जो कंपनियाँ खाते में लॉगिन के लिए SMS अपनाती हैं, उन्हें SIM-swap हमलों के लिए दोषी ठहराया जाना चाहिए
जो कंपनियाँ लॉगिन और account recovery के लिए SMS का उपयोग करती हैं, उन पर SIM-swap fraud के लिए बढ़ती हुई तरह से दोष डाला जा रहा है, जहाँ हमलावर पीड़ित का phone number हाइजैक करके पासवर्ड रीसेट करते हैं और खातों पर कब्ज़ा कर लेते हैं। टिप्पणीकारों का तर्क है कि प्रमाणीकरण के कारक के रूप में SMS मूल रूप से कमजोर है—phone numbers को सामाजिक-इंजीनियरिंग से आसानी से लिया जा सकता है, वे reassigned हो जाते हैं, और जब लोग यात्रा करते हैं या carriers बदलते हैं तो विफल हो जाते हैं—फिर भी व्यवसाय इसे इसकी सर्वव्यापकता, कम friction, और bot filtering व user tracking जैसे सहायक लाभों के लिए पसंद करते हैं। TOTP apps, hardware keys, email-based flows, और government-backed digital IDs जैसे विकल्प अधिक सुरक्षित माने जाते हैं, लेकिन अपनी usability, recovery, और ecosystem चुनौतियाँ लाते हैं, जिससे इस बहस को बल मिलता है कि समस्या ठीक करने की मुख्य ज़िम्मेदारी regulators, telcos, या online services में से किसकी है।
SMS प्रमाणीकरण की सुरक्षा कमजोरियाँ
- SIM-swap को मुख्य जोखिम माना जाता है: हमलावर सामाजिक-इंजीनियरिंग के जरिए कैरियर को नंबर पोर्ट करने के लिए मनाते हैं, फिर पासवर्ड रीसेट करके खातों से धन निकाल लेते हैं। उपयोगकर्ता अपने नंबर को वैसे “लॉक डाउन” नहीं कर सकते जैसे वे ईमेल को मजबूत बना सकते हैं।
- SMS को “खुला पोस्टकार्ड” कहा गया है: कमजोर SS7 नेटवर्क, समझौता किए गए SMS गेटवे, या कैरियरों में अंदरूनी दुरुपयोग के जरिए इसे इंटरसेप्ट किया जा सकता है।
- नंबर का पुनः-आवंटन (भुगतान न करने के बाद, देश बदलने पर, प्रीपेड समाप्ति पर) नियंत्रण किसी नए व्यक्ति को दे सकता है, फिर भी कई सेवाएँ अब भी नंबर को एक मजबूत पहचानकर्ता मानती हैं।
- कुछ लोग मानकों का हवाला देते हैं (जैसे, NIST, EU PSD2 नियम) जो संवेदनशील कार्रवाइयों के लिए SMS को मुख्य या एकमात्र कारक के रूप में प्रभावी रूप से असुरक्षित मानते हैं।
उपयोगिता और कंपनियाँ SMS का उपयोग क्यों जारी रखती हैं
- SMS लगभग सार्वभौमिक है, किसी ऐप इंस्टॉल की आवश्यकता नहीं होती, और मोबाइल OS कोड अपने-आप भर देते हैं, जिससे UX बहुत कम-घर्षण वाला होता है, खासकर फ़ोन पर।
- कई उपयोगकर्ताओं को password managers, authenticator apps, या hardware keys के साथ दिक्कत होती है; फ़ोन खो देना या backup codes सेव न करना आम बात है।
- व्यवसाय पहचान-सत्यापन और bot-friction का बोझ telcos पर डाल देते हैं: email की तुलना में phone number को बड़े पैमाने पर farm करना कठिन होता है और यह KYC प्रक्रियाओं से जुड़ता है।
विकल्प: फायदे, नुकसान, और कमियाँ
- Email: कुछ लोग इसे “अधिक सुरक्षित बनाया जा सकने वाला” मानते हैं (मजबूत 2FA जोड़ा जा सकता है), लेकिन औसत email hygiene औसत phone security से बदतर हो सकती है।
- TOTP/apps: व्यापक रूप से SMS से सुरक्षित माने जाते हैं, लेकिन खराब ergonomics, भ्रमित करने वाली recovery, और सीमित मुख्यधारा जागरूकता के कारण समस्या रहती है।
- Hardware keys/WebAuthn/passkeys: कई लोग इन्हें best practice मानते हैं, फिर भी ये महंगे हैं, सपोर्ट करना जटिल है, और यदि उपयोगकर्ता इन्हें खो दें या साइटें कई keys की अनुमति न दें तो जोखिम बना रहता है।
- Bank/ID apps और national e-ID योजनाओं की जहाँ मौजूद हैं वहाँ सराहना की जाती है, लेकिन कुछ लोग centralization या सरकारी नियंत्रण को लेकर चिंतित हैं।
रिकवरी, लॉकआउट, और यात्रा
- नंबर खोने, विदेश यात्रा करने, या नेटवर्क न मिलने पर महत्वपूर्ण खातों (banking, email, social) से लॉकआउट होने के अनेक अनुभव बताए गए हैं।
- कुछ लोग असामान्य नेटवर्क से लॉगिन न कर पाने के बाद SMS 2FA पूरी तरह बंद कर देते हैं; अन्य लोग टूटे हुए “try another way” flows का वर्णन करते हैं।
- नंबर बदलना, अंतरराष्ट्रीय स्थानांतरण, और ग्रामीण/इनडोर dead zones SMS-आधारित recovery को विशेष रूप से नाज़ुक बनाते हैं।
जिम्मेदारी और विनियमन
- एक पक्ष कंपनियों को दोष देता है कि वे जानबूझकर एक कमजोर कड़ी पर निर्माण करती हैं और SMS को “secure 2FA” के रूप में विपणन करती हैं।
- दूसरा पक्ष कैरियरों की ढीली porting प्रक्रियाओं को दोष देता है और तर्क देता है कि उन्हें swaps पर मजबूत पहचान जाँच या देरी लागू करनी चाहिए।
- एक अल्पसंख्यक तर्क देता है कि प्राथमिक दोष अब भी अपराधियों पर ही रहना चाहिए, और “निर्दोष” कंपनियों पर अतिरिक्त दंड से बचना चाहिए।
- कुछ लोग विनियमन की माँग करते हैं: उच्च-जोखिम वाले खातों के लिए SMS को एकमात्र factor के रूप में प्रतिबंधित करना, बेहतर recovery mechanisms अनिवार्य करना, या सरकार-समर्थित digital identities लाना।