Fornecedor SMSCasos Reais

Milhões de códigos 2FA expostos: porque é que o SMS partilhado é uma bomba-relógio

Uma base de dados sem palavra-passe expôs milhões de códigos 2FA enviados por SMS a utilizadores do Facebook, Google e TikTok. Se a tua equipa reencaminha códigos por SMS, este caso é para ti.

Muitas equipas resolvem a partilha de 2FA da forma mais simples: um número de telefone partilhado que recebe os códigos por SMS, ou um telemóvel «da empresa» que anda de mão em mão. Parece prático. Um caso de 2024 mostra porque é uma péssima ideia.

O que aconteceu

Um investigador de segurança descobriu que a YX International, uma empresa asiática de encaminhamento de SMS que envia cerca de 5 milhões de mensagens por dia, tinha deixado uma base de dados interna exposta na internet sem qualquer palavra-passe. Qualquer pessoa que conhecesse o endereço IP podia consultá-la num browser.

Dentro dela: milhões de mensagens sensíveis, incluindo códigos de autenticação de dois fatores associados a contas de grandes plataformas como Facebook, Google e TikTok, além de endereços de email internos e palavras-passe da própria empresa.

O mais preocupante? A empresa não conseguiu confirmar durante quanto tempo a base de dados esteve exposta, nem se terceiros mal-intencionados chegaram a aceder aos dados.

A lição: os teus códigos SMS viajam por infraestrutura que não controlas

Quando um código 2FA chega por SMS, passa por operadoras, agregadores e empresas de encaminhamento como esta. Cada intermediário é um ponto de falha fora do teu alcance. E quando a tua equipa reencaminha esses SMS para um grupo, ou partilha o telemóvel que os recebe, multiplicas os pontos de exposição:

  • O código fica no histórico de mensagens de várias pessoas, sem prazo de validade prático.
  • Não há registo de quem usou o código nem para quê.
  • Um único telemóvel comprometido (ou um SIM swap) dá acesso a todas as contas da equipa.

O que fazer em vez disso

O SMS já é considerado o método 2FA mais fraco pela comunidade de segurança, apps de códigos TOTP e chaves físicas são muito mais resistentes. Para equipas, a resposta não é «partilhar melhor os SMS», é migrar para um sistema pensado para acesso partilhado: códigos TOTP geridos centralmente, com controlo de acessos individual, registo de utilização e revogação imediata quando alguém sai.

Se hoje a tua equipa depende de um número partilhado para receber códigos, este caso mostra que a pergunta não é se essa infraestrutura vai falhar, é quando, e se vais sequer ficar a saber.

SMS2FAfuga de dadosinfraestrutura

Partilhe 2FA na equipa sem repetir estes erros.

Códigos por SMS (número SIM real) e de apps (TOTP) num só painel, com acesso por serviço, expiração e auditoria.

Reservar o meu lugar

Continuar a ler

Ver todas
Milhões de códigos 2FA expostos: porque é que o SMS partilhado é uma bomba-relógio