SIM swap आपके फ़ोन नंबर को हमलावर द्वारा नियंत्रित SIM पर ले जाता है। यदि कोई एप्लिकेशन उस नंबर पर SMS वन-टाइम पासवर्ड (OTP) भेजता है, तो हमलावर कोड प्राप्त कर सकता है और एप्लिकेशन की जाँच पास कर सकता है। इसलिए एप्लिकेशन को यह तय करने का कोई और तरीका चाहिए कि व्यक्ति वास्तविक खाताधारक है या नहीं।
SIM-swap धोखाधड़ी कैसे काम करती है?
हमलावर पहले कैरियर खाते को निशाना बनाता है, अक्सर नंबर के मालिक होने का नाटक करके या कहीं और उजागर हुई जानकारी का उपयोग करके। कैरियर नंबर को हमलावर के SIM पर ले जाता है। मालिक के फ़ोन पर सेवा बंद हो जाती है। उस नंबर पर आने वाली कॉल और संदेश हमलावर तक पहुँचते हैं। हमलावर एप्लिकेशन से प्राप्त SMS कोड का उपयोग करके खाता अधिग्रहण का प्रयास करता है।
यह रास्ता कैरियर स्तर पर नंबर के स्वामित्व पर हमला करता है। यह OTP को तोड़ता नहीं है। कोड सही ढंग से जनरेट, डिलीवर और जाँचा जा सकता है। फिर भी यह गलत व्यक्ति तक पहुँच सकता है।
SMS OTP क्या प्रमाणित करता है?
SMS OTP यह प्रमाणित करता है कि कोड दर्ज करने वाला व्यक्ति उस सत्यापन से जुड़े नंबर पर संदेश प्राप्त कर सकता है। यह प्रमाणित नहीं करता कि वह व्यक्ति एप्लिकेशन खाते का वास्तविक स्वामी है। NIST, अमेरिकी मानक निकाय, PSTN-आधारित प्रमाणीकरण को एक प्रतिबंधित विकल्प मानता है। यह सत्यापनकर्ताओं से कहता है कि वे इस पर भरोसा करने से पहले SIM परिवर्तन, डिवाइस परिवर्तन और नंबर पोर्टिंग जैसे संकेतों पर विचार करें। आश्वासन ढाँचे के लिए NIST SP 800-63B देखें।
| प्रमाण या कार्रवाई | यह क्या स्थापित करता है |
|---|---|
| SMS OTP | वर्तमान प्राप्तकर्ता नंबर का नियंत्रण |
| पहले से नामांकित ऑथेंटिकेटर | एक स्वतंत्र ऑथेंटिकेटर का नियंत्रण, यदि एप्लिकेशन ने उसे खाते से जोड़ा था |
| खाता पुनर्प्राप्ति | एप्लिकेशन का निर्णय जो उसकी पुनर्प्राप्ति साक्ष्य और नीति पर आधारित है |
दो SMS डिलीवरी अभी भी एक ही चैनल हैं। एक और कोड भेजने से कोई समझौता हुआ नंबर स्वतंत्र कारक नहीं बन जाता।
आपको किन संकेतों पर ध्यान देना चाहिए?
मोबाइल सेवा के अप्रत्याशित रूप से बंद होने को एक संभावित घटना मानें, विशेष रूप से कैरियर अलर्ट, बदली हुई खाता जानकारी, या बिना अनुरोध किए पासवर्ड रीसेट के साथ। कैरियर PIN और खाता अधिग्रहण सुरक्षा अनधिकृत नंबर परिवर्तन को कठिन बना सकती है। ये एप्लिकेशन प्रमाणीकरण का विकल्प नहीं हैं।
यदि आपको swap का संदेह है, तो किसी विश्वसनीय माध्यम से कैरियर से संपर्क करें और नंबर पर नियंत्रण बहाल करने को कहें। प्रभावित एप्लिकेशन और ईमेल खातों को ऐसे पुनर्प्राप्ति मार्ग से सुरक्षित करें जो समझौता हुए नंबर पर निर्भर न हो। इस खतरे का परीक्षण वास्तविक SIM को स्थानांतरित करके न करें।
क्या डिलीवरी चैनल बदलने से SIM swap ठीक होता है?
नहीं। एक अलग चैनल डिलीवरी को बेहतर बना सकता है। यह नहीं दिखाता कि समझौता हुआ नंबर सुरक्षित है। Bird का नेक्स्ट-चैनल ऑपरेशन एक नया सत्यापन कोड भेजता है। पहले के सत्यापन कोड वैध बने रहते हैं। SMS से हटने पर हमलावर को पहले से डिलीवर किया गया कोड रद्द नहीं होता। फ़ॉलबैक को डिलीवरी विकल्प मानें, SIM-swap समाधान या स्वचालित आश्वासन उन्नयन नहीं। कोड और स्वतंत्र कारक के बीच अंतर के लिए OTP का अर्थ और टू-फ़ैक्टर ऑथेंटिकेशन क्या है पढ़ें।
एप्लिकेशन को कैसे प्रतिक्रिया देनी चाहिए?
यह तय करने के लिए जोखिम संकेतों का उपयोग करें कि SMS जाँच पर्याप्त है या नहीं। हाल ही में SIM या डिवाइस परिवर्तन, नंबर पोर्ट, असामान्य साइन-इन, या कैरियर अलर्ट एक मज़बूत ऑथेंटिकेटर या एप्लिकेशन-स्वामित्व वाले पुनर्प्राप्ति प्रवाह को ट्रिगर कर सकता है। NIST का मार्गदर्शन इन संकेतों को सत्यापनकर्ता जोखिम निर्णयों के इनपुट के रूप में वर्णित करता है। यह हर SMS लॉगिन को अवैध नहीं बनाता।
प्रमाणीकरण और पुनर्प्राप्ति को अलग रखें। एक मज़बूत सामान्य लॉगिन भी कमज़ोर पड़ सकता है यदि खाता पुनर्प्राप्ति नंबर अधिग्रहण के बाद केवल SMS कोड स्वीकार करती है। एक्सेस बहाल करने या सुरक्षा सेटिंग्स बदलने से पहले स्वतंत्र साक्ष्य की आवश्यकता रखें।
Bird Verify इस प्रवाह में कैसे फ़िट होता है?
Bird Verify सत्यापन कोड भेजता और जाँचता है। सुरक्षा का निर्णय आपके एप्लिकेशन का है। इच्छित प्राप्तकर्ता के साथ एक सत्यापन बनाएँ, कोड एकत्र करें, और उसी प्राप्तकर्ता के साथ उसे जाँचें। लॉगिन या संवेदनशील कार्रवाई को तभी अधिकृत करें जब जाँच success: true लौटाए। केवल संदेश डिलीवरी सत्यापन नहीं है। Verify गाइड, सत्यापन बनाने का ऑपरेशन, और कोड जाँचने का ऑपरेशन देखें।
प्राप्तकर्ता की योजना तय करती है कि कौन-से चैनल उपलब्ध हैं। options.channels उस योजना को छाँट या पुनर्क्रमित कर सकता है। यह कोई अनुपलब्ध चैनल जोड़ नहीं सकता। यदि डिलीवरी विफल होती है, तो अगले पात्र चैनल का अनुरोध तभी करें जब आपकी जोखिम नीति अभी भी सत्यापन की अनुमति देती हो। नेक्स्ट-चैनल ऑपरेशन डिलीवरी को आगे बढ़ाता है। यह SIM अधिग्रहण का पता नहीं लगाता और न ही पहले के कोड रद्द करता है। जिस चैनल से पहले ही समझौता हो चुका है, उसके लिए एप्लिकेशन-स्वामित्व वाले पुनर्प्राप्ति निर्णय का उपयोग करें।
SIM swap बदल देता है कि किसी नंबर के संदेश कौन प्राप्त करता है। SMS OTP उस बदले हुए नियंत्रण की पुष्टि कर सकता है। जब खाते की आवश्यकता हो, तो इसे कैरियर सुरक्षा, जोखिम संकेतों और एक स्वतंत्र पुनर्प्राप्ति मार्ग के साथ जोड़ें।