Twilio, maker van MFA app Authy, wederom gehackt

Twilio kwam eerder dit jaar negatief in het nieuws omdat het besloot de desktop uitvoering van de MFA app Authy nog eerder uit te faseren dan gecommuniceerd. Dat leidde tot veel kritiek en verlies van gebruikers van de gratis dienst. authy-logoTwee dagen terug kwam het bedrijf nog eens met vervelend nieuws naar buiten. Men zou gezien hebben dat: “threat actors were able to identify data associated with Authy accounts, including phone numbers, due to an unauthenticated endpoint.” De MFA apps in kwestie heeft een telefoonnummer nodig om te werken. Wie dat nummer heeft en kan spoofen kan in principe een werkende Authy app klonen. Daarna is het kinderspel toegang tot de MFA codes te krijgen.

App updaten

Wat er is gezien is dus ernstig en het is goed dat Twilio aan de bel trekt. Waarom die melding gepaard gaat met het dringende advies de apps voor Android en Apple zo spoedig mogelijk te updaten is niet helemaal duidelijk. Deze hack is de tweede van Twilio in evenveel jaren. Na de details van de eerste panne duidelijk waren is er door experts al aangegeven dat migreren naar een andere MFA omgeving dan Authy beter zou zijn. Nu de tweede hack een feit is wordt dat verhaal nog eens herhaald.

Uitleggen

Die adviezen zijn begrijpelijk, want MFA hoort tot meer veiligheid te leiden. MFA is zelfs in steeds meer gevallen verplicht.  Als de MFA omgeving lek is, dan neemt die veiligheid niet toe, maar houdt eigenlijk op te bestaan. Probeer als IT dienstverlener maar eens uit te leggen aan klanten die jarenlang vertrouwden op de combinatie van username / wachtwoord dat MFA ook gehacked kan worden maar dat het toch nodig blijft er gebruik van te maken.
Gerelateerde berichten

Lezers van ITchannelPRO zien regelmatig berichten over het optreden van de Europese Commissie tegen Amerikaanse big tech. Ten onrechte zou daardoor de indruk kunnen ontstaan dat men alleen naar de...

Na de eerste DSR rondetafel, waarin verantwoordelijkheid binnen de digitale keten centraal stond, verschuift de aandacht in de tweede sessie naar een concretere en vaak onderbelichte vraag: hoe behoud je...

In een brief aan de Eerste en Tweede Kamer heeft de staatssecretaris Willemijn Aerdts van EZ bekend gemaakt dat de relatie met ECP wordt voortgezet, maar wel onder andere voorwaarden....

De belastingdienst zal niet verder gaan met het uitrollen van M365. Dat valt op te maken uit een aantal documenten dat namens de staatssecretaris van Financiën Eelco Eerenberg aan de...

De Europese Commissie stelt vooralsnog vast dat Instagram en Facebook door het “verslavende ontwerp” de DSA (Digital Services Act) overtreden. Welke methoden daarvoor zijn gebruikt en wat de vervolgstappen zijn...

Laatste nieuws
Personalia
Magazine
Evenementen
sep
02
17:00 - 21:30 - La Cantina, Scheveningen
17:00 - 21:30 | La Cantina, Scheveningen
sep
04
09:00 - 17:00 - Online
09:00 - 17:00 | Online
sep
09
09:30 - 17:00 - Utrecht
09:30 - 17:00 | Utrecht
Vacatures
Q data solutions
Den Bosch
TP-Link
Nieuwegein
TP-Link
Nieuwegein