Il problema degli SMS OTP: Perché questo metodo 2FA non è così sicuro come si pensa

Ogni giorno, milioni di persone si affidano alle one-time password (OTP) via SMS per accedere ai servizi, verificare le identità o autorizzare le transazioni. Sebbene gli SMS OTP siano diventati il metodo di autenticazione a due fattori (2FA) più diffuso per la loro comodità, sono tutt'altro che sicuri. I criminali informatici sfruttano le loro vulnerabilità attraverso il phishing, l'ingegneria sociale e altre tecniche di frode, mettendo gli utenti a rischio di furto d'identità e perdite finanziarie.
Le falle di sicurezza degli SMS OTP
Gli OTP via SMS sono molto diffusi perché quasi tutti possiedono un telefono cellulare, il che li rende un modo semplice per aggiungere un secondo fattore di autenticazione. Tuttavia, gli SMS non sono mai stati progettati pensando alla sicurezza. I messaggi possono essere intercettati, falsificati o manipolati, consentendo agli hacker di effettuare l'account takeover (ATO).
Attacchi comuni agli SMS OTP
Smishing (SMS Phishing)
Lo smishing è un attacco di phishing tramite messaggi di testo. I truffatori inviano messaggi falsi che fingono di provenire da banche, rivenditori o fornitori di servizi, invitando i destinatari a inserire i propri dati di accesso o OTP su un sito Web dannoso. Una volta inseriti, gli aggressori ottengono l'accesso completo agli account delle vittime. Lo smishing è stato all'origine di diverse falle di sicurezza di alto profilo, tra cui quella del 2022 Violazione dei dati di Activision.
Attacchi Man-in-the-middle (MITM)
Poiché gli SMS non sono crittografati, i criminali informatici possono intercettare i messaggi utilizzando malware o reti non autorizzate. Gli hacker hanno sviluppato botnet che si infiltrano nei sistemi di telecomunicazione, consentendo di leggere i messaggi, tracciare le posizioni e rubare i codici di autenticazione all'insaputa degli utenti.
Bot e kit di phishing automatizzati
I ricercatori della Stony Brook University hanno trovato oltre 1.200 kit di phishing progettati per rubare i codici 2FA in uso. Gli aggressori utilizzano bot automatizzati per indurre gli utenti a fornire i loro OTP, consentendo transazioni fraudolente e accessi non autorizzati. La scheda madre di Vice ha parlato con un venditore che si vantava del fatto che questi bot possono essere utilizzati da chiunque, anche se non ha competenze di social engineering.
Frode con scambio di SIM
Una delle minacce più pericolose è Frode con scambio di SIM. Gli aggressori ingannano i gestori di telefonia mobile per trasferire il numero della vittima su una nuova carta SIM sotto il loro controllo. In questo modo possono ricevere tutti gli OTP inviati a quel numero, aggirando completamente la 2FA. Le frodi di SIM swap hanno causato gravi violazioni e perdite finanziarie in tutto il mondo.
Spoofing di SMS
Gli hacker manipolano le informazioni del mittente per far apparire i messaggi come provenienti da una fonte affidabile. Questa tecnica è comunemente utilizzata nelle truffe bancarie, dove le vittime inseriscono inconsapevolmente le proprie credenziali su siti fraudolenti, consentendo agli aggressori di accedere ai loro conti.
Frode alle pompe via SMS: la truffa da $6,7 miliardi di euro
La frode SMS pump, nota anche come traffico artificialmente gonfiato (AIT), è uno schema in cui i truffatori lavorano con gli insider dei provider di telecomunicazioni per generare enormi quantità di traffico SMS verso numeri a tariffa maggiorata. Le aziende che pagano il conto di questi messaggi fraudolenti perdono miliardi ogni anno.
Nel gennaio 2023, Elon Musk ha dichiarato che Twitter ha perso $60 milioni di euro a causa di una frode con gli SMS. Nel 2024 è stato segnalato che ben 35 miliardi di messaggi fraudolentisono stati inviati da malintenzionati nel 2023, con un costo per le aziende di $1,16 miliardi.
Perché gli SMS OTP non sono più efficaci
Oltre ai rischi per la sicurezza, gli SMS OTP creano attriti nell'esperienza dell'utente. Richiedono passaggi aggiuntivi, con conseguenti ritardi e frustrazione, che possono indurre gli utenti ad abbandonare le transazioni. Inoltre, poiché gli OTP possono essere copiati, inoltrati e falsificati, non riescono a garantire una sicurezza solida.
Il futuro dell'autenticazione: Autenticazione di rete silenziosa
Un'alternativa migliore è la Silent Network Authentication (SNA), che sfrutta la sicurezza crittografica delle carte SIM e delle reti mobili per un'autenticazione sicura e senza interruzioni. A differenza degli OTP, questo metodo è resistente al phishing, agli attacchi MITM e alle frodi di scambio di SIM.
Come funziona
SNA utilizza una connessione sicura e crittografata tra un dispositivo mobile e l'operatore di rete per verificare l'identità dell'utente. Questo elimina la necessità di OTP e garantisce che solo l'utente legittimo possa accedere al proprio account.
Vantaggi principali dell'autenticazione di rete silenziosa
- Sicuro e resistente alle frodi: A differenza degli OTP via SMS, l'SNA non può essere falsificato, intercettato o falsificato.
- Senza soluzione di continuità e senza attrito: Gli utenti si autenticano automaticamente senza dover inserire manualmente i codici, migliorando l'esperienza del cliente.
- Universale e scalabile: Funziona con tutte le reti e i dispositivi mobili e non richiede applicazioni o hardware speciali.
- Elimina le frodi con le pompe SMS: Poiché l'autenticazione non si basa sugli SMS, le aziende evitano costi inutili dovuti al traffico fraudolento.
Un futuro più intelligente e sicuro
I limiti degli SMS OTP li rendono una soluzione obsoleta per l'autenticazione. La Silent Network Authentication offre un'alternativa più sicura e facile da usare, sfruttando la sicurezza integrata delle reti mobili. È già in uso e disponibile per le aziende che vogliono migliorare la sicurezza e semplificare l'esperienza di login.
Per saperne di più su come la Silent Network Authentication di IDlayr può proteggere la vostra azienda, contattateci oggi.