Bilgisayar korsanları, milyonlarca Authy MFA telefon numarasını doğrulamak için API'yi istismar etti

2 yıl önce

Twilio, teminatsız bir API uç noktasının tehdit aktörlerinin milyonlarca kimyalı çok faktörlü kimlik doğrulama kullanıcılarının telefon numaralarını doğrulamasına izin verdiğini ve potansiyel olarak SMS kimlik avı ve SIM değiştirme saldırılarına karşı savunmasız hale getirdiğini doğruladı.

Authy, MFA etkinleştirdiğiniz web sitelerinde çok faktörlü kimlik doğrulama kodları oluşturan bir mobil uygulamadır. 

Haziran ayı sonlarında, Shinyhunters adında bir tehdit oyuncusu, Authy Hizmetine kayıtlı 33 milyon telefon numarası olduğunu iddia eden bir CSV metin dosyası sızdırdı.

CSV dosyası, her biri bir hesap kimliği, telefon numarası, "over_the_top" sütunu, hesap durumu ve cihaz sayımı içeren 33.420.546 satır içerir.

Twilio şimdi BleepingComputer'a tehdit aktörlerinin kimlik doğrulanmamış bir API uç noktası kullanarak telefon numaraları listesini derlediğini doğruladı. 

Twilio, "Twilio, tehdit aktörlerinin, kimlik doğrulanmamış bir uç nokta nedeniyle telefon numaraları da dahil olmak üzere kimlik dışı hesaplarla ilişkili verileri belirleyebildiklerini tespit etti. Bu uç noktayı güvence altına almak için harekete geçtik ve artık kimlik doğrulanmamış isteklere izin vermedik."

"Tehdit aktörlerinin Twilio'nun sistemlerine veya diğer hassas verilere erişim elde ettiğine dair hiçbir kanıt görmedik. Bir önlem olarak, tüm kimlik dışı kullanıcılardan en son güvenlik güncellemeleri için en son Android ve iOS uygulamalarını güncellemelerini istiyoruz ve tüm kimlik dışı kullanıcıları Dikkatli olun ve kimlik avı ve sarsıcı saldırılar konusunda farkındalığı artırdı. "

2022'de Twilio, Haziran ve Ağustos aylarında tehdit aktörlerinin altyapısını ihlal etmesine ve Authy Müşteri bilgilerine erişmesine izin veren ihlallerin yaşadığını açıkladı.

BleepingComputer, verilerin teminatsız API uç noktasına büyük bir telefon numaraları listesi beslenerek derlendiğini öğrendi. Sayı geçerli olsaydı, uç nokta, Authy'ye kayıtlı ilgili hesaplar hakkında bilgi döndürür.

Artık API güvence altına alındığına göre, bir telefon numarasının Authy ile kullanılıp kullanılmadığını doğrulamak artık istismar edilemez.

Bu teknik, tehdit aktörlerinin hem kamuya açık hem de kamuya açık olmayan bilgileri içeren on milyonlarca kullanıcı profilini derlemek için teminatsız bir Twitter API'sini ve Facebook API'sını nasıl kötüye kullandıklarına benzer.

Authy Scrape sadece telefon numaraları içerse de, hesapları ihlal etmek için smaching ve SIM değiştirme saldırıları yapmak isteyen kullanıcılar için hala avantajlı olabilirler.

Shinyhunters, "Sizler İkizler veya Nexo DB'ye katılabilirsiniz" diyerek, tehdit aktörlerinin telefon numaraları listesini İddia Edilen İkizler ve NEXO veri ihlallerinde sızdırılanlarla karşılaştırdığını öne sürerek, yazılarında bunu ifade ediyor.

Maçlar bulunursa, tehdit aktörleri kripto para birimi değişim hesaplarını ihlal etmek ve tüm varlıkları çalmak için SIM değiştirme saldırıları veya kimlik avı saldırıları yapmaya çalışabilir.

Twilio şimdi yeni bir güvenlik güncellemesi yayınladı ve kullanıcıların güvenlik güncellemelerini içeren Authy Android (v25.1.0) ve iOS uygulamasına (v26.1.0) yükseltmesini öneriyor. Bu güvenlik güncellemesinin kullanıcıları saldırılarda kazınmış verileri kullanarak tehdit aktörlerinden korumaya nasıl yardımcı olduğu belirsizdir.

Authy kullanıcıları ayrıca, mobil hesaplarının bir şifre sağlamadan veya güvenlik korumalarını kapatmadan numara transferlerini engelleyecek şekilde yapılandırılmasını sağlamalıdır.

Ayrıca, Authy kullanıcıları, şifreler gibi daha hassas veriler çalmaya çalışan potansiyel SMS kimlik avı saldırılarını aramalıdır.

İlişkisiz bir ihlal gibi görünen Twilio, üçüncü taraf bir satıcının teminatsız AWS S3 kovası, şirket aracılığıyla gönderilen SMS ile ilgili verileri açığa çıkardıktan sonra veri ihlali bildirimleri göndermeye başladı.

Medibank Cyberattack hakkındaki korkutucu rapor, zorlanmamış MFA'yı vurgular

Mevcut tehdit manzarasında gelişen MFA talepleri nasıl karşılaşılır

Microsoft Temmuz ayında Azure Çok Faktörlü Kimlik Doğrulamayı Uygulamaya Başlayacak

Dell API, veri ihlalinde 49 milyon müşteri kaydı çalmak için istismar etti

Microsoft: Kişisel hesaplara gelen yeni Outlook Güvenlik Değişiklikleri

Kaynak: Bleeping Computer

More Posts