SMS-Authentifizierung


AV: B01 Status: Aktiv Thread Level: Medium Auswirkungen: Vertraulichkeit, Integrität, SMS-Abfangen, Geräteidentifikation Voraussetzung/Distanz: Remote Internet

Veröffentlicht: 30.12.2012 Aktualisiert: 29.01.2014

Eine Identifikation ist nur durch die Telefonnummer des Absenders möglich. So können SMS unter falschem Namen versendet werden (Phishing/Spoofing). 

Keine MITRE Quellen vorhanden.



Details:

Zur Identifizierung wird die Telefonnummer des Absenders verwendet, was aber beim Senden einer SMS im PDU-Format frei eingetragen werden kann. 




Quellen/Links:

Technische Quellen (Standards/Spezifikationen)




Erkennung:

Eine verlässliche Erkennung des tatsächlichen SMS-Absenders ist am Endgerät in der Regel nicht möglich, weil die angezeigte Senderkennung manipulierbar sein kann. Praktisch bleiben vor allem Plausibilitätsprüfungen: unerwartete Absenderkennung, unpassende Link-Domain, ungewöhnlicher Zeitdruck oder die Aufforderung, Codes sofort weiterzugeben.

Eine belastbare technische Zuordnung ist typischerweise nur über Provider-Verkehrsdaten und forensische Auswertung möglich [1][2].



Quellen/Links:



Gegenmaßnahmen:

Für sicherheitskritische Authentifizierung sollte SMS nicht als alleiniger Faktor genutzt werden [3]. Robuster sind phishing-resistente Verfahren wie Passkeys/FIDO2 oder mindestens appbasierte TOTP-Verfahren.

Wenn SMS aus betrieblichen Gründen weiter genutzt werden muss, sollten Risiken reduziert werden: kurze Code-Gültigkeit, striktes Rate-Limiting, Transaktionsbindung des Codes, Anomalieerkennung und klare Nutzerhinweise gegen Social Engineering [4].


Quellen/Links:




Kategorien: SMS





Weitere Vektoren aus dem Bereich

WAP Billing

Beim Aufrufen einer WAP-Seite (Wireless Application Protocol) sendet das Smartphone seine MSISDN (Mobile Subscriber Integrated Services Digital Network Number) and den Betreiber dieser Webseite.(auch WAP Billing genannt) Dieser kann die Information

Synchronisation PIM-Daten

Bei der Synchronisation von E-Mail-Konten, Kalendern, Kontakten und anderen Dateien könne Sicherheitsrisiken bestehen.

Entladen des Akkus

Wird durch eine Kombination aus verschiedenen Angriffs-Vektoren auf zwei Ebenen realisiert. [1]

WAP-Gateway

Informationen über das Smartphone können am WAP-Gateway abgefragt werden.