Oh Oh! TikTok's multi-factor authenticatie kan in browsers worden omzeild

TikTok gaat nog steeds goed ondanks de spanning rond de toekomst van de app in de VS. Er is echter een aanzienlijk probleem met een geweldige beveiligingsfunctie die de app in augustus heeft toegevoegd. De meerfactorauthenticatie van Tiktok kan eenvoudig volledig worden overgeslagen als u zich met een webbrowser op het platform aanmeldt.

TikTok die eindelijk een vorm van tweefactorauthenticatie toevoegt, werd eerder dit jaar aangekondigd als een geweldige en broodnodige nieuwe functie. Het blijkt echter dat de multi-factor authenticatie alleen in werking treedt als TikTok op een mobiele telefoon wordt gebruikt. In feite betekent dit dat als kwaadwillenden de inloggegevens van een gebruiker te pakken krijgen , ze toegang kunnen krijgen tot hun account door simpelweg in te loggen via een browser, waardoor de MFA-stap volledig wordt ontweken.

TikTok verklaarde kortaf dat ze van plan zijn hun MFA-functionaliteit uit te breiden naar het gebruik van webbrowsers in de nabije toekomst.

Gelukkig, zelfs als een veronderstelde aanval erin slaagt om een TikTok-account over te nemen via de browser MFA skip-exploit, zijn de dingen niet zo eng als ze lijken. Het webdashboard dat beschikbaar is in de browserversie van het platform heeft beperkte functionaliteit in vergelijking met de mobiele versie. Een volledige accountovername door een wachtwoordwijziging is bijvoorbeeld niet mogelijk. Dit soort toegang en functionaliteit is alleen aanwezig in de mobiele app.

De slechte acteurs kunnen het gecompromitteerde account echter nog steeds gebruiken om er videoclips doorheen te posten, oplichting te verspreiden of de gebruiker op een andere manier in gevaar te brengen. Die relatief beperkte opties zijn niet zonder gevolgen, aangezien een mogelijke massale overname van accounts kan worden gebruikt om goed georganiseerde scams uit te voeren en nepnieuws te verspreiden.

Een ander probleem dat met het webdashboard werd ontdekt, is dat een gebruiker op een mobiel geen enkele melding krijgt dat zijn account momenteel in een browser wordt gebruikt. Hopelijk zal dit in de toekomst worden aangepakt, samen met de MFA-fix voor browsers.

Waarom u MFA moet gebruiken wanneer u maar kunt

Multi-factor authenticatie is een relatief wijdverspreide extra beveiligingsmaatregel geworden die platforms aan hun gebruikers bieden. MFA dwingt iedereen die probeert in te loggen op een account om een speciale beveiligingssleutel of token op te geven, die vaak per sms naar een bekend en vertrouwd mobiel apparaatnummer wordt gestuurd. Dit beperkt de kans ernstig dat kwaadwillenden wachtwoorden brute forceren of phishing-inloggegevens gebruiken om accounts op elk platform over te nemen, aangezien er een extra stap wordt geïntroduceerd die toegang tot de mobiele telefoon van de gebruiker vereist.

Dit betekent niet dat MFA 100% beveiliging biedt tegen aanvallen, aangezien er gevallen bekend zijn waarbij bepaalde implementaties van MFA worden omzeild. Ondanks dat feit is het een tool die altijd moet worden gebruikt als deze beschikbaar is, omdat het het risico voor uw account op een bepaald platform aanzienlijk verlaagt.

September 29, 2020
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.