliwakilisha maendeleo makubwa ikilinganishwa na nenosiri pekee, nao ulikuwa na sifa moja inayohesabika kwa kiwango kikubwa: kila mtu tayari alikuwa na simu.
Tatizo si uvumbuzi wake, bali kuendelea kwake kuishi. Maonyesho ya SS7 yanatokea mwaka 2014, matumizi halisi ya kibenki mwaka 2017, uviwandaji wa ulaghai wa papo hapo mwishoni mwa muongo huo. CISA iliandika mwaka 2024 kwamba usitumike tena, NIST ikaweka kizuizi rasmi mwaka 2025. Takriban miaka kumi inatenganisha wakati ambapo kasoro hizo zilipoanza kutumika kwa kiwango kikubwa na wakati ambapo taasisi ziliziandika kwa maandishi. Na SMS bado ni kipengele cha pili cha kawaida katika huduma nyingi za umma.
Pengo hilo ndilo taarifa halisi ya makala hii. Mifumo ya usalama haitoweki inaposhindwa kufanya kazi, bali inapopatikana kitu chepesi kama hicho cha kuchukua nafasi yake, na hilo huchukua muda mrefu zaidi. Kwa hivyo swali si kama unapaswa kuacha SMS, hilo limekwisha amuliwa miaka mingi iliyopita. Swali ni: ni ulinzi upi mwingine unaouchukulia kuwa wa kawaida ambao tayari uko, bila mtu yeyote kuliandika bado, katika hali hiyohiyo.
Vyanzo
- Wizara ya Sheria ya Marekani, Alabama Man Sentenced to 14 Months in Connection with Securities and Exchange Commission X Hack that Spiked Bitcoin Prices, 16 Mei 2025
- Tume ya Dhamana na Masoko, SECGov X Account, taarifa rasmi ya 22 Januari 2024
- NIST, SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management, toleo la mwisho, Julai 2025
- CISA, Mobile Communications Best Practice Guidance, 18 Desemba 2024
- FBI Internet Crime Complaint Center, 2024 Internet Crime Report
- Threatpost, Cellular Privacy, SS7 Security Shattered at 31C3, onyesho la Tobias Engel na Karsten Nohl, Desemba 2014
- Help Net Security, Attackers exploited SS7 flaws to empty Germans’ bank accounts, Mei 2017
- Krebs on Security, Google: Security Keys Neutralized Employee Phishing, Julai 2018
- W3C, Web Authentication: An API for accessing Public Key Credentials, maelezo ya WebAuthn
