使用短信作为 2FA 验证方式并不安全
短信2FA不安全,易遭SIM swap攻击,建议改用硬件密钥或TOTP。
1. 关键信息
- SIM swap(手机号劫持)常见,骗子可忽悠运营商换新SIM卡(#1、#3、#6)。
- 安全替代方案:YubiKey(#5、#7、#22)、TOTP应用如Aegis(#7)、Google Authenticator(#16-17、#19)。
- Google Fi / Google Voice 比传统运营商稍安全(#8),但仍有风险(#12)。
- 实体店运营商更危险(#26、#28),虚拟运营商Lyca有过漏洞(#29)。
- Chase已支持Passkey(#24),Fidelity支持2FA app(#15),但Amex、Discover等仍仅短信(#24)。
- 风控措施:C1转点会检测SIM更换时间触发验证(#18)。
2. 羊毛/优惠信息
无。
3. 最新动态
- 高端YubiKey可存TOTP(#23)。
- 流行Phishing Resistant MFA(#22),Windows Hello、Face ID、YubiKey属此类。
- IHG仍用4位PIN(#32)。