六位数短信验证码将被新认证系统取代,三大运营商全力支持
在网上银行操作中,大多数人都经历过这样的步骤:在输入密码后,等待一条包含六位数字的短信验证码。这项验证措施本是为了确保“你就是你”。然而,近年来,诈骗分子们也逐渐掌握了利用这些验证码进行欺诈的手段。假冒银行客服的来电可能会诱导你大声念出验证码;与此同时,钓鱼网站也在伺机引导你输入这些验证码;甚至在SIM卡交换攻击中,罪犯能控制你的手机号码,进而截取短信验证码。根据美国联邦贸易委员会的数据,预计到2025年,民众报告的诈骗损失将达到159亿美元,较2024年的125亿美元显著上升。其中,冒充诈骗成为识别率最高的欺诈类型,报告损失超过35亿美元。
新研发的认证方式则为此带来了希望,它依赖于隐藏在手机SIM卡中的密钥。Glide.id公司近日启动了名为MagicalAuth的公开测试,这是一个基于密码学的认证系统,旨在与AT&T、T-Mobile和Verizon等主要运营商的iOS和Android设备兼容。然而,用户要在实际应用中享受这一技术,银行及其他服务提供商必须首先将其集成进他们的系统。
短信验证码存在的风险在于,验证码必须经过用户的手,Glide.id的创始人兼CEO Eran Haggiag向CyberGuy透露:“短信验证码实际上是一个共享的秘密,它在生成后通过网络发送,最后仍需由用户读取和输入,而这一过程的每一步都有可能被截获或欺诈。”而MagicalAuth则提供了不同的解决方案,不再使用验证码,而是通过与手机SIM卡或eSIM有关联的密码学凭证来实现验证。Eran指出:“此系统基于存储在手机SIM卡中的秘密,这个秘密不会离开SIM卡,这一点与信用卡中的芯片类似。”在认证过程中,银行或服务商可以通过运营商的网络确认所需的SIM卡是否存在,而不需用户转发任何秘密信息。
对普通用户而言,如果银行最终决定采用这一新技术,用户在登录网上银行时将不再需要等待短信验证码,而是可以通过手机网络自动完成身份验证。这将有效堵住当前短信验证码被诈骗者利用的主要漏洞,如电话欺骗、钓鱼网站盗取以及SIM卡交换攻击。然而,这项技术仍处于初期阶段,银行是否及何时采纳,将直接影响用户何时能真正和短信验证码说再见。在此之前,短信验证码仍将是用户的主要验证方式,大家仍需对此类诈骗手段保持警惕。