How Hackers Can See All Your SMS Texts And Bypass 2FA Security

Вибачте цей текст доступний тільки на “Англійська і “Російська”.

Simple login and strong passwords are not enough to securely access online services today. A recent study showed that more than 80% of all hacking attacks are due to compromised and weak credentials. Therefore, implementing two-factor authentication (2FA) has become a necessity. It provides an additional layer of security. According to data, users who enable 2FA block about 99.9% of automated attacks. But don’t let your guard down.

As with any good cybersecurity solution, attackers will sooner or later come up with ways to bypass it. 2FA is no exception! It can be bypassed with one-time codes sent in the form of SMS to the user’s smartphone. Nevertheless, knowing that hackers can use some applications to “mirror” your messages to themselves, many important online services still send one-time codes via SMS.


So what’s the problem with SMS?

Do you think famous companies, such as Microsoft, encourage users to abandon 2FA solutions that use SMS and voice calls just for fun? SMS is known for its notoriously low security, which makes it open to many different attacks. For example, SIM cards can tamper.

One-time codes can also be hacked with readily available tools using the reverse proxy technique. The program intercepts communications between the actual service and the victim, monitoring and recording the victim’s interaction with the service, including any credentials they might use.

In addition, the hacker can install malicious apps through the Google Play Store on your Android device. How? If an attacker has access to your credentials and manages to log into your Google Play account on your laptop, he can automatically install any app on your smartphone. And then it’s just a matter of a few things. Once the app is installed, the attacker can use simple social engineering techniques to convince the user to enable the permissions supposedly necessary for the app to work properly.


Is there any alternative?

To feel secure on the Internet, you should first check whether your first line of defense is safe. Pay attention to your password to see if it has been compromised. Several security programs allow you to do this. For example, enter your number or mail at haveibeenpwned.com.

If at all possible, refrain from using SMS as a 2FA method. Instead, you can use application-based one-time codes, such as via Google Authenticator. In this case, the code is generated in the Google Authenticator app on your device. However, this approach can also be compromised by hackers using some sophisticated malware. A better alternative would be to use special hardware devices such as YubiKey.

These are small USB devices that provide a simplified way to enable 2FA in various services. These physical devices need to be plugged in or brought close to the gadget to log in to 2FA.

That reduces the risks associated with visible one-time codes, such as codes sent via SMS.

Service providers, developers, and researchers should also continue to work on creating more accessible and secure authentication methods. For example, implement multi-factor authentication, where multiple authentication methods are used simultaneously and combined as needed.

Source: The conversation

Related Posts


У 2023 році кількість фішингових атак зросла на 40%

У 2023 році було заблоковано понад 709 мільйонів фішингових атак, що на 40% більше, ніж у 2022 році, згідно щорічного аналізу Касперського. Месенджери, платформи зі Штучним Інтелектом, соцмережі та криптобіржі були одними з шляхів, які найчастіше використовували зловмисники для обману користувачів.   Щорічний аналіз загроз спаму та фішингу виявив стійку тенденцію у 2022 році: помітне […]


Атаки програм-вимагачів різко зростають через недостатній рівень комплаєнсу – Thales Group

Thales Group оприлюднила the 2024 Thales Data Threat Report, щорічний звіт про останні загрози безпеки даних і нові тенденції на основі опитування майже 3000 спеціалістів з ІТ та безпеки у 18 країнах у 37 галузях. Цьогорічний звіт показує, що 93% ІТ-фахівців вважають, що загрози зростають за обсягом або рівнем небезпеки, що значно більше порівняно з […]


Романтичні чат-боти з ШІ порушують вашу приватність

Експерти попередили користувачів романтичних чат-ботів для «відносин» на базі штучного інтелекту, що їхні дані та конфіденційність знаходяться під загрозою. Компанія Mozilla дослідила 11 різних додатків, зокрема, Replika, Chai, Romantic AI, EVA AI Chat Bot & Soulmate і CrushOn.AI. Кожен з них отримав позначку «Privacy Not Included», що робить ці чат-боти однією з найгірших категорій продуктів […]

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *