• O roteamento SMS permite encaminhar mensagens de texto urgentes para seu destino apropriado em diferentes redes celulares regionais e provedores, por exemplo, quando um usuário recebe um código de segurança SMS ou um link para acessar serviços online.
  • Os códigos enviados por SMS não são tão seguros quanto formas mais robustas de autenticação de dois fatores (2FA), como um gerador de código baseado em aplicativo.

A YX International, especializada na fabricação de equipamentos de rede celular e no fornecimento de serviços de roteamento demensagens SMS, foi descoberta por ter deixado um banco de dados interno exposto na Internet sem senha. O banco de dados continha informações confidenciais, incluindo códigos de segurança de uso único que poderiam potencialmente permitir o acesso às contas dos usuários do Facebook, Google e TikTok.

Banco de dados exposto e colaboração com TechCrunch

A YX International supostamente enviava impressionantes 5 milhões de mensagens SMS por dia. No entanto, essa exposição representava um risco de segurança significativo, pois permitia acesso irrestrito ao conteúdo das mensagens de texto enviadas aos usuários, incluindo códigos de acesso de uso único e links de redefinição de senha para grandes empresas de tecnologia e serviços online como Facebook, WhatsApp, Google e TikTok.

Anurag Sen, um renomado pesquisador de segurança, descobriu o banco de dados exposto e compartilhou os detalhes com oTechCrunchpara ajudar a identificar seu proprietário e relatar a falha de segurança. O banco de dados, que continha registros mensais desde julho de 2023, continuava crescendo, potencialmente expondo uma vasta quantidade de informações confidenciais.

Leia também:Como reforçar a cibersegurança após a violação do banco de dados do Tribunal Estadual Australiano?

Problemas de segurança da autenticação de dois fatores por SMS

Este incidente levanta preocupações sobre a segurança da autenticação de dois fatores por SMS (2FA), projetada para fornecer uma camada extra de proteção contra invasão de contas. Embora os códigos 2FA enviados por SMS sejam comumente usados, eles não são tão seguros quanto outras formas de 2FA, como geradores de código baseados em aplicativos, pois são suscetíveis a interceptação ou exposição.

Durante a descoberta do banco de dados exposto pelo TechCrunch, também foram encontrados conjuntos de endereços de e-mail internos e senhas correspondentes associados à YX International. Após alertar a empresa, o banco de dados foi rapidamente colocado offline, e um representante da YX International declarou que a vulnerabilidade foi corrigida.

Leia também:Singapore NTU e Ocean Base para melhorar sistemas de banco de dados

A duração da exposição e o acesso não autorizado

Permanem dúvidas sobre a duração da exposição do banco de dados e se pode ter ocorrido acesso não autorizado. A resposta da empresa, especialmente em relação à ausência de registros de acesso no servidor, deixa incerteza sobre a extensão da potencial violação de dados.

Este incidente destaca a importância crucial de medidas de segurança robustas, especialmente para empresas que lidam com dados e comunicações confidenciais de usuários. Em uma época em que as ameaças de cibersegurança e violações de dados estão aumentando, é imperativo que as organizações priorizem a proteção das informações dos usuários e corrijam rapidamente qualquer vulnerabilidade que possa comprometer a integridade e a confidencialidade dos dados.

Procurados para comentar, os representantes da Meta, Google e TikTok não responderam aos pedidos de posicionamento sobre o caso, destacando a necessidade de maior transparência e responsabilidade por parte das empresas de tecnologia no tratamento de incidentes de segurança de dados.