Milhões de códigos 2FA expostos: porque é que o SMS partilhado é uma bomba-relógio
Uma base de dados sem palavra-passe expôs milhões de códigos 2FA enviados por SMS a utilizadores do Facebook, Google e TikTok. Se a tua equipa reencaminha códigos por SMS, este caso é para ti.
Muitas equipas resolvem a partilha de 2FA da forma mais simples: um número de telefone partilhado que recebe os códigos por SMS, ou um telemóvel «da empresa» que anda de mão em mão. Parece prático. Um caso de 2024 mostra porque é uma péssima ideia.
O que aconteceu
Um investigador de segurança descobriu que a YX International, uma empresa asiática de encaminhamento de SMS que envia cerca de 5 milhões de mensagens por dia, tinha deixado uma base de dados interna exposta na internet sem qualquer palavra-passe. Qualquer pessoa que conhecesse o endereço IP podia consultá-la num browser.
Dentro dela: milhões de mensagens sensíveis, incluindo códigos de autenticação de dois fatores associados a contas de grandes plataformas como Facebook, Google e TikTok, além de endereços de email internos e palavras-passe da própria empresa.
O mais preocupante? A empresa não conseguiu confirmar durante quanto tempo a base de dados esteve exposta, nem se terceiros mal-intencionados chegaram a aceder aos dados.
A lição: os teus códigos SMS viajam por infraestrutura que não controlas
Quando um código 2FA chega por SMS, passa por operadoras, agregadores e empresas de encaminhamento como esta. Cada intermediário é um ponto de falha fora do teu alcance. E quando a tua equipa reencaminha esses SMS para um grupo, ou partilha o telemóvel que os recebe, multiplicas os pontos de exposição:
- O código fica no histórico de mensagens de várias pessoas, sem prazo de validade prático.
- Não há registo de quem usou o código nem para quê.
- Um único telemóvel comprometido (ou um SIM swap) dá acesso a todas as contas da equipa.
O que fazer em vez disso
O SMS já é considerado o método 2FA mais fraco pela comunidade de segurança, apps de códigos TOTP e chaves físicas são muito mais resistentes. Para equipas, a resposta não é «partilhar melhor os SMS», é migrar para um sistema pensado para acesso partilhado: códigos TOTP geridos centralmente, com controlo de acessos individual, registo de utilização e revogação imediata quando alguém sai.
Se hoje a tua equipa depende de um número partilhado para receber códigos, este caso mostra que a pergunta não é se essa infraestrutura vai falhar, é quando, e se vais sequer ficar a saber.
Partilhe 2FA na equipa sem repetir estes erros.
Códigos por SMS (número SIM real) e de apps (TOTP) num só painel, com acesso por serviço, expiração e auditoria.
Reservar o meu lugar