Attention : fuite de codes d’authentification à deux facteurs

Attention : fuite de codes d’authentification à deux facteurs

Un chercheur en sécurité a découvert une base de données non protégée régissant l’accès aux services de certaines des plus grandes entreprises technologiques du monde. La base de données appartient à un opérateur de routage de services de messages courts (SMS) chargé d’envoyer des codes d’authentification à deux facteurs (2FA) aux utilisateurs de Meta, Google et éventuellement de sociétés de cryptographie.

Le chercheur Anurag Sen a découvert que la base de données YX International de la société était exposée sans mot de passe sur l’Internet public. Toute personne connaissant l’adresse IP publique pouvait consulter les données.

Utilisateurs concernés par une fuite d’authentification à deux facteurs

YX International envoie des codes de sécurité aux personnes se connectant aux plateformes appartenant à Meta, Google et TikTok. La société veille à ce que les messages des utilisateurs soient acheminés rapidement via les réseaux mobiles du monde entier. Parmi les messages qu’il envoie figurent des codes de sécurité qui font partie d’un système d’authentification à deux facteurs que de nombreuses grandes entreprises utilisent pour protéger les comptes d’utilisateurs.

Certains fournisseurs de services, comme Google, peuvent envoyer un code SMS pour vérifier l’authenticité d’un utilisateur après avoir saisi un mot de passe. D’autres options d’authentification incluent la génération d’un code à partir d’une application d’authentification pour compléter un mot de passe.

Lire la suite : 15 escroqueries cryptographiques les plus courantes à surveiller

La boîte rouge montre le point faible de l’authentification SMS 2FA | Source : Tout ce qui est authentifié

Même si l’authentification à deux facteurs vise à améliorer la sécurité, elle n’est pas une solution miracle. En conséquence, l’échange cryptographique Coinbase prévient que le 2FA est une mesure de sécurité minimale, mais qu’il n’est pas infaillible. Les pirates peuvent toujours trouver un moyen de voler des fonds dans les portefeuilles cryptographiques.

« Même si la 2FA cherche à améliorer la sécurité, elle n’est pas infaillible. Les pirates qui acquièrent les facteurs d’authentification peuvent toujours accéder sans autorisation aux comptes. Les moyens courants pour y parvenir incluent les attaques de phishing, les procédures de récupération de compte et les logiciels malveillants. Les pirates peuvent également intercepter les messages texte utilisés dans 2FA », a déclaré Coinbase.

Les criminels utilisent ces méthodes pour vaincre la 2FA

L’année dernière, des rapports faisant état de criminels contournant le 2FA sur les appareils Apple ont émergé. Un pirate informatique pourrait accéder à la plateforme cloud d’Apple, iCloud, et remplacer le numéro de téléphone d’un utilisateur par le sien. Le système mettait en danger les fonds des applications de portefeuille cryptographique sur les appareils Apple, car certaines applications auraient pu envoyer des codes d’authentification à des numéros de téléphone compromis.

Les criminels peuvent également utiliser les échanges de cartes SIM pour commettre des escroqueries cryptographiques à authentification à deux facteurs. Dans cette ligne d’attaque, les criminels convainquent les opérateurs de téléphonie mobile comme AT&T ou Verizon de transférer un numéro de téléphone du propriétaire légitime au fraudeur. Après cela, le criminel n’a besoin que d’une autre information pour accéder à une application de portefeuille auto-dépositaire appartenant au véritable propriétaire du numéro de téléphone.

Compte tenu de l’essor de la technologie quantique, Apple a récemment amélioré la sécurité de son périphérique matériel Secure Enclave intégré aux iPhones. Le système de cryptographie post-quantique crée de nouvelles clés chaque fois qu’un acteur malveillant en compromet une ancienne.

Cette fonctionnalité pourrait aider les développeurs de portefeuilles cryptographiques à améliorer la sécurité cryptographique de leurs clients en stockant des informations critiques dans Secure Enclave. Jusqu’à présent, au moins un fournisseur a déjà utilisé Secure Enclave pour accorder l’accès à son application de portefeuille.

Lire la suite : Qu’est-ce qu’une clé privée en crypto ?

BeInCrypto a contacté Binance, le plus grand échange de crypto-monnaie au monde, et Coinbase pour savoir si la fuite de données de XY International a affecté leurs utilisateurs. Aucune des deux sociétés n’avait répondu au moment de la publication.

Clause de non-responsabilité

Toutes les informations contenues sur notre site Web sont publiées de bonne foi et à titre d’information générale uniquement. Toute action entreprise par le lecteur à partir des informations trouvées sur notre site Web est strictement à ses propres risques.

Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !