O recurso de sincronização 2FA do Google pode colocar sua privacidade em risco

O recurso de sincronização 2FA do Google pode colocar sua privacidade em risco

O recurso de sincronização 2FA do Google pode colocar sua privacidade em risco PlatoBlockchain Data Intelligence. Pesquisa vertical. Ai.

Após uma espera de 13 anos, o Google Authenticator adicionou um recurso de sincronização de conta 2FA que permite que seus usuários façam backup de suas sequências de código 2FA na nuvem, após o que podem restaurá-los em um novo dispositivo.

Embora o processo no qual um usuário carrega seus segredos 2FA é criptografado, pesquisadores da Naked Security da Sophos e os desenvolvedores iOS da Mysk relataram que os detalhes 2FA de um usuário eram “desencriptados dentro dos pacotes de rede HTTPS do Google”. Além disso, não há opção na qual um usuário possa criptografar seu upload usando uma senha antes de sair do dispositivo.

Isso é preocupante porque, uma vez que a criptografia para o transporte dos dados é removida após a chegada do upload, os dados ficam disponíveis para o Google e praticamente qualquer pessoa que esteja em busca dessas informações, incluindo qualquer pessoa com um mandado de busca.

Embora seja possível que o Google resolva esse problema de segurança no futuro, os pesquisadores da Mysk “recomendam o uso do aplicativo sem o novo recurso de sincronização por enquanto”.

“Embora a sincronização de segredos 2FA entre dispositivos seja conveniente, isso prejudica sua privacidade. Felizmente, o Google Authenticator ainda oferece a opção de usar o aplicativo sem fazer login ou sincronizar segredos”, disse Pesquisadores do Mysk em um tweet.

Acompanhe as ameaças de segurança cibernética mais recentes, vulnerabilidades recém-descobertas, informações de violação de dados e tendências emergentes. Entregue diariamente ou semanalmente diretamente na sua caixa de entrada de e-mail.

Carimbo de hora:

Mais de Leitura escura