Usuários do Friend.tech — uma rede social descentralizada — foram recentemente alvos de vários ataques de hackers.
Jason Janowitz — fundador do site de notícias sobre criptomoedas Blockworks — descreveu em um tuíte de 8 de outubro como alguém tentou sequestrar sua conta no Friend.tech.
A princípio, ele recebeu uma mensagem que se passava por uma assistência automatizada da Friend.tech, fingindo que o número associado à conta estava sendo alterado.
“Uma alteração de número foi solicitada para esta conta. Responda com SIM para aprovar esta alteração, ou NÃO para recusar. Se não recebermos uma resposta dentro de 2 horas, a alteração prosseguirá conforme solicitado.”
A mensagem tem o objetivo de fazer com que alguém acredite que um malfeitor está tentando acessar sua conta e que ele pode impedir o acesso respondendo “não” à mensagem. O que deve deixar as vítimas desconfiadas é que tal sistema dificilmente aprovará automaticamente as alterações na conta se o usuário não confirmar a solicitação.
Após Janowitz responder “não” à mensagem, os hackers tentaram obter acesso à sua conta solicitando um código de autenticação de dois fatores como confirmação da recusa de alteração do número. Esta mensagem foi então seguida por um código de verificação enviado ao número de celular do usuário após ser solicitado pelos hackers.
Alguém está tentando hackear meu @friendtech 1) Mensagem de texto enviada dizendo que eles estão mudando meu número 2) Eu respondo não 3) Eles dizem para confirmar não, enviar o código de verificação 4) Receber o código de verificação real do amigo tech 5) Após nenhuma resposta, eles enviam outra mensagem de texto dizendo que irão auto… pic.twitter.com/j76vI969jP
— Yano 🟪 (@JasonYanowitz) 8 de outubro de 2023
A lógica por trás do Friend.tech pedir confirmação por mensagem de texto (para verificar se você pode receber as mensagens) é falha, pois você não conseguiria ler a mensagem se não tivesse acesso a essas mensagens.
Ainda assim, é totalmente plausível que um usuário com medo de que sua conta esteja prestes a ser comprometida possa agir impulsivamente e cair no golpe, afirmou Janowitz.
“Método simples, mas eficaz. Compartilhando aqui para que outros não caiam nessa.”
Jason Janowitz
O tweet de Janowitz veio depois de relatos recentes de que golpistas roubaram mais de US$ 385.000 em Ether de usuários do Friend.tech por meio de troca de SIM.
Você também pode gostar: O que é Friend.tech, plataforma social que está ganhando mais de US$ 1 milhão em taxas
SIM-swapping, também conhecido como sequestro de SIM, é um tipo de aquisição de conta em que hackers conseguem transferir o número de telefone da vítima para um cartão SIM controlado pelos invasores. Depois que eles têm seu número, eles geralmente podem redefinir as senhas da conta e ignorar a autenticação de dois fatores.
Em 5 de outubro, a Friend.tech anunciou novos recursos de segurança de conta para ajudar os usuários a se protegerem, incluindo a capacidade de adicionar e remover métodos de login. Isso ocorreu após reclamações de usuários de que o recurso de senha 2FA da plataforma havia inadvertidamente bloqueado pessoas quando seus números de telefone eram trocados.
De acordo com o investigador de blockchain ZachXBT, uma série de ataques de troca de SIM visando usuários do Friend.tech ocorreram em 4 de outubro. As vítimas relataram que suas contas foram comprometidas mesmo após tomarem precauções como habilitar a autenticação de dois fatores.
Enquanto os hackers continuam aprimorando suas técnicas, especialistas aconselham todos os usuários do Friend.tech a ficarem atentos ao habilitar proteções extras de login e não confiar em solicitações não solicitadas para compartilhar códigos de verificação.
Leia mais: Friend.tech anuncia novos recursos após ataque de troca de SIM
