«Perdi o telemóvel numa festa»: como um cookie de 10 dólares e uma mensagem no Slack custaram 780 GB à EA
Os atacantes compraram um cookie de sessão do Slack por 10 dólares, entraram como um funcionário da EA e pediram um token MFA ao suporte de TI por mensagem. O IT enviou. Duas vezes.
Redwood City, Em junho de 2021, a Electronic Arts, editora de FIFA, Battlefield e dona do motor Frostbite, confirmou uma intrusão na sua rede que resultou no roubo de 780 GB de dados: código-fonte do FIFA 21 e das suas ferramentas de matchmaking, o código do motor Frostbite e ferramentas internas de desenvolvimento. O material apareceu à venda em fóruns clandestinos.
O ponto de entrada custou dez dólares.
O ataque: um cookie, um disfarce e um pedido simpático
Segundo o relato dos próprios atacantes à Motherboard (Vice), tudo começou com a compra de cookies de sessão roubados, vendidos online por 10 dólares. Cookies guardam o estado de login de um utilizador, e, para aplicações como o Slack, duram bastante tempo. Com o cookie certo, o atacante entrou no Slack da EA já autenticado como um funcionário real, sem precisar de password nem de segundo fator.
O passo seguinte foi de uma simplicidade desarmante. De dentro do Slack, os atacantes enviaram mensagem ao suporte de TI com uma história banal: tinham perdido o telemóvel numa festa na noite anterior e precisavam de ajuda para voltar a entrar na rede. O suporte de TI enviou-lhes um token de autenticação multifator por mensagem. Os atacantes afirmam que o truque funcionou duas vezes.
Com acesso à rede corporativa, encontraram um serviço interno de compilação de jogos, criaram uma máquina virtual para ganhar visibilidade sobre a rede e descarregaram o código-fonte.
Porque funcionou
O caso EA junta, num só incidente, dois hábitos que muitas equipas consideram inofensivos:
Primeiro: a sessão de chat como prova de identidade. Para o suporte de TI, uma mensagem vinda da conta Slack de um colega era o colega. Mas uma sessão de chat autenticada prova apenas que alguém tem acesso àquela sessão, cookies roubados, portáteis desbloqueados e sessões antigas de ex-colaboradores contam todos como «alguém».
Segundo: o canal de chat como via normal para pedir e enviar fatores de autenticação. O pedido dos atacantes não levantou suspeitas porque, muito provavelmente, não era invulgar. Em equipas onde códigos e tokens circulam por chat todos os dias, um pedido daqueles é rotina, e a rotina não se questiona.
A lição: se o pedido é normal, o ataque é invisível
A defesa contra este ataque não é «ter um IT mais desconfiado». É tornar o pedido impossível:
- Fatores de autenticação nunca viajam por chat. Nem códigos, nem tokens, nem QR codes. Se o canal normal para obter um código é um sistema com acesso individual e registo, qualquer pedido por Slack é, por definição, uma anomalia, e as anomalias questionam-se.
- Recuperação de acesso com verificação real. «Perdi o telemóvel» deve desencadear um processo com callback ou confirmação por segundo canal, não uma resposta simpática com o token colado.
- Sessões também são credenciais. Encurtar a validade de sessões e cookies, e revogar sessões ativas no offboarding, fecha a porta que na EA estava escancarada por dez dólares.
O prejuízo da EA mediu-se em gigabytes de propriedade intelectual. O custo de prevenir teria sido uma regra de equipa com uma frase: ninguém envia fatores de autenticação por mensagem, nunca.
Partilhe 2FA na equipa sem repetir estes erros.
Códigos por SMS (número SIM real) e de apps (TOTP) num só painel, com acesso por serviço, expiração e auditoria.
Reservar o meu lugar