使用短信进行账户登录的公司应为 SIM 卡交换攻击承担责任
越来越多的人把使用短信进行登录和账户恢复的公司,视为 SIM 卡交换欺诈的责任方。在这种攻击中,攻击者劫持受害者的手机号码,重置密码并夺取账户。评论者认为短信作为认证因素本质上很脆弱——电话号码容易被社会工程欺骗、容易被重新分配,而且人在旅行或更换运营商时也会失效——但企业仍因其普及、低摩擦,以及对机器人过滤和用户追踪等附带好处而偏好它。TOTP 应用、硬件密钥、基于电子邮件的流程,以及政府支持的数字身份等替代方案,被认为更安全,但各自也带来可用性、恢复和生态系统方面的挑战,因此围绕监管机构、电信运营商还是在线服务商应承担主要责任,出现了争论。
短信认证的安全弱点
- SIM 卡交换被视为核心风险:攻击者通过社会工程欺骗运营商将号码转移,然后重置密码并掏空账户。用户无法像加固电子邮件那样“锁定”自己的号码。
- 短信被描述为一张“公开明信片”:可通过脆弱的 SS7 网络、被攻破的短信网关,或运营商内部人员滥用而被拦截。
- 号码回收(如未付款、搬到其他国家、预付费到期后)可能让新用户获得控制权,但许多服务仍把号码视为强身份标识。
- 一些人引用标准(例如 NIST、欧盟 PSD2 规则),认为对于敏感操作,短信实际上不应被视为主要或唯一因素。
可用性以及公司为何继续使用短信
- 短信几乎无处不在,无需安装应用,移动操作系统还能自动填充验证码,因此用户体验阻力极低,尤其是在手机上。
- 许多用户难以使用密码管理器、认证器应用或硬件密钥;丢失手机或没有保存备用代码也很常见。
- 企业把身份验证和反机器人压力转嫁给电信运营商:电话号码比电子邮件更难大规模批量获取,而且与 KYC 流程相衔接。
替代方案:优点、缺点与缺口
- 电子邮件:一些人认为它“更容易加固”(可以添加强 2FA),但普通电子邮件的安全卫生状况可能比普通手机安全性更差。
- TOTP/应用:普遍被认为比短信更安全,但操作体验不佳、恢复流程令人困惑、主流认知也有限。
- 硬件密钥/WebAuthn/passkeys:被许多人视为最佳实践,但支持成本高、实现复杂,而且如果用户丢失密钥或网站不允许多个密钥,也存在风险。
- 银行/身份证应用和国家电子身份方案在存在的地方受到赞扬,但也有人担心中心化或政府控制。
恢复、锁定与旅行
- 有大量轶事讲述人们在失去号码、出国旅行或没有信号时,被银行、电子邮件、社交账号等关键账户锁在门外。
- 有些人在无法从异常网络登录后,干脆关闭短信 2FA;另一些人则描述“尝试其他方式”流程已经损坏。
- 号码更换、国际搬迁以及偏远地区/室内信号死角,使基于短信的恢复尤其脆弱。
责任与监管
- 一派指责公司明知依赖薄弱环节,却仍把短信宣传为“安全 2FA”。
- 另一派指责运营商号码转移流程过于宽松,认为他们应在换卡/转号时要求更强的身份核验或增加延迟。
- 少数人认为主要责任仍应落在犯罪者身上,并警告不要过度惩罚“无辜”的公司。
- 也有人呼吁监管:禁止在高风险账户中把短信作为唯一因素,强制更好的恢复机制,或引入政府支持的数字身份。