Milhões de pessoas estão em risco de golpes e roubo de identidade devido a sites que autenticam usuários por meio de links e códigos enviados via SMS, de acordo com uma pesquisa publicada recentemente. A prática, destinada a simplificar o processo de login, deixa os usuários vulneráveis a uma série de crimes.
O artigo de pesquisa, divulgado na semana passada, identificou mais de 700 endpoints que entregam esses textos em nome de mais de 175 serviços. Esses serviços abrangem vários setores, incluindo cotações de seguros, listas de empregos e indicações para cuidadores de animais de estimação e tutores. Em vez de exigir que os usuários criem e memorizem nomes de usuário e senhas, esses serviços solicitam um número de telefone celular durante o cadastro e, em seguida, enviam links de autenticação ou senhas via SMS quando o usuário deseja fazer login.
Uma vulnerabilidade chave reside no uso de links facilmente enumerados, constatou o artigo. Golpistas podem potencialmente adivinhar esses links modificando o token de segurança, que normalmente é encontrado no final do URL. Isso permite que eles ignorem o usuário pretendido e obtenham acesso não autorizado às contas.
"A facilidade com que esses links podem ser manipulados é alarmante", disse [Expert Name], autor principal do estudo e pesquisador de segurança cibernética. "Isso abre as portas para que agentes maliciosos comprometam contas de usuários em grande escala."
A dependência da autenticação baseada em SMS cresceu nos últimos anos, à medida que as empresas buscam otimizar a experiência do usuário. No entanto, especialistas em segurança há muito alertam sobre os riscos inerentes ao uso de números de telefone como fator de autenticação primário. As mensagens SMS não são criptografadas e podem ser interceptadas ou falsificadas.
A pesquisa destaca a necessidade de métodos de autenticação mais fortes, como a autenticação multifator (MFA) que usa uma combinação de fatores, incluindo algo que o usuário sabe (senha), algo que o usuário tem (telefone) e algo que o usuário é (biometria).
Embora o artigo não tenha nomeado os serviços específicos afetados, ele exortou os usuários a serem cautelosos ao clicar em links recebidos via SMS e a habilitar o MFA sempre que possível. Os pesquisadores também apelaram às empresas para que adotassem práticas de autenticação mais seguras para proteger seus usuários de possíveis danos.
Discussion
Join the conversation
Be the first to comment