Che cosa sono gli attacchi SS7?

Signaling System No. 7 (SS7) è un protocollo di comunicazione utilizzato da decenni per consentire alle reti telefoniche di tutto il mondo di scambiare informazioni. Svolge un ruolo chiave nel collegamento delle chiamate, nell'invio degli SMS e in molte altre funzioni.

A causa dei problemi di sicurezza che pone, il protocollo SS7 potrebbe essere utilizzato da eventuali utenti malintenzionati per:

  1. intercettare chiamate ed SMS inviati al tuo numero di telefono;
  2. impedirti di ricevere telefonate ed SMS e
  3. monitorare la tua posizione in tempo reale.

Se usi gli SMS per l'autenticazione a due fattori su Stripe, un utente malintenzionato può sfruttare questo metodo per ricevere i tuoi codici di verifica, ottenendo così l'accesso al tuo account.

Chi può eseguire questo tipo di attacco?

Tutti gli operatori di telefonia mobile del mondo hanno accesso al protocollo SS7 e in teoria potrebbero sferrare attacchi di questo tipo. Questo attacco può verificarsi semplicemente a opera di un dipendente disonesto presso un operatore di telefonia mobile in qualsiasi parte del mondo.

Di che cosa ha bisogno per attaccarmi?

È sufficiente che l'utente malintenzionato conosca il tuo numero di telefono. Quest'ultimo è facilmente reperibile in un elenco telefonico o in occasione di precedenti violazioni dei dati.

Come faccio a proteggermi dagli attacchi SS7?

Finché il protocollo SS7 continua a essere utilizzato dalle reti mobili, gli attacchi SS7 sono possibili. Il protocollo è fondamentalmente imperfetto e può essere corretto solo sostituendolo a livello mondiale. Pertanto, non c’è modo di prevenire gli attacchi SS7. L' unico modo per proteggere il tuo account Stripe dagli effetti dannosi è smettere di usare i messaggi di testo (SMS) per l'autenticazione a due fattori.

Fino a quando manterrai l'opzione SMS abilitata per l'autenticazione a due fattori, il tuo account sarà a rischio. Abilita un metodo alternativo per l'autenticazione a due fattori, come un' app di autenticazione o una chiave di sicurezza hardware, poi disabilita gli SMS.