โจรใช้ช่องโหว่ในโปรโตคอล SS7 ขโมยเงินจากบัญชีที่ใช้ 2-Factor Authentication

เมื่อเดือนมกราคมที่ผ่านมา เกิดเหตุโจรใช้จุดอ่อนในโปรโตคอล Signalling System No.7 (SS7) ที่มีมาตรการความปลอดภัยที่หละหลวมในการ redirect ข้อความรหัส OTP จากธนาคารไปยังเบอร์ของคนร้าย เพื่อเปิดการใช้งานการโอนเงินไปยังบัญชีอื่น

Signalling System No. 7 (SS7) เป็นโปรโตคอลสัญญาณโทรศัพท์เบื้องหลังของกลไกลพื้นฐานอย่างการโอนสาย หรือการการส่ง SMS ข้ามประเทศ ที่ถูกใช้โดยผู้ให้บริการเครือข่ายมากกว่า 800 รายทั่วโลก ทว่าก็ด้วยฟังก์ชั่นของโปรโตคอลดังกล่าวนี้เองที่เปิดโอกาสให้ผู้ไม่หวังดีใช้โปรโตคอลในการดักฟัง ติดตามตำแหน่ง และดักจับจับข้อความได้

ผู้แทนจาก O2 Telefonica ของเยอรมนี ประเทศที่เกิดเหตุ แถลงถึงเหตุการณ์ที่เกิดขึ้นพร้อมยืนยันเครือข่ายที่ทำการ redirect SMS ของลูกค้าธนาคารนั้นถูกบล็อคออกจากระบบและได้แจ้งให้ลูกค้าทราบถึงความเสี่ยงแล้ว

ความปลอดภัยที่หละหลวมของ SS7 นี้ เป็นที่พูดถึงครั้งแรกในปี 2008 แต่ก็ไม่ได้รับความสนใจมากนัก ในปี 2014 The Washington Post ออกบทความเกี่ยวกับความเป็นไปได้ในการถูกใช้เป็นเครื่องมือสอดแนมโดยรัฐและฝ่ายอื่น และในปีที่ผ่านมา รายการ 60 Minutes ร่วมมือกับนักวิจัยสาธิตวิธีการติดตามตัวผู้แทนฯ Ted Lieu โดยใช้เพียงหมายเลขโทรศัพท์ 10 หลักและเครือข่าย SS7 เท่านั้น

การกำจัดช่องโหว่ของโปรโตคอล SS7 นั้นอาจใช้เวลาหลายปีในการดำเนินงาน ผู้ใช้งานคงต้องระวังตัวกันมากขึ้นเมื่อ 2-Factor Authentication นั้นไม่ได้ปลอดภัยอย่างที่คิด โดยผู้เชี่ยวชาญหลายสำนักได้ออกมาแนะนำให้ใช้ hardware key หรือแอปเฉพาะเช่น Google Authenticator หรือ Duo Security แทน

 

ที่มา: https://arstechnica.com/security/2017/05/thieves-drain-2fa-protected-bank-accounts-by-abusing-ss7-routing-protocol/

Check Also

PDPC เดินหน้าผนึกกำลังเครือข่าย DPO กว่า 3,700 หน่วยงานทั่วประเทศยกระดับตามมติ ครม.ทันที [PR]

สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หรือ PDPC เดินหน้าขับเคลื่อนมาตรการยกระดับการรักษาความมั่นคงปลอดภัยไซเบอร์เพื่อคุ้มครองข้อมูลส่วนบุคคลของประชาชน โดยผนึกกำลังเครือข่ายเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล หรือ DPO กว่า 3,700 หน่วยงาน ทั้งภาครัฐและเอกชนทั่วประเทศ เร่งดำเนินการรีเซ็ต Username และ …

พบแคมเปญโจมตีพุ่งเป้าช่องโหว่ Critical บน VMware vCenter เตือนแค่แพตช์อย่างเดียวอาจไม่พอ

ช่องโหว่ระดับ Critical บน VMware vCenter รหัส CVE-2026-59310 กำลังถูกใช้โจมตีจริงเป็นวงกว้างทั่วโลก โดยผู้โจมตีฝังกลไกคงสถานะการเข้าถึงที่ยังทำงานต่อได้แม้ระบบจะถูกแพตช์แล้ว ผู้ดูแลระบบจึงต้องตรวจสอบร่องรอยการถูกเจาะระบบควบคู่ไปกับการติดตั้งแพตช์