- СМС-маршрутизация позволяет доставлять срочные текстовые сообщения до нужного получателя в разных региональных сотовых сетях и у разных провайдеров — например, когда пользователь получает SMS-код безопасности или ссылку для входа в онлайн-сервисы.
- Коды, отправленные по SMS, не так безопасны, как более надёжные формы двухфакторной аутентификации (2FA), например генератор кодов на основе приложения.
YX International, специализирующаяся на производстве оборудования для сотовых сетей и предоставлении услугSMS-маршрутизации, оставила внутреннюю базу данных открытой в интернете без пароля. В базе содержались чувствительные данные, включая одноразовые коды безопасности, которые потенциально могли дать доступ к аккаунтам пользователей Facebook, Google и TikTok.
Открытая база данных и сотрудничество с TechCrunch
YX International, судя по всему, отправляет впечатляющие 5 миллионов SMS-сообщений в день. Однако эта открытость представляла серьёзный риск для безопасности, поскольку давала неограниченный доступ к содержимому текстовых сообщений, отправляемых пользователям, включая одноразовые коды доступа и ссылки для сброса пароля для крупных технологических и онлайн-сервисов, таких как Facebook, WhatsApp, Google и TikTok.
Известный исследователь безопасности Анураг Сен обнаружил открытую базу данных и поделился деталями сTechCrunch, чтобы помочь установить её владельца и сообщить об уязвимости. База данных, содержавшая ежемесячные журналы с июля 2023 года, постоянно росла, потенциально раскрывая огромный объём чувствительной информации.
Читайте также:Как усилить кибербезопасность после утечки базы данных суда австралийского штата?
Проблемы безопасности SMS-двухфакторной аутентификации
Этот инцидент вызывает вопросы о безопасности двухфакторной аутентификации по SMS (2FA), которая призвана обеспечить дополнительный уровень защиты от взлома аккаунтов. Хотя коды 2FA, отправляемые по SMS, широко используются, они не так безопасны, как другие формы 2FA, например генераторы кодов на основе приложений, поскольку их можно перехватить или раскрыть.
Когда TechCrunch обнаружил открытую базу данных, там также были найдены наборы внутренних адресов электронной почты и соответствующих паролей, связанных с YX International. После уведомления компании база данных была быстро отключена, и представитель YX International заявил, что уязвимость устранена.
Читайте также:Сингапурский NTU и Ocean Base улучшат системы баз данных
Продолжительность раскрытия и несанкционированный доступ
Остаются вопросы о том, как долго база данных была открыта и мог ли иметь место несанкционированный доступ. Ответ компании, в частности отсутствие журналов доступа на сервере, оставляет неопределённость относительно масштабов потенциальной утечки данных.
Этот инцидент подчёркивает критическую важность надёжных мер безопасности, особенно для компаний, которые обрабатывают чувствительные данные и коммуникации пользователей. В эпоху, когда киберугрозы и утечки данных множатся, организации обязаны уделять первоочередное внимание защите информации пользователей и оперативно устранять любые уязвимости, способные поставить под угрозу целостность и конфиденциальность данных.
Представители Meta, Google и TikTok, к которым обратились за комментариями, не ответили на запросы о реакции на этот инцидент, что подчёркивает необходимость большей прозрачности и ответственности технологических компаний при обработке инцидентов с безопасностью данных.

