美主要運營商對短信路由方式做出重大調整防止黑客將其改道
根據幫助短信路由的通信公司Aerialink的公告,美國所有的主要運營商都對短信的路由方式進行了重大改變,以防止黑客能夠輕易地對目標短信進行改道。此舉是在Motherboard網站調查後發生的。
該調查發現一個黑客,以最小的努力,支付16美元,就可以重新路由短信,然後使用這種能力,闖入一些在線帳戶,包括Postmates,WhatsApp和Bumble,暴露了美國電信基礎設施存在的一個缺陷。
3月25日來Aerialink公告表示,無線運營商將不再支持在各自的無線號碼上啟用短信或彩信文本,這一變化是全行業的,影響到移動生態系統中的所有短信提供商。請注意,Verizon、T-Mobile和AT&T已經在全行業範圍內收回了被覆蓋的支持短信的無線號碼。因此,任何Verizon、T-Mobile或AT&T的無線號碼,如果曾作為BYON啟用文本,則不再通過Aerialink網關路由消息流量。
T-Mobile,Verizon和AT&T沒有立即回應評論請求。聯邦通信委員會(FCC)和CTIA(運營商的貿易機構)也沒有回應評論請求。上週,Motherboard公佈了一項調查,其中假名Lucky225的黑客向一家名為Sakari的公司支付了一小筆錢,以證明這個問題,此前並沒有詳細報導。Sakari是一家幫助企業進行短信營銷和群發信息的公司。作為其中的一部分,Sakari從另一家名為Bandwidth的公司獲得了短信改道的能力,而Bandwidth又從另一家名為NetNumber的公司獲得了這種能力。
當輸入相應的電話號碼時,Lucky225被要求籤署一份文件,基本上是用小指頭髮誓確保目標已同意短信改道。Lucky225真實身份是網絡安全公司Okey Systems的首席信息官,在輸入Motherboard提供的電話號碼幾分鐘後,Lucky225就開始收到原本要發給Motherboard手機的短信。從這裡,Lucky225登錄了各種使用短信作為登錄或認證機制的服務。
不難看出,這種攻擊對安全保障造成的巨大威脅。美國聯邦通信委員會必須利用其權力迫使電話公司保護其網絡免受黑客攻擊。對此,Sakari公司聯合創始人Adam Horsman表示,Sakari推出了一項安全功能,輸入的號碼會收到一個自動呼叫,以確保號碼所有者同意信息改道。現在,隨著運營商切斷手機號碼短信的啟用,廣大的商業短信公司生態系統很可能根本無法執行這項服務。
Horsman在周四的一份聲明中告訴Motherboard,我們歡迎這一消息,並希望行業內的其他公司也能效仿。我們Sakari的政策一直是只支持VoIP和固定電話號碼的短信功能,一旦行業問題被提出,我們就對任何移動號碼進行了全面封殺。作為我們內部審計的一部分,除了Lucky225的賬戶,我們沒有發現其他手機號碼受到影響。