Cybercode
tecnoblog
tecnoblog
Tecnologia · · 2 min de leitura ·

Google faz recall de chave de segurança devido a falha de segurança

Google faz recall de chave de segurança devido a falha de segurança

O Google lançou a Titan Security Key no ano passado, chave de segurança em versões USB e Bluetooth para autenticação de dois fatores mais segura. No entanto, a empresa anunciou um recall do produto nesta quarta-feira (15) devido a uma falha de segurança no Bluetooth; os clientes poderão trocá-lo por um novo gratuitamente.

Existem dois modelos da Titan Security Key: um deles se conecta via USB, enquanto o outro vem somente com Bluetooth para dispositivos móveis. Quando você faz login, precisa pressionar um botão na chave de segurança Bluetooth como parte da verificação em duas etapas.

No entanto, o Google descobriu que o protocolo de emparelhamento Bluetooth da Titan Security Key está configurado incorretamente. Isso permite que um invasor próximo ao usuário se comunique com a chave de segurança, ou com o dispositivo ao qual ela está emparelhada.

Esse ataque seria bem difícil de ocorrer, mas seria possível. Existem dois cenários: no primeiro deles, o invasor já tem seu nome de usuário e senha, está a uma distância de até 9 metros (que corresponde ao alcance do Bluetooth), e se conecta à chave de segurança no exato momento em você pressiona o botão. Dessa forma, ele consegue fazer login.

No segundo cenário, o invasor pode usar um dispositivo Bluetooth que finge ser a Titan Security Key. Quando você pressiona o botão, seu celular se conecta ao dispositivo errado, e fica suscetível a ser controlado remotamente.

A Titan Security Key vulnerável não funciona no iOS 12.3, versão mais recente da Apple. No iOS 12.2 e anterior, Android e outros sistemas operacionais, o Google recomenda usar a chave em um local privado e desativar o pareamento logo após fazer login.

Fonte: Tecnoblog

Publicidade