Logotipo IT Forum
IT Forum Instituto Itaqui Distrito Itaqui IT Invest
IT Forum - A Comunidade de Tecnologia se Encontra Aqui
  • Todas as notícias
  • Negócios
  • Liderança
  • CIO
  • Carreira
  • IA
  • Cibersegurança
  • Plataformas
  • ESG
  • Vídeos
  • Nossas colunas
  • Colunistas
  • Pesquisas
  • Prêmios
Revistas
  • IT Forum Líderes
  • Series
  • Histórias da TI
  • Ver todos
  • Todos os eventos
  • IT Forum Trancoso
  • IT Forum Forte
  • IT Forum Mata
  • Sobre o HIT
  • Todos os materiais
Todas as notícias Negócios Liderança CIO Carreira IA Cibersegurança Plataformas ESG Vídeos
Nossas colunas Colunistas
Pesquisas Prêmios
Revistas
Todos os videocasts E agora, TI? Entre Tech IT Forum Líderes Series
Todos os eventos Trancoso
Todos os materiais Todos os materiais
  1. Home
  2. Notícias
  3. Cibersegurança
  4. Falha no PayPal mostra como não usar a autenticação de dois fatores
segurança

Falha no PayPal mostra como não usar a autenticação de dois fatores

A empresa adotou uma correção temporária para o problema, que pode ter sido uma falha de projeto no fluxo de autenticação entre o servidor e o aplicativo móvel

Publicado:
30/06/2014 às 03:41
Leitura
3 minutos
Falha no PayPal mostra como não usar a autenticação de dois fatores

Uma falha no PayPal possibilitou burlar a autenticação de dois fatores (2FA) da conta de um usuário – mostrando o que pode dar errado ao utilizar um mecanismo de segurança complexo. O aplicativo móvel do PayPal não suporta autenticação de dois fatores,
mas seu site sim. Se um usuário opta por habilitar a segurança extra no
app móvel, então o servidor notifica o aplicativo, que vai suspender o
login e notificar o usuário.

Pesquisadores descobriram uma maneira de tirar proveito dessa brecha construindo um aplicativo para enganar o app móvel e fazê-lo pensar que estava lidando com uma conta que não tinha o recurso de autenticação habilitado. O aplicativo dos pesquisadores conversava com duas interfaces de programação de aplicativos (APIs) separadas no servidor do PayPal. Um lidava com a autenticação enquanto o outro lidava com a transferência de dinheiro.

Quando o aplicativo tentava acessar a conta com autenticação de dois fatores habilitada, o app mudaria o valor “2fa_enabled” na resposta do servidor para “false”. Isso era o suficiente para o app móvel ignorar o recurso de dupla autenticação e enviar o usuário direto para a conta do PayPal.

Correção temporária

O PayPal já implantou uma correção temporária que neutraliza o
aplicativo dos pesquisadores. O app móvel não trabalha mais com contas
que possuem a autenticação de dois fatores habilitada, e os clientes
terão que continuar usando o site móvel do PayPal. A empresa adotou uma correção temporária para o problema, resultado do que pode ter sido uma falha de projeto no fluxo de autenticação entre o servidor e o aplicativo móvel do serviço de pagamento.

“Certamente há uma lição a ser aprendida pelas pessoas que fazem dupla autenticação agora ou que estejam planejando fazer no futuro”, disse Zach Lanier, pesquisador sênior da Duo Security, que ajudou o descobridor da brecha, Dan Saltman. “Quando a autenticação de dois fatores é feita de forma consistente (em
todos os serviços), ela oferece um ótimo valor”, disse Lanier. “Mas se
você tem um elo fraco na cadeia, talvez um descuido no
projeto, o esforço se perde”.

Espera-se que o PayPal libere uma correção permanente em julho, que irá
adicionar suporte à autenticação de dois fatores ao app móvel, disse
Lanier.

A Duo Security, que fornece tecnologia 2FA, liberou os detalhes da brecha no blog da empresa. Para os cibercriminosos explorarem a falha eles precisariam primeiro obter o nome de usuário e senha da vítima por meio de um ataque phishing ou outro esquema.

A PayPal se recusou a comentar o caso, mas fez uma atualização no blog na quarta-feira (25) falando sobre o ocorrido. “Possuimos vastos modelos de detecção de fraude e risco e equipes de segurança dedicadas que trabalham para ajudar a manter as contas de nossos clientes seguras, longe de transações fraudulentas, todos os dias”, escreveu.

Seta para cima
Mais lidas
Notícias

Nodes Tecnologia lança aplicação que adiciona camada de proteção às soluções antivírus

7 anos atrás

1
Notícias

Contact center do futuro: 5 investimentos essenciais

6 anos atrás

2
Notícias

Formação de equipes voltadas para valor e inovação é solução para escassez de talentos em TI

13 anos atrás

3
Computerworld Brasil

BB estuda venda ou terceirização de rede

25 anos atrás

4
Acervo

Vale do Rio Doce implanta CRM Lotus

25 anos atrás

5
Logo IT Forum
Newsletter
As melhores notícias de tecnologia B2B em primeira mão
Acompanhe todas as novidades diretamente na sua caixa de entrada.
Instagram Linkedin Facebook Tiktok Youtube
1 / 1
segurança

Nenhum autor cadastrado para este post.

Notícias relacionadas
Ver mais Seta para direita
Notícias relacionadas
Ver mais Seta para direita
Capital cognitivo híbrido, o próximo capital das organizações
Gestão
Capital cognitivo híbrido, o próximo capital das organizações

Heriton Duarte

2 meses atrás

Dilema da IA está entre escalar produtividade e preservar confiança
Inteligência Artificial
Dilema da IA está entre escalar produtividade e preservar confiança

Déborah Oliveira

2 meses atrás

“O varejo não compete mais por canal, mas por capacidade de movimentar produtos”, diz CIO da Motz
Inteligência Artificial
“O varejo não compete mais por canal, mas por capacidade de movimentar produtos”, diz CIO da Motz

Pamela Sousa

2 meses atrás

Xerox anuncia nova estrutura global para o mercado da Print
Negócios
Xerox anuncia nova estrutura global para o mercado da Print

Redação

2 meses atrás

Conectando a tecnologia e o futuro dos negócios

Insights e inovações para líderes no IT Forum.

Conteúdos

  • Notícias
  • Colunas
  • Pesquisas
  • Series
  • Revistas
  • Videocasts
  • Eventos

Notícias

  • Todas as notícias
  • Negócios
  • Liderança
  • CIO
  • Carreira
  • Inteligência Artificial
  • Cibersegurança
  • Plataformas
  • Sustentabilidade
  • Vídeos

IT Forum

  • Sobre nós
  • Envie seu Release
  • Mídia Kit
  • Contato
  • Expediente
  • Cultura
  • Distrito Itaqui
  • Anuncie
  • Notícias
  • Colunas
  • Pesquisas
  • Series
  • Revistas
  • Videocasts
  • Eventos
  • Todas as notícias
  • Negócios
  • Liderança
  • CIO
  • Carreira
  • Inteligência Artificial
  • Cibersegurança
  • Plataformas
  • Sustentabilidade
  • Vídeos
  • Sobre nós
  • Envie seu Release
  • Mídia Kit
  • Contato
  • Expediente
  • Cultura
  • Distrito Itaqui
  • Anuncie

Logo do IT Forum
Estr. Dr. Yojiro Takaoka, 4601 - Ingahi, Itapevi - SP, 06696-050
Icone Instagram Icone Linkedin Icone Facebook Icone TikTok Icone YouTube
  • Link Política de privacidade
  • Link Fale conosco
  • Link Termos de uso
  • Link Trabalhe conosco
Copyright © 2026 IT FORUM - Todos os Direitos Reservados