Resumen

  • Confirmado:Twilio concluyó que los atacantes enviaron cientos de mensajes SMS de phishing a empleados actuales y anteriores, capturaron credenciales en páginas de inicio de sesión falsas y utilizaron identidades de empleados comprometidas para acceder a herramientas y aplicaciones administrativas internas. La última actividad no autorizada observada fue el 9 de agosto de 2022. Twilio contó finalmente 209 cuentas de clientes afectadas y 93 cuentas de usuarios finales de Authy afectadas.
  • Impacto descendente:El número 209 no es un total de usuarios finales. Signal, uno de los clientes afectados, identificó alrededor de 1900 números de teléfono para los cuales un atacante podría haber conocido el estado de registro o visto un código de registro SMS; una de las tres cuentas explícitamente buscadas fue reportada como re-registrada. La posición de Twilio en la cadena de servicio multiplicó la consecuencia de un pequeño número de compromisos de empleados.
  • Hallazgo de control:Los atacantes no necesitaron vencer el cifrado ni robar una clave API de un cliente de Twilio. Persuadieron a los empleados para que se autenticaran en un impostor y luego usaron la autoridad resultante. La capacitación y las eliminaciones rápidas importan, pero el control decisivo es la autenticación que no produce una respuesta reutilizable para el sitio equivocado, combinada con privilegios administrativos estrechos y sesiones cortas.
  • Rendición de cuentas:Los atacantes son responsables del engaño y el acceso no autorizado. Twilio controlaba la autenticación de la fuerza laboral, las herramientas internas, el alcance de los datos del cliente, la duración de las sesiones, la detección y la notificación al cliente. Los clientes controlaban cuánta identidad descendente dependía de Twilio y qué salvaguardas independientes colocaban alrededor del registro. Los operadores, registradores, proveedores de alojamiento y proveedores de identidad controlaban partes de la infraestructura renovable de la campaña. La responsabilidad se comparte a lo largo de la cadena, pero no es igual ni intercambiable.

Un pequeño número de clientes puede ocultar una gran dependencia

El informe final de Twilio proporciona dos proporciones que son fáciles de repetir y fáciles de malinterpretar: 209 clientes de más de 270.000, y 93 usuarios de Authy de aproximadamente 75 millones. Ambas fracciones son pequeñas. Ninguna describe la población completa de personas cuyos datos o cuentas podrían estar en riesgo a través de un cliente afectado de Twilio. Un cliente de Twilio suele ser una organización que opera un servicio para sus propios usuarios. Una relación de cliente comprometida puede contener, por lo tanto, miles, millones o un puñado selectivamente valioso de identidades descendentes.

Signal hizo visible ese multiplicador. Usaba Twilio para la verificación de números de teléfono y determinó que aproximadamente 1900 usuarios podrían haber tenido su número revelado como registrado en Signal o su código de registro SMS expuesto. El atacante buscó explícitamente tres números, y Signal recibió un informe de que una de esas cuentas había sido re-registrada. Signal enfatizó que el historial de mensajes, las listas de contactos, la información del perfil, las listas de bloqueados y el PIN de Signal no estaban disponibles a través de Twilio. Ese es un límite importante, no una razón para descartar el evento. Durante la ventana de acceso, un re-registro exitoso podría permitir a un atacante enviar y recibir nuevos mensajes de Signal como el número afectado. Signal dio de baja a los aproximadamente 1900 usuarios potencialmente afectados, requirió re-registro y notificó a los usuarios por SMS el 15 y 16 de agosto. (Aviso de incidente de Signal)

La comparación entre 209 clientes de Twilio y 1900 usuarios potencialmente afectados de Signal demuestra por qué los incidentes de software como servicio necesitan varios denominadores. El proveedor debe contar las cuentas de cliente afectadas. Cada cliente debe contar los usuarios finales afectados, registros, identificadores y transacciones. Los investigadores deben distinguir los datos vistos de los datos alterados, un código de registro expuesto de una cuenta re-registrada, y una acción posible de una observada. Comprimir esos estados en un solo total pierde la información necesaria para la remediación.

Twilio también dijo que no había evidencia de que los atacantes accedieran a las credenciales de la consola del cliente, tokens de autenticación o claves API. Ese límite reduce sustancialmente el conjunto de afirmaciones respaldadas. Significa que la evidencia pública no establece que los atacantes pudieran hacer llamadas arbitrarias a la API de Twilio como cada cliente afectado. No significa que los datos administrativos accedidos fueran inofensivos, ni borra lo que Signal encontró independientemente en el sistema de soporte.

Una herramienta interna puede exponer información operativamente decisiva incluso cuando el secreto del cliente permanece intacto.

Esta es la dependencia definitoria de la nube en el caso. Un cliente delegó una función de comunicaciones o verificación. Los empleados de Twilio necesitaban alguna capacidad para apoyar esa función. El ataque convirtió la autoridad del empleado en una ruta hacia la información del cliente, y en el caso de Signal, esa información residía dentro de un proceso de registro de cuentas. El límite de identidad de la fuerza laboral del proveedor se convirtió así en parte del límite de autenticación del cliente, independientemente de si el cliente podía ver esa dependencia en un diagrama de arquitectura.

...