La función de sincronización Google 2FA podría comprometer su privacidad
Después de una espera de 13 años, Google Authenticator agregó una función de sincronización de cuenta 2FA, lo que permite a sus usuarios hacer una copia de seguridad de sus secuencias de código 2FA en la nube, luego de lo cual pueden restaurarlas en un nuevo dispositivo.
Aunque el proceso por el cual un usuario carga su Secretos 2FA está encriptado, Investigadores de Naked Security de Sophos y los desarrolladores de iOS en Mysk informaron que los detalles 2FA de un usuario estaban «sin cifrar dentro de los paquetes de red HTTPS de Google». Además, no hay ninguna opción en la que un usuario pueda cifrar su carga con una frase de contraseña antes de abandonar su dispositivo.
Esto es preocupante porque una vez que se elimina el cifrado de transporte de datos, los datos están disponibles después de cargarlos en Google y prácticamente cualquier otra persona que busque esa información, incluida cualquier persona con una orden de registro.
Si bien es posible que Google aborde este problema de seguridad en el futuro, los investigadores de Mysk «recomiendan usar la aplicación sin la nueva función de sincronización por ahora».
“Si bien la sincronización de secretos 2FA entre dispositivos es conveniente, se produce a expensas de su privacidad. Afortunadamente, Google Authenticator aún ofrece la posibilidad de usar la aplicación sin iniciar sesión ni sincronizar secretos», dijo. Investigadores de Mysk en un tweet.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/application-security/google-2fa-syncing-feature-could-put-your-privacy-at-risk
