Категории: Разное

Додаток Authy 2FA злив номери телефонів, які можуть використовуватися для текстового фішингу

Хакери отримали доступ до бази даних додатка Authy для Android і «змогли ідентифікувати дані, пов’язані з [обліковими записами], включаючи номери телефонів», згідно з повідомленням системи безпеки від 1 липня, опублікованим розробником додатка Twilio.

Самі облікові записи «не скомпрометовані», зазначено в дописі, маючи на увазі, що зловмисники не змогли отримати облікові дані для автентифікації. Однак у майбутньому розкриті номери телефонів можуть використовуватися для «фішингових і смішинг-атак». Через цей ризик Twilio закликав користувачів Authy «залишатися уважними та підвищувати обізнаність щодо текстів, які вони отримують».

Сповіщення системи безпеки Twilio про порушення безпеки даних Authy. Джерело: Twilio

За темою: що таке фішингова атака в криптографії та як їй запобігти?

Користувачі централізованої біржі часто покладаються на Authy для двофакторної автентифікації (2FA). Він генерує код на пристрої користувача, який біржа може запитати перед тим, як виконувати зняття, перекази чи інші конфіденційні завдання. Обидві біржі Gemini та Crypto.com використовують Authy як програму 2FA за умовчанням, а Coinbase, Binance та багато інших бірж дозволяють це як опцію.

Authy іноді порівнюють із програмою Authenticator від Google, яка має подібне призначення та є конкурентом Authy.

Згідно з повідомленням, зловмисник отримав доступ через «неавтентифіковану кінцеву точку». Команда захистила цю кінцеву точку, і надалі програма більше не приймає неавтентифіковані запити. Він закликав користувачів оновити програму до останньої версії, яка містить покращення безпеки.

Twilio стверджувала, що коди автентифікаторів користувачів не були зламані, тому зловмисники не повинні мати доступу до їхніх облікових записів Exchange. «Ми не бачили доказів того, що зловмисники отримали доступ до систем Twilio або інших конфіденційних даних», — заявили в компанії.

Згідно зі звітом Seeking Alpha, злам було здійснено кіберзлочинною групою ShinyHunters, яка «злила текстовий файл, який нібито показує 33 млн телефонних номерів, зареєстрованих у Authy». У 2021 році блог про кібербезпеку Restoreprivacy повідомив, що ця сама злочинна група відповідальна за витік даних AT&T, у результаті чого дані 51 мільйона клієнтів були оприлюднені онлайн.

Програми автентифікатора були розроблені для запобігання атакам на заміну SIM-карти, типу схеми соціальної інженерії, яка передбачає переконання телефонної компанії передати номер телефону користувача зловмиснику. Коли зловмисник отримує контроль над телефонним обліковим записом користувача, він використовує його для отримання кодів 2FA користувача без необхідності фізично володіти телефоном користувача.

Цей тип атаки все ще поширений сьогодні, оскільки деякі користувачі все ще отримують коди 2FA через текстові повідомлення, а не через додаток.12 червня компанія безпеки блокчейну SlowMist повідомила, що нещодавно користувачі OKX втратили мільйони доларів через атаки обміну SIM-картами.

Alexander Zhdanov

Недавние статьи

Chainlink (ПОСИЛАННЯ). Бичачий патерн може спровокувати прорив: аналітик встановлює ціль у 15 доларів США

Наразі Chainlink торгується за динамікою підвищення, яка розвивалася щонайменше сім місяців, привертаючи увагу як аналітиків,…

4 години ago

Швидкість спалювання Shiba Inu зросла на 1000% – нові рівні ATH вже не за горами?

За даними Shibburn, шиба-іну набирає обертів після приголомшливого збільшення швидкості спалювання на 1000%. Це відбулося…

5 години ago

Учасник ICO Ethereum розвантажує 6000 ETH, оскільки ведмежі настрої посилюються

Згідно з даними CoinMarketCap, ціна Ethereum впала на 10,23% за останні сім днів відповідно до…

7 години ago

Віталік Бутерін жертвує 100 ETH у фонд захисту Roman Storm

Співзасновник Ethereum (ETH) Віталік Бутерін нещодавно пожертвував ще 100 ефірів, вартістю приблизно 240 000 доларів…

7 години ago

Ліквідація ф’ючерсів на біткойн формує дно місцевої ціни — повернення до 65 000 доларів неминуче?

Ціна біткойна розпочала місяць не так, як очікувалося, і в четвер, 3 жовтня, вона впала…

8 години ago

Coinbase закликає суд переглянути апеляцію, цитуючи SEC проти Ripple

Адвокати Coinbase закликали суддю Південного округу Нью-Йорка Кетрін Фалія переглянути проміжну апеляцію, подану від імені…

9 години ago