Car-tech

Senhas específicas de aplicativos enfraquecem a autenticação de dois fatores do Google, dizem pesquisadores Pesquisadores descobriram uma brecha no sistema de autenticação do Google que permitia para ignorar a verificação de login em duas etapas da empresa abusando das senhas exclusivas usadas para aplicativos individuais.

Como recuperar instagram sem código de acesso google autenthicator (autenticação de dois fatores)

Como recuperar instagram sem código de acesso google autenthicator (autenticação de dois fatores)
Anonim

Segundo os pesquisadores da Duo Security, o Google corrigiu a falha em 21 de fevereiro, mas o incidente destaca o fato de as senhas específicas do aplicativo do Google não fornecerem informações granulares. controle sobre os dados da conta.

Quando ativado, o sistema de verificação em duas etapas do Google exige a inserção de códigos exclusivos em adição n para a senha regular da conta para efetuar login. Isso é projetado para impedir que as contas sejam invadidas mesmo quando a senha é comprometida. Os códigos exclusivos podem ser recebidos em um número de telefone associado à conta ou podem ser gerados usando um aplicativo para smartphone.

[Mais leitura: Como remover malware do seu PC com Windows]

No entanto, somente a verificação em duas etapas funciona ao fazer login no site do Google. Para acomodar clientes de e-mail de desktop, programas de bate-papo, aplicativos de calendário e assim por diante, o Google introduziu o conceito de senhas específicas de aplicativos (ASPs). Essas são senhas geradas aleatoriamente que permitem que os aplicativos acessem a conta sem a necessidade de um segundo fator de autenticação. Os ASPs podem ser revogados a qualquer momento sem alterar a senha principal da conta.

O problema é que "os ASPs estão em termos de imposição - na verdade, não são específicos para aplicativos!" Os pesquisadores da Duo Security disseram na segunda-feira em um post no blog. "Se você criar um ASP para usar (por exemplo) um cliente de bate-papo XMPP, esse mesmo ASP também poderá ser usado para ler seu e-mail via IMAP ou pegar seus eventos de calendário com o CalDAV."

Os pesquisadores descobriram uma falha o mecanismo de login automático implementado no Chrome nas versões mais recentes do Android que permitia que eles usassem um ASP para obter acesso às configurações de recuperação da conta do Google e de verificação em duas etapas.

Em essência, a falha poderia ter permitido um invasor roubou um ASP para uma conta Google para alterar o número de telefone celular e o endereço de e-mail de recuperação associado a essa conta ou até mesmo desabilitar a verificação em duas etapas.

"Não há nada além de um nome de usuário, um ASP e uma única solicitação para //android.clients.google.com/auth, podemos fazer login em qualquer propriedade da web do Google sem qualquer solicitação de login (ou verificação em duas etapas)! " os pesquisadores da Duo Security disseram. "Esse não é mais o caso em 21 de fevereiro, quando os engenheiros do Google aplicaram uma correção para fechar essa lacuna."

Além de corrigir o problema, o Google aparentemente também alterou a mensagem exibida depois de gerar uma senha específica do aplicativo. para avisar os usuários de que "essa senha concede acesso completo à sua Conta do Google".

"Acreditamos que seja um furo significativo em um sistema de autenticação forte se um usuário ainda tiver alguma forma de 'senha' suficiente para assumir o controle total controle de sua conta ", disseram os pesquisadores da Duo Security. "No entanto, ainda estamos confiantes de que, mesmo antes de implantar a verificação em duas etapas do Google, era inequivocamente melhor do que não fazê-lo."

Dito isso, os pesquisadores gostariam que o Google implementasse algum tipo de mecanismo semelhante aos tokens OAuth que permitem restringir os privilégios de cada senha específica do aplicativo.

O Google não respondeu imediatamente a uma solicitação de comentários sobre essa falha ou a possíveis planos de implementar um controle mais granular para senhas específicas de aplicativos no futuro