A empresa de comunicações em nuvem Twilio anunciou que alguns de seus funcionários sofreram phishing e que os invasores usaram as credenciais roubadas para obter acesso a alguns sistemas internos da empresa e dados de clientes.
O que aconteceu?
Os invasores personificaram o departamento de TI da Twilio e enviaram mensagens de texto para funcionários atuais e antigos da Twilio, pedindo que clicassem em um link para atualizar suas senhas ou verificar como sua agenda mudou.

“Os URLs usavam palavras como “Twilio”, “Okta” e “SSO” para tentar enganar os usuários a clicar em um link que os levava a uma página de destino que representava a página de login do Twilio”, explicou a empresa . Ao inserir suas credenciais Okta e códigos 2FA na página, eles efetivamente os entregaram nas mãos dos invasores.
A empresa não informa quando ocorreu o ataque, apenas que tomou conhecimento do acesso não autorizado a informações relacionadas a “um número limitado” de contas de clientes Twilio em 4 de agosto de 2022. Que tipo de informação foi acessada, a empresa não informou . Também não disse quantos funcionários caíram no esquema de phishing.
Os clientes afetados foram notificados e uma empresa forense externa foi chamada para ajudar a investigar a violação.
O ataque fazia parte de uma campanha maior
Aparentemente, os funcionários da Twilio não foram os únicos alvos desses invasores.
“Ouvimos de outras empresas que elas também estavam sujeitas a ataques semelhantes e coordenamos nossa resposta aos agentes de ameaças – incluindo a colaboração com operadoras [dos EUA] para impedir as mensagens maliciosas, bem como seus registradores e provedores de hospedagem para desligue os URLs maliciosos. Apesar dessa resposta, os agentes de ameaças continuaram a alternar entre operadoras e provedores de hospedagem para retomar seus ataques”, disse a empresa.
De acordo com a Tech Crunch , os invasores tentaram as mesmas táticas contra funcionários de uma empresa de internet dos EUA, uma empresa de terceirização de TI e um provedor de atendimento ao cliente.
“Reenfatizamos nosso treinamento de segurança para garantir que os funcionários estejam em alerta máximo para ataques de engenharia social e emitimos avisos de segurança sobre as táticas específicas utilizadas por agentes maliciosos desde que começaram a aparecer há várias semanas. Também instituímos treinamento obrigatório adicional de conscientização sobre ataques de engenharia social nas últimas semanas”, disse Twilio, mas obviamente nem isso foi suficiente para evitar que alguns funcionários fossem enganados.
A empresa diz que também está “examinando precauções técnicas adicionais à medida que a investigação avança”. Esperemos que isso signifique que – entre outras coisas – eles vão mudar para uma opção 2FA que não pode sofrer phishing (por exemplo, dispositivos de autenticação de hardware/chaves de segurança físicas).
Embora os invasores sejam, como diz Twilio, bem organizados e metódicos, a sofisticação dessa campanha de ataque gira principalmente em torno do fato de que os invasores conseguiram “combinar nomes de funcionários de fontes com seus números de telefone”.
Twilio já havia sofrido uma violação de dados em abril de 2021 , como resultado direto do comprometimento da cadeia de suprimentos do Codecov , e outro incidente de segurança em julho de 2020 que resultou em invasores injetando código malicioso em sua biblioteca TaskRouter JS SDK.
ATUALIZAÇÃO (9 de agosto de 2022, 13h40 ET):
A Cloudflare compartilhou que três de seus 76 funcionários que foram alvo de um ataque “ com características muito semelhantes ” ao que atingiu Twilio foram enganados pelos phishers para inserir suas credenciais de acesso em uma página de phishing de login com tema Okta.
Mas os invasores não tiveram sucesso, frustrados pelo fato de os funcionários da Cloudflare usarem chaves de segurança físicas para fornecer o segundo fator de autenticação.
FONTE: HELPNET SECURITY