O caso Uber: como um único clique cansado comprometeu uma empresa inteira
Em 2022, a Uber foi comprometida sem malware nem exploits, bastou um contratado exausto aprovar uma notificação MFA. A lição para qualquer equipa que trata a autenticação de forma casual.
Em setembro de 2022, a rede interna de um dos maiores gigantes tecnológicos do mundo foi comprometida. Não houve malware sofisticado. Não houve uma vulnerabilidade zero-day. Houve apenas uma pessoa cansada de dizer «não».
Como aconteceu
O atacante começou com as credenciais de um contratado externo da Uber, provavelmente compradas na dark web após uma fuga anterior. A conta estava protegida por autenticação multifator (MFA) com notificações push, por isso cada tentativa de login disparava um alerta no telemóvel do contratado: «Aprovar este início de sessão?»
O contratado recusou. O atacante tentou de novo. E de novo. Dezenas de notificações em meia hora, durante o trabalho, ao jantar, a meio da noite. É a técnica conhecida como MFA fatigue (ou push bombing): esgotar a vítima até que aprove um pedido só para que os alertas parem.
O golpe final foi social: o atacante contactou o contratado fazendo-se passar pelo suporte de TI da Uber, alegando que as notificações faziam parte de uma correção do sistema e que bastava aprovar a próxima. Exausto e convencido de que falava com colegas, o contratado aprovou.
As consequências
Com acesso à VPN, o atacante fez reconhecimento interno e encontrou um script com credenciais de administrador em texto simples, a partir daí, escalou privilégios até ao coração dos sistemas da Uber. As ações da empresa caíram mais de 4% após o anúncio, o Slack e o GitHub internos foram temporariamente desligados, e as equipas de segurança trabalharam em modo de emergência durante dias.
O que isto significa para a tua equipa
O ponto central não é a sofisticação do ataque, é a cultura de aprovação casual. Quando uma equipa está habituada a partilhar códigos por mensagem, a aprovar pedidos «para despachar» ou a tratar a autenticação como um obstáculo em vez de uma proteção, cada membro torna-se o elo mais fraco.
Três defesas que teriam mudado o desfecho:
- Number matching em vez de aprovar sim/não, o utilizador tem de introduzir um número mostrado no ecrã, o que elimina aprovações automáticas.
- Limitação de tentativas, após três recusas de MFA, bloquear a conta e alertar a segurança.
- Regras claras de equipa, ninguém aprova pedidos que não iniciou, e qualquer contacto «do suporte de TI» a pedir aprovações é tratado como suspeito por defeito.
A MFA só funciona quando existe um processo à volta dela. Sem regras, é apenas mais um botão em que alguém, um dia, vai carregar por cansaço.
Partilhe 2FA na equipa sem repetir estes erros.
Códigos por SMS (número SIM real) e de apps (TOTP) num só painel, com acesso por serviço, expiração e auditoria.
Reservar o meu lugar