( hajbazer | 2024. 09. 23., h – 15:58 )

SS7 != 2G

Ennek a kettőnek az összemosása nagyjából akkora csúsztatás, mint azt állítani, hogy a BGP-ben talált sebezhetőség miatt kell kivezetni az IPv4-et.

Az SS7 szolgáltatói szinten védhető.

https://www.gsma.com/solutions-and-impact/technologies/security/gsma_re…

A nem védett hálózatokat eredményező szolgáltató multik lustasága, nemtörődömsége nem érv a 2G ellen, sem annak kivezetése vagy letiltása mellett. A szolgáltató multik egészen addig nem csinálnak semmit, amíg törvény nem kötelezi vagy nagyobb kaliberű fiaskó nem tereli őket erre, de ez pontosan ugyanígy van egy 4G vagy 5G sebezhetőség esetén is.

A videóban kivitelezett támadást csak célzott módon lehet kivitelezni, idegen ország idegen hálózatából, ami nem védett. Valamint, tudni kell hozzá a banki belépéshez szükséges jelszót is.

A kétfaktoros hitelesítés egyébként nem arról szól, hogy SMS-ben vagy nem SMS-ben jön-e a token, hanem arról, hogy nem ugyanoda jön, ahol a jelszót beírták, azt feltételezve, hogy a két faktor közül az egyik sebezhető. Hackeréknek azonban jóval egyszerűbb dolguk van egy okostelefonon, amire netbank alkalmazást telepítettek, és ami így koncepcionálisan csúfolja meg a 2FA-t, mivel mindkét faktor (jelszó, 2FA token) ugyanazon az eszközön tárolódik. A Play Store-ban hemzsegő malware-hegyekből pedig nem nagy kunszt rávenni egy hozzánemértőt, hogy telepítse az egyik szutykot. Erről persze nem szólnak influenszervideók, mert nincs mögötte a Google által pénzelt EFF, sem az újravásároltatásban utazó szolgáltatókat tömörítő GSMA.

A havonta esedékes banki csalássorozatok hátterében érdekesmódon nem 2G hálózatról elkapott 2FA SMS-ek vannak, hanem okostelefonos és PC-s kártevők.