PplWare Mobile

Hackers descobrem vulnerabilidade no Authy do Twilio e roubam milhões de números de telefone

                                    
                                

Imagem: Reuters

Autor: Rui Neto


  1. Ohlamar Nebur says:

    nao conhecia

    • Damnupa Kot says:

      a app em si é muito prática e pode ser usada tanto em smartphone quanto pc; porém eles há um par de meses a versão desktop atingiu o seu fim de via.
      Agora com este ataque aqui noticiado, na app já avisam que o sistema passará por manutenção no sábado às 2AM.
      O mais importante é que as contas nãop tenham ficado comprometidas!

  2. Rodrigo says:

    Nem as aplicações 2FA fogem aos artistas, hoje em dia ser responsável pela segurança informática de uma média/ grande empresa deve ser um trabalho com muito stress pois cada dia que passa existe novos vectores de ataque.

    • Damnupa Kot says:

      Verdade. Mas continuo a confiar na robustez da encriptação usada pela app. Aqui o ataque foi doutra natureza, API. Houve roubo de contacto, não de contas ou quebra da encriptação!
      Ao comparar as características de segurança, tanto o Authy como o Google Authenticator empregam métodos de encriptação robustos para proteger os tokens 2FA. No entanto, o Authy oferece uma camada adicional de segurança, permitindo aos utilizadores proteger a aplicação com um PIN ou bloqueio biométrico.
      Por exemplo, se usares o Google Authenticator e perderes o teu smartphone é complicado recuperares os dados 2FA; eventualmente terias de fazer previamente backup usando algo do tipo TitaniumBackup mas fazeres o root ao Android primeiro!
      Com o Authy não precisas nada disso. Podes autorizar quando queres a utilização de outros dispositvos e proteger com pw mestra, etc. É muito prático!

      • Rodrigo says:

        Boas, já para aí a um ano que o Google Autenticator faz o backup na tua conta Google, ao usares outro telemóvel vais buscar os dados e não perdes nada, mas sim essa funcionalidades extra como PIN e master password é interessante.

  3. Damnupa Kot says:

    P.S.: como a Twilio matou a sua versão desktop (infelizmente), estou a considerar uma alternativa à altura. É aí que entra o OneAuth da ZoHo. Pese embora não seja opensource, parece ser o melhor candidato da análise que fiz! Outra alternativa poderá ser o Bitwarden Authenticator.

Deixe um comentário

O seu endereço de email não será publicado.

You may use these HTML tags and attributes: <a href="" title="" rel=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <s> <strike> <strong>

*

Aviso: Todo e qualquer texto publicado na internet através deste sistema não reflete, necessariamente, a opinião deste site ou do(s) seu(s) autor(es). Os comentários publicados através deste sistema são de exclusiva e integral responsabilidade e autoria dos leitores que dele fizerem uso. A administração deste site reserva-se, desde já, no direito de excluir comentários e textos que julgar ofensivos, difamatórios, caluniosos, preconceituosos ou de alguma forma prejudiciais a terceiros. Textos de caráter promocional ou inseridos no sistema sem a devida identificação do seu autor (nome completo e endereço válido de email) também poderão ser excluídos.