¡UH oh! La autenticación multifactor de TikTok se puede omitir en los navegadores

TikTok sigue siendo fuerte a pesar de la tensión que rodea el futuro de la aplicación en los EE. UU. Sin embargo, hay un problema importante con una gran función de seguridad que la aplicación agregó en agosto. La autenticación multifactor de Tiktok se puede omitir fácilmente por completo si inicia sesión en la plataforma utilizando un navegador web.

TikTok finalmente agregó alguna forma de autenticación de dos factores se anunció como una nueva característica excelente y muy necesaria a principios de este año. Sin embargo, resulta que la autenticación multifactor solo se activa si se usa TikTok en un teléfono móvil. En efecto, esto significa que si los delincuentes se apoderaron de las credenciales de inicio de sesión de un usuario , pueden obtener acceso a su cuenta simplemente iniciando sesión a través de un navegador, evitando por completo el paso de MFA.

TikTok declaró brevemente que tienen la intención de expandir su funcionalidad MFA para cubrir el uso del navegador web en un futuro próximo.

Afortunadamente, incluso si un supuesto ataque logró apoderarse de una cuenta de TikTok a través del exploit de omisión de MFA del navegador, las cosas no son tan aterradoras como parecen. El panel web disponible en la versión del navegador de la plataforma tiene una funcionalidad limitada en comparación con la versión móvil. Por ejemplo, no es posible la toma de control completa de la cuenta mediante un cambio de contraseña. Este tipo de acceso y funcionalidad solo está presente en la aplicación móvil.

Sin embargo, los malos actores aún podrían usar la cuenta comprometida para publicar videoclips a través de ella, difundiendo estafas o tratando de comprometer al usuario de alguna otra manera. Esas opciones relativamente limitadas no dejan de tener consecuencias, ya que una posible toma de control masiva de cuentas puede usarse para ejecutar estafas bien organizadas y propagar noticias falsas.

Otro problema que se descubrió con el panel web es que un usuario en un dispositivo móvil no recibe ningún tipo de notificación de que su cuenta se está utilizando en un navegador en este momento. Con suerte, esto se abordará en el futuro, junto con la corrección de MFA para navegadores.

Por qué debería utilizar MFA siempre que pueda

La autenticación multifactor se ha convertido en una medida de seguridad adicional relativamente extendida que las plataformas ofrecen a sus usuarios. La MFA generalmente obliga a cualquier persona que intente iniciar sesión en una cuenta a proporcionar una clave o token de seguridad especial, que a menudo se envía por mensaje de texto a un número de dispositivo móvil conocido y confiable. Esto limita severamente la probabilidad de que los delincuentes usen contraseñas por la fuerza bruta o usen credenciales fraudulentas para hacerse cargo de las cuentas en cualquier plataforma, ya que se introduce un paso adicional que requiere acceso al teléfono móvil del usuario.

Esto no significa que MFA ofrezca un 100% de seguridad contra ataques, ya que se han conocido casos de eludir ciertas implementaciones de MFA. A pesar de ese hecho, es una herramienta que siempre debe usarse cuando esté disponible, ya que reduce enormemente el riesgo de su cuenta en cualquier plataforma.

September 29, 2020
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.