Hasty Briefsbeta

双语

We replaced passwords with something worse

9 months ago
  • #phishing
  • #authentication
  • #security
  • 许多服务采用邮箱/手机号+6位验证码的登录方式
  • 这种方式存在安全隐患,攻击者可利用该机制盗取账号
  • 攻击者会将你的邮箱提交到正规服务商处获取6位验证码
  • 用户无法验证该验证码是否来自正确的服务
  • 密码管理器这类反钓鱼工具在此场景下完全失效
  • 该攻击方式已成功实施,例如针对微软Minecraft账号的攻击