Como um jovem de 17 anos sequestrou as contas de Obama, Musk e Apple, por telefone
O hack ao Twitter em 2020 não usou malware: usou chamadas telefónicas. Os atacantes convenceram funcionários a entregar credenciais, mapearam os processos internos e subiram na cadeia até chegar a quem tinha as ferramentas.
São Francisco, A 15 de julho de 2020, entre a uma e as três da tarde (hora do Pacífico), as contas de Twitter de Barack Obama, Joe Biden, Elon Musk, Bill Gates, Kanye West, Apple e Uber, cerca de 130 contas de alto perfil no total, começaram a publicar a mesma mensagem: envia Bitcoin para este endereço e recebes o dobro de volta.
O esquema rendeu aos atacantes cerca de 120 mil dólares em poucas horas. Mas o dano real foi outro: o mundo descobriu que o acesso às contas mais influentes do planeta tinha sido obtido com... chamadas telefónicas.
O ataque: subir na cadeia, uma pessoa de cada vez
Segundo a investigação do próprio Twitter, o ataque foi um «phone spear phishing» dirigido a um pequeno número de funcionários. O detalhe mais revelador: nem todos os funcionários inicialmente enganados tinham acesso às ferramentas de gestão de contas. Não fazia mal. Os atacantes usaram essas primeiras credenciais para entrar nos sistemas internos, estudar os processos da empresa e identificar quem tinha os acessos que realmente interessavam, e depois atacaram essas pessoas, já munidos de vocabulário interno e contexto credível.
Com acesso ao painel interno de suporte, os atacantes tweetaram a partir de 45 contas, acederam às mensagens diretas de 36 e descarregaram o arquivo completo de dados de várias outras.
Semanas depois, as autoridades norte-americanas anunciaram a detenção do alegado cérebro da operação: Graham Ivan Clark, de Tampa, Florida. Tinha 17 anos.
A lição: o acesso partilhado é uma escada para o atacante
O caso Twitter mostra o mecanismo que torna a partilha informal de acessos tão perigosa em qualquer organização, de uma rede social global a uma agência de dez pessoas:
- O atacante não precisa de enganar a pessoa certa à primeira. Basta enganar alguém. Cada credencial obtida dá contexto, vocabulário e credibilidade para o próximo passo.
- Numa cultura em que acessos e códigos circulam entre colegas, um pedido de credenciais «de um colega da equipa» soa perfeitamente normal. A partilha rotineira treina as pessoas para entregar.
- Ferramentas poderosas com acesso partilhado e pouca atribuição individual são o prémio final: quando várias pessoas usam o mesmo acesso, detetar utilização anómala é muito mais difícil.
A defesa não é apenas «formar os funcionários», é desenhar o sistema para que a entrega de um acesso não seja tecnicamente possível numa conversa. Acessos individuais, registo de quem usa o quê, e códigos que nunca passam de mão em mão: se o funcionário não consegue «dar» o acesso por telefone, o vishing perde o seu poder. Um adolescente com um telefone provou, à escala global, o que acontece quando essa arquitetura não existe.
Partilhe 2FA na equipa sem repetir estes erros.
Códigos por SMS (número SIM real) e de apps (TOTP) num só painel, com acesso por serviço, expiração e auditoria.
Reservar o meu lugar