UberCasos Reais

O caso Uber: como um único clique cansado comprometeu uma empresa inteira

Em 2022, a Uber foi comprometida sem malware nem exploits, bastou um contratado exausto aprovar uma notificação MFA. A lição para qualquer equipa que trata a autenticação de forma casual.

Em setembro de 2022, a rede interna de um dos maiores gigantes tecnológicos do mundo foi comprometida. Não houve malware sofisticado. Não houve uma vulnerabilidade zero-day. Houve apenas uma pessoa cansada de dizer «não».

Como aconteceu

O atacante começou com as credenciais de um contratado externo da Uber, provavelmente compradas na dark web após uma fuga anterior. A conta estava protegida por autenticação multifator (MFA) com notificações push, por isso cada tentativa de login disparava um alerta no telemóvel do contratado: «Aprovar este início de sessão?»

O contratado recusou. O atacante tentou de novo. E de novo. Dezenas de notificações em meia hora, durante o trabalho, ao jantar, a meio da noite. É a técnica conhecida como MFA fatigue (ou push bombing): esgotar a vítima até que aprove um pedido só para que os alertas parem.

O golpe final foi social: o atacante contactou o contratado fazendo-se passar pelo suporte de TI da Uber, alegando que as notificações faziam parte de uma correção do sistema e que bastava aprovar a próxima. Exausto e convencido de que falava com colegas, o contratado aprovou.

As consequências

Com acesso à VPN, o atacante fez reconhecimento interno e encontrou um script com credenciais de administrador em texto simples, a partir daí, escalou privilégios até ao coração dos sistemas da Uber. As ações da empresa caíram mais de 4% após o anúncio, o Slack e o GitHub internos foram temporariamente desligados, e as equipas de segurança trabalharam em modo de emergência durante dias.

O que isto significa para a tua equipa

O ponto central não é a sofisticação do ataque, é a cultura de aprovação casual. Quando uma equipa está habituada a partilhar códigos por mensagem, a aprovar pedidos «para despachar» ou a tratar a autenticação como um obstáculo em vez de uma proteção, cada membro torna-se o elo mais fraco.

Três defesas que teriam mudado o desfecho:

  1. Number matching em vez de aprovar sim/não, o utilizador tem de introduzir um número mostrado no ecrã, o que elimina aprovações automáticas.
  2. Limitação de tentativas, após três recusas de MFA, bloquear a conta e alertar a segurança.
  3. Regras claras de equipa, ninguém aprova pedidos que não iniciou, e qualquer contacto «do suporte de TI» a pedir aprovações é tratado como suspeito por defeito.

A MFA só funciona quando existe um processo à volta dela. Sem regras, é apenas mais um botão em que alguém, um dia, vai carregar por cansaço.

MFA fatigueengenharia socialUbersegurança de equipas

Partilhe 2FA na equipa sem repetir estes erros.

Códigos por SMS (número SIM real) e de apps (TOTP) num só painel, com acesso por serviço, expiração e auditoria.

Reservar o meu lugar

Continuar a ler

Ver todas
O caso Uber: como um único clique cansado comprometeu uma empresa inteira