Avançar para o conteúdo principal

Venda de bots que roubam códigos de autenticação de dois fatores está em alta



 O mercado negro está a registar uma grande procura (e muita oferta) por soluções automatizadas que visam roubar os códigos nos sistemas de verificação de dois fatores. Estes bots ajudam os hackers a entrar em contas de Coinbase, Amazon, PayPal, bancos e outras instituições


Há cada vez mais bots direcionados para roubar códigos de autenticação de dois fatores (2FA) de serviços como o Apple Pay, PayPal, Amazon, Coinbase ou outros à venda no mercado negro. Um hacker mostrou ao Motherboard que o sistema realmente funciona e é bastante simples, sendo uma escolha natural para os piratas que não têm tantas capacidades de engenharia social.


Kaneki, o pirata contactado, usou o bot para ligar ao jornalista do Motherboard, que foi iludido para digitar um código no telefone e mostrou que o bot recebeu esse mesmo código do seu lado. OTPGOD777, outro utilizador nestes fóruns, complementa que “o bot é espetacular para as pessoas que não têm skills de engenharia social (…) nem toda a gente é confortável e convincente ao telefone”. Estes bots estão disponíveis por algumas centenas de dólares no mercado negro e, aliados a outras formas de pirataria e outros dados, são uma forma de se entrar nas contas de utilizadores, pondo em causa privacidade ou roubando mesmo conteúdos e dinheiro.


Para começar o esquema, o hacker necessita de ter o nome de utilizador ou endereço de email e password da vítima, que podem estar disponíveis em repositórios criados com base em fugas de informação anteriores. Uma vez que muitas pessoas reutilizam credenciais, é uma questão de probabilidades até se acertar numa password usada noutro serviço. Depois, no Telegram ou no Discord, o pirata pode digitar o número de telefone que pretende atacar, com o bot a colocar o número em plataformas de chamadas online semelhantes ao Twilio para começarem a ser feitas as chamadas. “O Twilio tem vindo a encerrar as contas de bots OTP (de one time password)”, asseguram os hackers envolvidos, com a empresa também a revelar ter uma equipa a monitorizar este tipo de atividade.


Independentemente da plataforma de conversação usada, o bot pretende telefonar para a vítima e, com uma história qualquer como sendo a proteção contra uma transação fraudulenta ou o bloqueio de uma tentativa de entrada não autorizada, ludibriá-la a colocar o código OTP recebido. O hacker, ao receber esse código introduzido pelo utilizador, pode depois usá-lo para levar a sua avante.


Rachel Tobac, CEO e co-fundadora da SocialProof Security, considera, depois de ter ouvido uma chamada de exemplo, que “isto seria suficiente para convencer muitas vítimas a ceder os seus códigos OTP/2FA e o pirata nem sequer precisa de ser um engenheiro social muito bom, podem só usar este bot para tentar entrar na conta”.


No Telegram, em determinados grupos, é possível ver capturas de ecrã como evidências de utilização bem-sucedida destes bots na obtenção dos códigos junto das vítimas. Os preços começam nos 600 dólares para utilização de um mês ou 4000 dólares para licenças ‘vitalícias’.


https://visao.sapo.pt/exameinformatica/noticias-ei/mercados/2021-11-03-venda-de-bots-que-roubam-codigos-de-autenticacao-de-dois-fatores-esta-em-alta/

Comentários

Notícias mais vistas:

Diarreia legislativa

© DR  As mais de 150 alterações ao Código do Trabalho, no âmbito da Agenda para o Trabalho Digno, foram aprovadas esta sexta-feira pelo Parlamento, em votação final. O texto global apenas contou com os votos favoráveis da maioria absoluta socialista. PCP, BE e IL votaram contra, PSD, Chega, Livre e PAN abstiveram-se. Esta diarréia legislativa não só "passaram ao lado da concertação Social", como também "terão um profundo impacto negativo na competitividade das empresas nacionais, caso venham a ser implementadas Patrões vão falar com Marcelo para travar Agenda para o Trabalho Digno (dinheirovivo.pt)

A Fusão Nuclear deu um rude golpe com o assassínio de Nuno Loureiro

“Como um todo, a fusão nuclear é uma área muito vasta. Não é a morte de um cientista que impedirá o progresso, mas é um abalo e uma enorme perda para a comunidade científica, Nuno Loureiro deu contributos muito importantes para a compreensão da turbulência em plasmas de fusão nuclear” diz Bruno Soares Gonçalves , presidente do Instituto de Plasmas e Fusão Nuclear do IST . O que é a fusão nuclear e por que razão o cientista português do MIT assassinado nos EUA dizia que “mudará a História da humanidade” “Os próximos anos serão   emocionante s   para nós e para a fusão nuclear.  É o início de uma nova era” . As palavras são de Nuno Loureiro e foram escrit as em 2024 . A 1 de maio desse ano, o   cientista português   assumi a   a direção do Centro de Ciência e Fusão de Plasma (PSFC) , um dos maiores   laboratórios  do Massachussetts   Institute   of   Technology ( MIT) . A seu cargo tinha   250   investigadores , funcionário...

Paguei 61€ por 350 quilómetros de autonomia - Mais caro que gasolina!

  Se há coisa que começo a detestar enquanto testo carros elétricos no meu dia-a-dia, é mesmo o facto de ser impossível perceber o que se vai pagar em cada posto, por muitas contas e simulações que se tente fazer. Aliás, há alguns meses atrás, já contei a história que na minha terra (Salvaterra de Magos), o mesmíssimo posto da terra ao lado (Benavente), é 1 cêntimo mais caro por minuto. O mesmo posto, a mesma energia e potência (11kW), e por isso o mesmo tempo de carregamento.  É mais caro, só porque sim. Até porque o munícipio “ofereceu” o terreno para o carregador. Tal e qual como na terra ao lado. Isto é algo que se repete em todo o lado, e que apesar de estar melhor, ainda é um problema sério para quem apenas quer carregar o seu veículo elétrico para evitar ficar a pé. 61€? Como? Pois bem, há pouco tempo andei a testar um Polestar 3, que tem uma bateria de grandes dimensões (100kWh). Fui dar uma volta a Lisboa para aproveitar as campanhas de Black Friday, e claro, decidi d...