对于那些误解我帖子的人:想象一下使用GMail的朋友突然告诉你他们启用了2FA,并登录到了他们的帐户,他们收到的2FA代码(SMS)来自您的电话号码。那是不可能的,对吧?这就是这里发生的事,只是这件事不是两个朋友之间的事,而是我和一个完全陌生的人之间的事。
我有一个谷歌帐户,出于各种原因,我决定为我的帐户激活2因素认证(2FA) (即输入您的密码,并通过输入发送到您注册的移动电话号码的6位代码来确认登录)。我大概一个半月前就这么做了。
我收到的前几个代码来自我的电话/服务提供商识别为"Google“的发件人。然后,在2020年1月21日,当我试图登录时,我收到了来自移动号码的2FA代码。那时候,我没怎么想。我只是推测,当有太多的2FA代码被发送出去或其他什么的时候,Google可能会使用一些额外的数字或者其他什么东西作为备份。然而,我确实保留了短信,因为我惊讶地收到它显然是一个固定的移动电话号码。
从那时起,我收到的每一个2FA代码都是由"Google“发送的,我从来没有收到过来自任何类型的移动号码的另一个代码(或者就这一点而言,来自一个具有可识别号的发送方)。出于好奇,我给那个随机数打了电话,当时我收到了密码,令我惊讶的是,竟然有人接了电话。
他们似乎同样惊讶的是,我从他们的号码收到了一个2FA代码,并完全困惑。他们给了我他们的名字和位置,告诉我我可以在WhatsApp上找到他们(但我找不到;我试着用别人的手机在WhatsApp上找到他们,但也没用)。
我现在真的很困惑,我想我应该向SE社区寻求一些输入。
在这次讨论中可能相关的一些信息:


我的问题是:这是怎么回事?是否有可能像这样发送2FA代码?
发布于 2020-02-12 11:30:03
短信的SenderId很容易被谷歌和你的手机之间的任何人欺骗。请注意,Google并不直接向您发送SMS,而是使用与您的手机有网络连接(可能是间接连接)的服务提供商。而且,由于谷歌和你的手机之间的电信公司想要过滤掉非人对人的通信量(因为$),因此,通过选择一个来自于p2p号码的(随机) SenderId,使短信看起来像人对人(p2p)流量是有意义的。如果这个数字已经在使用,那就更好了。:-)
我在一个短信聚合器工作,他开发2FA,为2FA提供短信,使用短信路由,并且听说过SenderId欺骗。
https://security.stackexchange.com/questions/225298
复制相似问题