Notícias · casos reais

Empresas gigantes caíram por um código partilhado.

Uber, MGM, Okta, LastPass, Twilio e mais: ataques reais que começaram num código 2FA aprovado, reencaminhado ou capturado. Como aconteceram e o que os teria evitado.

Uber

O caso Uber: como um único clique cansado comprometeu uma empresa inteira

Em 2022, a Uber foi comprometida sem malware nem exploits, bastou um contratado exausto aprovar uma notificação MFA. A lição para qualquer equipa que trata a autenticação de forma casual.

Ler a história completa →

Fornecedor SMS

Milhões de códigos 2FA expostos: porque é que o SMS partilhado é uma bomba-relógio

Uma base de dados sem palavra-passe expôs milhões de códigos 2FA enviados por SMS a utilizadores do Facebook, Google e TikTok. Se a tua equipa reencaminha códigos por SMS, este caso é para ti.

Ler a história completa →

Slack

O screenshot no Slack que dá acesso para sempre: o erro mais comum das equipas

Partilhar códigos 2FA por Slack já é mau. Partilhar o QR code da configuração é catastrófico: quem o tiver consegue gerar códigos válidos indefinidamente, sem disparar nenhum alerta.

Ler a história completa →

Caso real

Saiu da empresa, ficou com as chaves: o risco invisível das contas partilhadas

Quando o 2FA é partilhado por códigos e screenshots, ninguém sai realmente da empresa. Um caso real acabou com 21 meses de prisão para um ex-funcionário, e meses de caos para a organização.

Ler a história completa →

Retool

Quando o MFA deixou de ser MFA: ataque à Retool comprometeu 27 clientes e levou ao roubo de 15 milhões de dólares

Um SMS de phishing, uma chamada com voz clonada e uma funcionalidade de sincronização na nuvem: bastou comprometer uma conta Google para o atacante obter todos os códigos 2FA de um engenheiro da Retool.

Ler a história completa →

Twilio

130 empresas atacadas com o mesmo truque: o phishing kit que capturava códigos 2FA em tempo real

A campanha 0ktapus comprometeu a Twilio e dezenas de outras empresas capturando passwords e códigos 2FA em tempo real. A Cloudflare foi atacada da mesma forma, e resistiu. A diferença explica tudo sobre partilha de códigos.

Ler a história completa →

Twitter

Como um jovem de 17 anos sequestrou as contas de Obama, Musk e Apple, por telefone

O hack ao Twitter em 2020 não usou malware: usou chamadas telefónicas. Os atacantes convenceram funcionários a entregar credenciais, mapearam os processos internos e subiram na cadeia até chegar a quem tinha as ferramentas.

Ler a história completa →

Cisco

Cisco atacada através da conta Google pessoal de um funcionário: a centralização acidental que ninguém vê

O ataque à Cisco em 2022 começou fora da empresa: numa conta Google pessoal com credenciais sincronizadas do browser. Seguiu-se MFA fatigue e chamadas de vishing. Quando as credenciais de trabalho vivem em contas pessoais, o perímetro deixa de existir.

Ler a história completa →

MGM Resorts

Uma chamada de 10 minutos parou os casinos de Las Vegas: o ataque de 100 milhões à MGM

Os atacantes não exploraram nenhuma vulnerabilidade técnica: pesquisaram um funcionário no LinkedIn, ligaram ao help desk da MGM e pediram um reset de password e de MFA. Funcionou, e custou cerca de 100 milhões de dólares.

Ler a história completa →

EA

«Perdi o telemóvel numa festa»: como um cookie de 10 dólares e uma mensagem no Slack custaram 780 GB à EA

Os atacantes compraram um cookie de sessão do Slack por 10 dólares, entraram como um funcionário da EA e pediram um token MFA ao suporte de TI por mensagem. O IT enviou. Duas vezes.

Ler a história completa →

LastPass

O cofre de milhões de utilizadores caiu por um computador doméstico: a anatomia do caso LastPass

Bastou comprometer o computador de casa de um dos quatro engenheiros com acesso às chaves para os atacantes levarem os backups dos cofres de toda a base de clientes da LastPass. A lição não é «não centralizar», é perceber o que a centralização exige.

Ler a história completa →

Okta

Okta: um perfil pessoal do Chrome num portátil de trabalho expôs 134 clientes, incluindo a 1Password e a Cloudflare

Um funcionário da Okta guardou credenciais de uma conta de serviço no Google pessoal. Quando essa conta caiu, os atacantes leram ficheiros de suporte com tokens de sessão ativos, e sequestraram sessões de administrador que já tinham passado pelo MFA.

Ler a história completa →

Reddit

Reddit: uma intranet clonada capturou credenciais e códigos 2FA, e um funcionário honesto salvou o dia

Um site que imitava o portal interno do Reddit roubou as credenciais e o token 2FA de um funcionário. O que limitou os danos não foi a tecnologia: foi o funcionário ter reportado de imediato, e a empresa ter uma cultura em que isso é seguro.

Ler a história completa →
Notícias de segurança — falhas reais de 2FA partilhado