Reddit: uma intranet clonada capturou credenciais e códigos 2FA, e um funcionário honesto salvou o dia
Um site que imitava o portal interno do Reddit roubou as credenciais e o token 2FA de um funcionário. O que limitou os danos não foi a tecnologia: foi o funcionário ter reportado de imediato, e a empresa ter uma cultura em que isso é seguro.
São Francisco, Na noite de 5 de fevereiro de 2023, funcionários do Reddit receberam mensagens com pretextos plausíveis que apontavam para um site que clonava o comportamento do portal de intranet da empresa. O objetivo, nas palavras do CTO Christopher Slowe: roubar credenciais e tokens de segundo fator.
Um funcionário caiu. Com as credenciais e o código 2FA capturados em tempo real, o atacante entrou nos sistemas internos e acedeu a documentos, código-fonte, dashboards e sistemas de negócio, incluindo dados de contacto de funcionários e alguma informação de anunciantes. Os sistemas de produção, os que correm o Reddit e guardam os dados dos utilizadores, não mostraram sinais de compromisso.
O que correu mal, e o que correu surpreendentemente bem
O que correu mal é o padrão que já vimos na Twilio, na Retool e no Reddit de 2018 (quando a empresa foi comprometida via 2FA por SMS): um código que um humano consegue ler e digitar, consegue digitá-lo no sítio errado. A página clonada não precisou de quebrar o 2FA, pediu-o com bons modos, e recebeu-o. Depois do incidente, o Reddit passou a encorajar internamente métodos 2FA baseados em token físico, resistentes a este tipo de captura.
O que correu bem merece igual atenção: pouco depois de ser enganado, o funcionário apercebeu-se e reportou-se a si próprio. A equipa de segurança cortou o acesso do intruso rapidamente e iniciou a investigação. O CTO fez questão de agradecer publicamente ao funcionário. Sem esse autorreporte, o atacante poderia ter tido dias ou semanas de acesso silencioso, como aconteceu à Okta, cujo intruso passou 14 dias despercebido.
As lições: tecnologia resistente a phishing + cultura resistente ao medo
- Códigos digitáveis são phisháveis, ponto final. Nenhuma formação elimina o erro humano às 23h de um domingo. A mitigação real é dupla: tirar os códigos dos fluxos informais (chat, screenshots, SMS) e colocá-los num sistema onde a utilização é registada e anómala quando não devia acontecer; e, onde possível, migrar contas críticas para chaves físicas ou passkeys, que se recusam a funcionar em domínios falsos.
- O tempo de deteção é o multiplicador do dano. A diferença entre o Reddit (horas) e a Okta (14 dias) não foi a sofisticação do ataque, foi a velocidade a saber. Registos individuais de acesso e alertas sobre utilizações inesperadas encurtam essa janela drasticamente.
- Um funcionário que reporta o próprio erro é o teu melhor sensor de segurança. Isso só acontece em equipas onde errar e avisar não é punido. Se na tua empresa admitir «cliquei num link mau» custa uma humilhação, os incidentes vão ser escondidos, e descobertos meses depois, pelos piores motivos. A regra de ouro: quem reporta depressa é agradecido, nunca castigado.
O Reddit teve sorte no essencial: o atacante apanhou uma empresa com resposta rápida e um funcionário sem medo de falar. A pergunta para qualquer equipa é se, no mesmo cenário, teria as duas coisas, ou se estaria a descobrir o incidente pelo extrato do cliente.
Partilhe 2FA na equipa sem repetir estes erros.
Códigos por SMS (número SIM real) e de apps (TOTP) num só painel, com acesso por serviço, expiração e auditoria.
Reservar o meu lugar