Instagram werkt aan integratie van tweetrapsauthenticatie die werkt met een beveiligingscode die niet via sms wordt gestuurd, maar in plaats daarvan wordt gegenereerd door een app als Google Authenticator. Deze methode, die niet nieuw is, was tot nu toe niet beschikbaar bij de dienst.
/i/2002104839.jpeg?f=imagenormal)
Instagram bevestigt aan TechCrunch dat het aan de functie werkt, nadat Twitteraar Jane Manchun Wong daarvoor aanwijzingen had gevonden in de apk van de Android-app. De mogelijkheid om een code voor tweetrapsauthenticatie via een app te genereren is niet nieuw en is beschikbaar voor een groot aantal diensten. Volgens TechCrunch ontbrak deze echter op Instagram, dat pas in 2016 tweetrapsauthenticatie introduceerde. Op dat moment had de dienst al 400 miljoen gebruikers. Deze vorm van authenticatie is een aanvullende beschermingslaag, zodat bijvoorbeeld een buitgemaakt wachtwoord niet voldoende is om een account in te komen.
Het nieuws volgt op een artikel van Motherboard waarin de site de praktijk van het overnemen en verkopen van gewilde accounts op onder meer Instagram en Twitter beschrijft. Zo zijn bijvoorbeeld zeer korte accountnamen of bepaalde woorden zeer gewild en kunnen die op internetmarktplaatsen voor aanzienlijke bedragen verkocht worden. Het overnemen van accounts zou vaak gebeuren via sim swaps of port out scams, waarbij een aanvaller een telefoonnummer van een doelwit via social engineering door de klantenservice van een provider laat overzetten naar een simkaart in zijn bezit. Vervolgens heeft de aanvaller toegang tot de verstuurde sms-codes voor tweetrapsauthenticatie en tot het account.
Verschillende bedrijven zijn bezig met het uitfaseren van sms voor tweetrapsauthenticatie, waaronder Google. Het Amerikaanse NIST zei in 2016 dat het sms beschouwt als ongeschikt voor authenticatiedoeleinden.