130 empresas atacadas com o mesmo truque: o phishing kit que capturava códigos 2FA em tempo real
A campanha 0ktapus comprometeu a Twilio e dezenas de outras empresas capturando passwords e códigos 2FA em tempo real. A Cloudflare foi atacada da mesma forma, e resistiu. A diferença explica tudo sobre partilha de códigos.
São Francisco, Em agosto de 2022, a Twilio, a empresa de comunicações cloud que, ironicamente, opera o serviço de autenticação Authy, revelou que atacantes tinham acedido aos seus sistemas internos e consultado dados de 125 clientes. O vetor de entrada não foi uma vulnerabilidade técnica: foram mensagens SMS.
O ataque: um IT falso e uma página de login a fazer de espelho
Funcionários e ex-funcionários da Twilio receberam SMS que se faziam passar pelo departamento de TI, avisando que as suas palavras-passe tinham expirado ou que os horários tinham mudado. O link levava a uma réplica da página de login da empresa.
O detalhe que torna este caso relevante para qualquer equipa que partilha códigos: o kit de phishing usado pelo grupo, identificado como Scatter Swine, ou «0ktapus», capturava as credenciais e os códigos 2FA em tempo real, reencaminhando-os de imediato para o site legítimo. O código de seis dígitos, válido por trinta segundos, era usado pelo atacante antes de expirar. A mesma campanha atingiu mais de 130 organizações durante 2022.
A Twilio já tinha sido atacada pelo mesmo grupo em junho, dessa vez por telefone («vishing»): um funcionário entregou credenciais numa chamada, dando acesso a dados de clientes.
O contra-exemplo: a Cloudflare foi atacada e não caiu
Na mesma semana, a Cloudflare foi alvo de uma campanha praticamente idêntica. Três funcionários caíram no phishing e introduziram as credenciais na página falsa. E, no entanto, o ataque falhou.
A razão: a Cloudflare não usa códigos TOTP que os funcionários possam digitar (ou entregar). Cada colaborador tem uma chave de segurança física compatível com FIDO2, que verifica criptograficamente o domínio onde o login está a acontecer. Numa página falsa, a chave simplesmente não responde. Não há código para roubar porque não há código que um humano possa ver, copiar ou partilhar.
A lição: tudo o que se pode «passar» pode ser roubado
O caso Twilio/0ktapus expõe a fragilidade fundamental dos fluxos em que códigos circulam entre pessoas:
- Um código que um funcionário consegue digitar num site, consegue digitar no site errado. O phishing em tempo real anula a janela dos 30 segundos.
- Numa equipa habituada a pedir e enviar códigos por mensagem, um pedido do «IT» a solicitar um código não levanta qualquer suspeita, é igual a terça-feira.
- A escala importa: o mesmo kit, os mesmos SMS, 130 empresas. Não é preciso ser um alvo especial; basta ter funcionários com telemóvel.
Para equipas que partilham contas, o caminho tem duas etapas. Primeiro, tirar os códigos dos canais informais, chat, SMS, screenshots, e colocá-los num sistema com acessos individuais e registo de utilização, onde um pedido inesperado de código é uma anomalia visível e não rotina. Segundo, onde a plataforma o permitir, avançar para métodos resistentes a phishing como passkeys ou chaves físicas. A Cloudflare provou que a diferença entre «três funcionários enganados» e «uma violação de dados» está na arquitetura, não na sorte.
Partilhe 2FA na equipa sem repetir estes erros.
Códigos por SMS (número SIM real) e de apps (TOTP) num só painel, com acesso por serviço, expiração e auditoria.
Reservar o meu lugar