Automatically translated.View original post

Authy app used for 2FA two-step identity confirmation

Authy app used for two-stage authentication. 2FA has been attacked by hackers. It has received 33 million user phone numbers. It is vulnerable to fraudulent phishing from SMS messages.

The person who carried out the attack was a group called ShinyHunters, who claimed to have "obtained a text file that claimed to be 33 million phone numbers registered to Authy," because the endpoint API was unsafe, and it was punctured, which has now solved the problem.

Twilio, an Authy agency, reported that the authenticator code located in the user's app did not fall off with this set of data. 2FA bound is also secure. "We did not find any evidence to indicate that the threat perpetrator had access to Twilio's systems or other important information," the company stated.

and recommends that Authy users on both iOS and Android smartphones update to the latest version with this security vulnerability fixed.

# Trending # IT should know # hacks

2024/7/5 Edited to

... Read moreถ้าคุณใช้ Authy เป็นแอปยืนยันตัวตนสองขั้นตอน (2FA) แล้วกังวลเรื่องข่าว “Authy ถูกแฮก” ที่ทำให้ “เบอร์โทรศัพท์ผู้ใช้ 33 ล้านราย” หลุดออกไป สิ่งที่ควรรู้ก่อนคือ ข้อมูลที่เสี่ยงที่สุดจากเหตุการณ์แนวนี้มักไม่ใช่ “รหัสโทเค็นในแอป” แต่เป็น “เบอร์โทรศัพท์” ที่อาจถูกนำไปทำฟิชชิ่งผ่าน SMS/โทรศัพท์ เพื่อหลอกให้เรากรอกรหัสผ่านหรือรหัสยืนยันบนเว็บปลอม สิ่งที่ฉันแนะนำให้ทำแบบเป็นขั้นตอน (ทำได้ทันทีใน 10–15 นาที) 1) อัปเดต Authy ให้เป็นเวอร์ชันล่าสุด ทั้ง iOS/Android ควรอัปเดตทันที เพราะกรณีนี้เกี่ยวกับช่องโหว่ที่ถูกแก้แล้ว การใช้เวอร์ชันล่าสุดช่วยลดความเสี่ยงจากการโจมตีซ้ำหรือบั๊กเดิม 2) ระวัง “SMS ฟิชชิ่ง” เป็นพิเศษ หลังเบอร์หลุด มิจฉาชีพมักส่งข้อความแนว ๆ “บัญชี Authy มีปัญหา/โดนล็อกอินจากต่างประเทศ ให้กดลิงก์ยืนยัน” อย่ากดลิงก์ใน SMS และอย่ากรอกรหัสผ่าน/โค้ด 2FA บนหน้าเว็บที่เข้าจากลิงก์แปลก ๆ ถ้าต้องเช็กจริง ๆ ให้เข้าแอป/เว็บไซต์โดยพิมพ์ URL เองหรือเข้าจากบุ๊กมาร์ก 3) เช็กบัญชีสำคัญว่ามี 2FA แบบไหนอยู่ ถ้าเป็นไปได้ ให้ใช้ 2FA แบบแอป (TOTP) หรือ passkey แทน SMS สำหรับบัญชีอีเมล/โซเชียล/ธนาคาร เพราะ SMS มีโอกาสโดนหลอกหรือโดนยึดเบอร์ได้ง่ายกว่า 4) เปิดการป้องกันการย้ายซิม/ย้ายค่าย (ถ้าทำได้) ติดต่อผู้ให้บริการเครือข่ายเพื่อ “ล็อกซิม/ตั้งรหัสยืนยันก่อนทำธุรกรรม” ลดความเสี่ยงโดนโจมตีแบบ SIM swap (แม้เหตุการณ์นี้จะเป็นเบอร์หลุด ไม่ได้แปลว่าซิมถูกยึดทันที แต่เป็นการป้องกันเชิงรุกที่คุ้มมาก) 5) ตั้งค่าความปลอดภัยเพิ่มในบัญชีที่ผูก Authy เปลี่ยนรหัสผ่านให้เป็นรหัสยาวและไม่ซ้ำ, เปิดแจ้งเตือนการล็อกอิน, ตรวจอุปกรณ์ที่เคยล็อกอินค้างไว้ แล้วออกจากระบบอุปกรณ์ที่ไม่รู้จัก 6) จำสัญญาณหลอกลวงให้ขึ้นใจ ข้อความเร่งด่วน/ขู่ปิดบัญชี, ขอรหัส OTP/โทเค็น, ลิงก์สั้น ๆ หรือโดเมนคล้ายของจริง—อันนี้คือแพตเทิร์นที่เจอบ่อยมากหลังมีข่าวข้อมูลหลุด สรุปจากที่อ่านข้อมูลมา: ต่อให้มีคำว่า “HACKED!” ในข่าว/ภาพประกอบ ก็ไม่ได้แปลว่าโค้ด 2FA ใน Authy ของเราหลุดทันที แต่ “เบอร์โทรศัพท์หลุด” ทำให้ความเสี่ยงฟิชชิ่งเพิ่มขึ้นจริง ๆ ดังนั้นอัปเดตแอป + ตั้งสติไม่กดลิงก์ + อัปเกรดวิธี 2FA ของบัญชีสำคัญ คือชุดป้องกันที่ได้ผลที่สุด