Uber, MGM, Okta, LastPass, Twilio e mais: ataques reais que começaram num código 2FA aprovado, reencaminhado ou capturado. Como aconteceram e o que os teria evitado.
Uber
Em 2022, a Uber foi comprometida sem malware nem exploits, bastou um contratado exausto aprovar uma notificação MFA. A lição para qualquer equipa que trata a autenticação de forma casual.
Ler a história completa →Fornecedor SMS
Uma base de dados sem palavra-passe expôs milhões de códigos 2FA enviados por SMS a utilizadores do Facebook, Google e TikTok. Se a tua equipa reencaminha códigos por SMS, este caso é para ti.
Ler a história completa →Slack
Partilhar códigos 2FA por Slack já é mau. Partilhar o QR code da configuração é catastrófico: quem o tiver consegue gerar códigos válidos indefinidamente, sem disparar nenhum alerta.
Ler a história completa →Caso real
Quando o 2FA é partilhado por códigos e screenshots, ninguém sai realmente da empresa. Um caso real acabou com 21 meses de prisão para um ex-funcionário, e meses de caos para a organização.
Ler a história completa →Retool
Um SMS de phishing, uma chamada com voz clonada e uma funcionalidade de sincronização na nuvem: bastou comprometer uma conta Google para o atacante obter todos os códigos 2FA de um engenheiro da Retool.
Ler a história completa →Twilio
A campanha 0ktapus comprometeu a Twilio e dezenas de outras empresas capturando passwords e códigos 2FA em tempo real. A Cloudflare foi atacada da mesma forma, e resistiu. A diferença explica tudo sobre partilha de códigos.
Ler a história completa →O hack ao Twitter em 2020 não usou malware: usou chamadas telefónicas. Os atacantes convenceram funcionários a entregar credenciais, mapearam os processos internos e subiram na cadeia até chegar a quem tinha as ferramentas.
Ler a história completa →Cisco
O ataque à Cisco em 2022 começou fora da empresa: numa conta Google pessoal com credenciais sincronizadas do browser. Seguiu-se MFA fatigue e chamadas de vishing. Quando as credenciais de trabalho vivem em contas pessoais, o perímetro deixa de existir.
Ler a história completa →MGM Resorts
Os atacantes não exploraram nenhuma vulnerabilidade técnica: pesquisaram um funcionário no LinkedIn, ligaram ao help desk da MGM e pediram um reset de password e de MFA. Funcionou, e custou cerca de 100 milhões de dólares.
Ler a história completa →EA
Os atacantes compraram um cookie de sessão do Slack por 10 dólares, entraram como um funcionário da EA e pediram um token MFA ao suporte de TI por mensagem. O IT enviou. Duas vezes.
Ler a história completa →LastPass
Bastou comprometer o computador de casa de um dos quatro engenheiros com acesso às chaves para os atacantes levarem os backups dos cofres de toda a base de clientes da LastPass. A lição não é «não centralizar», é perceber o que a centralização exige.
Ler a história completa →Okta
Um funcionário da Okta guardou credenciais de uma conta de serviço no Google pessoal. Quando essa conta caiu, os atacantes leram ficheiros de suporte com tokens de sessão ativos, e sequestraram sessões de administrador que já tinham passado pelo MFA.
Ler a história completa →Um site que imitava o portal interno do Reddit roubou as credenciais e o token 2FA de um funcionário. O que limitou os danos não foi a tecnologia: foi o funcionário ter reportado de imediato, e a empresa ter uma cultura em que isso é seguro.
Ler a história completa →