Как взломщики обошли 2FA через Google Authenticator?
У нас прошла серия взломов, на этот раз затронувшая и игроков с включенной двухфакторкой. Несмотря на статью отдела безопасности, начали активно плодиться любители конспирологии и могущественных кулхацкеров, потому что для них образовалась благоприятная среда - вопрос, оставленный без ответа. Как взломщики смогли обойти аутентификатор гугла?
Когда в 2022 году через уязвимости старого сайта была слита часть базы данных, мы фиксировали лишь утечку захешированных паролей. Как оказалось, вдобавок к ним были слиты «Секретки» игроков от аутентификатора гугла.
«Секретка» - условный ключ, который вы сканируете на QR-коде при подключении двухфакторки к приложению на телефоне. Если у взломщика есть «Секретка», он может подключить вашу двухфакторку в свое приложение и видеть аналогичные коды.
Год назад злоумышленники торговали лишь захешированными паролями, на что мы отреагировали подключением принудительной двухфакторки тем, у кого не было никакой. Игроков с подключенным аутентификатором мы трогать не стали, и это оказалось ошибкой. Недавно слитая база данных была дополнена «Секретками», которые давали доступ к кодам игрока, если тот не переподключал двухфакторку с Августа 2022 года.
Таким образом, если игрок больше года не менял пароль и не переподключал двухфакторку от гугла - его можно было взломать, используя недавно выставленные на продажу данные.
Безопасен ли Google Authentificator сейчас?
Сам по себе Аутентификатор невозможно взломать, не имея доступа к устройству игрока. Прошедшая волна взломов является противным эхом из слива 2022 года, сейчас безопасность данных находится уже на совершенно другом уровне. Даже если злоумышленники каким-либо образом получат доступ к новым сливам, мы сейчас используем достаточно передовые методы шифрования, чтобы они были бесполезны.
Также мы принудительно сменили всем затронутым игрокам двухфакторку с Аутентификатора на почту, в связи с чем слитые в 2022 «Секретки» потеряли свою актуальность.
Надеюсь, моя заметка дала достаточно информации для понимания проблемы. Приношу извинения всем игрокам, которые стали жертвой нашего недосмотра. Отдел безопасности будет пахать днем и ночью, чтобы вернуть все до последнего срачника. 😓