L’attaque conte Twilio révèle les faiblesses des systèmes d’authentification multifacteur

La dernière révélation sur la campagne de hameçonnage visant à compromettre les comptes de connexion des employés de Twilio est un rappel que l’authentification multifacteur pour protéger les connexions peut être contournée si les systèmes qui la sous-tendent ne sont pas sécurisés.

Twilio est un service qui agit comme un pont entre Internet et les réseaux téléphoniques. Il peut, par exemple, aider les acheteurs de produits à communiquer avec le support client par courriel, par messages texte (SMS) et par messages téléphoniques. Utilisé par de nombreuses grandes entreprises, c’est une cible idéale pour une attaque de la chaîne d’approvisionnement par des cybercriminels pour pénétrer dans les systèmes informatiques de ses clients.

C’est ce que révèle un rapport du fournisseur d’identité et d’accès Okta sur la façon dont il s’est retrouvé au centre de l’escroquerie par hameçonnage de Twilio plus tôt ce mois-ci. Certains clients de Twilio utilisent Okta pour l’authentification multifacteur. Entre autres choses, le rapport montre que les responsables de l’informatique et de la sécurité doivent bien réfléchir avant de faire confiance à l’authentification à deux facteurs par SMS pour protéger leurs systèmes contre le piratage.

Dans le rapport, Okta a  reconnu qu’un « petit nombre » de numéros de téléphone mobile de clients Twilio, ainsi que des messages SMS avec des mots de passe à usage unique pour l’authentification à deux facteurs envoyés à ces appareils, étaient accessibles par le cybercriminel qui a pénétré dans les consoles des employés de Twilio. plus tôt ce mois-ci.

On ne sait pas combien de connexions de personnes ont été compromises par la capacité de l’attaquant à voir leurs codes d’authentification. Otka note qu’un code d’accès à usage unique n’est valide que pendant cinq minutes.

Otka propose à ses clients un certain nombre d’options pour l’authentification à deux et plusieurs facteurs. Les experts en cybersécurité s’accordent à dire que l’authentification par SMS vaut mieux que rien. Mais ils disent également que l’authentification basée sur les applications – comme Google Authenticator, Twilio’s Authy, Microsoft Authenticator ou Cisco Systems’ Duo – est plus sûre contre l’interception.

Cependant, la sécurité de toute solution dépend de l’ensemble de son processus. La preuve : Twilio a reconnu que lors de la campagne de hameçonnage d’août, les pirates ont accédé aux comptes de 93 utilisateurs individuels d’Authy. En utilisant cet accès, les pirates ont enregistré les appareils mobiles qu’ils possédaient sur ces comptes compromis, de sorte qu’ils ont pu recevoir tous les codes d’authentification à deux facteurs d’Authy envoyés jusqu’à ce que Twilio les coupe.

Pour plus de détails, l’article original (en anglais) est disponible sur IT World Canada, une publication sœur de Direction informatique.

Adaptation et traduction française par Renaud Larue-Langlois.

Howard Solomon
Howard Solomon
Actuellement rédacteur pigiste, Howard est l'ancien rédacteur en chef de ITWorldCanada.com et de Computing Canada. Journaliste informatique depuis 1997, il a écrit pour plusieurs publications sœurs d'ITWC, notamment ITBusiness.ca et Computer Dealer News. Avant cela, il était journaliste au Calgary Herald et au Brampton Daily Times en Ontario. Il peut être contacté à hsolomon@soloreporter.com.

Articles connexes

Un gang de rançongiciel commence à divulguer des données volées dans une université québécoise

Le gang de rançongiciel LockBit a commencé à divulguer des données qui, selon lui, auraient été volées le mois dernier dans une université québécoise. Les données proviennent de l'Université de Sherbrooke, qui compte environ 31 000 étudiants et 8 200 professeurs et employés.

Une commission scolaire du sud de l’Ontario reconnaît un « cyberincident »

L'une des plus grandes commissions scolaires publiques du sud de l'Ontario a reconnu publiquement une cyberattaque, plus d'un mois après sa détection.

Un groupe d’assurance dentaire avise près de 7 millions d’Américains d’un vol de données lié à MOVEit

Près de 7 millions de résidents américains ont été informés par un fournisseur d’assurance dentaire que leurs informations personnelles ont été volées lors de l'une des plus grandes attaques impliquant l'application de transfert de fichiers MOVEit.

L’Université de Sherbrooke victime d’une attaque de rançongiciel

L’université de Sherbrooke (UdeS) aurait été victime du gang de rançongiciel LockBit. C’est ce que rapportait Brett Callow, analyste des menaces chez Emsisoft, sur X (anciennement Twitter) jeudi dernier, avec capture d’écran à l’appui.

Les données d’employés actuels et anciens de la bibliothèque de Toronto volées lors d’une attaque de rançongiciel

Le réseau des bibliothèques publiques de Toronto a reconnu que le gang de rançongiciel qui l'a attaqué le mois dernier a volé des données personnelles identifiables d’employés.

Emplois en vedette

Les offres d'emplois proviennent directement des employeurs actifs. Les détails de certaines offres peuvent être soit en français, en anglais ou bilinguqes.