image

Telecombedrijf lekte 2FA-codes Facebook en Google via onbeveiligde database

vrijdag 1 maart 2024, 16:10 door Redactie, 3 reacties

Het Chinese telecombedrijf YX International heeft via een onbeveiligde database sms-berichten met tweefactorauthenticatie (2FA) codes van onder andere Facebook, Google, WhatsApp en TikTok gelekt. YX International fabriceert telecomapparatuur en routeert sms-berichten. Dagelijks zou het bedrijf vijf miljoen sms-berichten versturen. Een database met verstuurde sms-berichten bleek voor iedereen op internet toegankelijk. De enige vereiste was het ip-adres weten.

De database werd gevonden door beveiligingsonderzoeker Anurag Sen, die vervolgens TechCrunch informeerde. De database had logbestanden die tot juli 2023 teruggingen. De onbeveiligde database bevatte ook interne e-mailadressen en bijbehorende wachtwoorden van YX International zelf. Na te zijn ingelicht werd de database door het telecombedrijf beveiligd. De server sloeg geen toegangslogs op, waardoor onduidelijk is of de database ook door andere personen dan de onderzoeker is ingezien. Hoelang de database onbeveiligd was laat het bedrijf niet weten.

Reacties (3)
01-03-2024, 16:38 door Anoniem
Je verwacht het niet....

SMS en mails met OTP codes zijn store&forward "2FA" oplossingen. Vaak ook nog langere tijd geldig (2uur of meer), waarmee de kans op onderschepping en misbruik ontzettend op de loer ligt. Geen Phishing resistant oplossing. Niet gebruiken dus.
01-03-2024, 17:51 door Anoniem
Door Anoniem: Je verwacht het niet....

SMS en mails met OTP codes zijn store&forward "2FA" oplossingen. Vaak ook nog langere tijd geldig (2uur of meer), waarmee de kans op onderschepping en misbruik ontzettend op de loer ligt. Geen Phishing resistant oplossing. Niet gebruiken dus.

Je slaat de spijker op zijn op. SMS 2FA is al jaren onveilig, als je dat nog aanbied aan gebruikers dan neem je beveiliging gewoon niet serieus. De magic e-maillinks kan je niet eens 2FA noemen, aangezien de wachtwoord reset via het zelfde e-mailadres loopt.

Gelukkig zijn de aanbieders van belangrijke diensten al afgestapt van SMS 2FA, bijvoorbeeld naar gestandaardiseerde TOTP (niet phishing-veilig) of FIDO2/Passkey authenticatie (wel phishing-veilig). Er zijn nog maar een handjevol onbenullige organisaties die van SMS 2FA afhankelijk zijn, zoals DigiD voor het doen van de belastingaangifte.
01-03-2024, 18:51 door linuxpro
Die OTP's zijn niet zo interessant, die zijn inmiddels wel verlopen, emailadress en wachtwoord is een stuk interessant. Dat levert weer een paar cent per record op en met miljoenen records een leuke handel.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.