Razočarani programer objavio Instasheep, alat za hakovanje Instagram naloga
Mobilni telefoni, 31.07.2014, 08:50 AM

Stivi Grejem, programer iz Londona, koji je pre godinu dana otkrio sigurnosni propust u Instragramu, zaprepašćen time što ga Facebook još uvek nije ispravio objavio je alat koji je nazvao Instasheep po ugledu na alat Firesheep, ekstenziju za Firefox koja je objavljena 2010. godine i koja se mogla koristiti za kompromitovanje online naloga, između ostalog, i Facebook naloga.
Grejem tvrdi da je Facebook odbio da ga nagradi za informacije o propustu koji je otkrio pre godinu dana, pod izgovorom da su u kompaniji znali za problem na koji im je on ukazao. Problem je u popularnoj Instagram aplikaciji za Appleove uređaje jer propust na koji Grejem ukazuje može dovesti do preotimanja Instagram naloga, ako žrtva i napadač koriste istu javnu Wi-Fi mrežu.
Grejem je uspeo da presretne saobraćaj Instagram aplikacije za iOS i da dođe do kolačića sesije koji su mu omogućili da preotme nalog.
Propust nije nov jer je poznato da Instragram nije u potpunosti implementirao šifrovanu komunikaciju tako da je lako moguće presretanje kolačića sesije uz pomoć besplatnih i javno dostupnih alata i njihovo učitavanje u web browser koje omogućava napadaču pristup Instragram nalogu bez identifikacije.
Prijavljivanje na servis se obavlja preko šifrovane konekcije ali prikrivena komunikacija sa kolačićima se obavlja bez enkripcije.
Sa pristupom koji dobije na ovakav način, napadač može da radi sa nalogom sve što može i vlasnik naloga - da dodaje novi sadržaj, ostavlja komentare i unosi različite izmene. Podrazumeva se da napadač nije dobronameran, pa bi kompromitovani nalog mogao biti iskorišćen za slanje spama ili usmeravanje onih koji prate nalog na stranice sa malicioznim fajlovima. Mogućnosti za napadača su neograničene.
Stivi Grejem je objavio svoj proof-of-concept alat nakon razmene poruka sa Facebookovim timom za bagove. On je obavestio svoje folovere na Twitteru da je Facebook odbio da ga nagradi za informacije o bagu i najavio da je sledeći korak objavljivanje automatizovanog alata za masovno preotimanje naloga. On je rekao da misli da je reč o veoma ozbiljnom bagu i zamolio Facebook da reši ovaj problem.
Grejem se nada da će objavljivanjem alata kojim je moguće za kratko vreme preoteti mnogo Instagram naloga uspeti da skrene pažnju na problem, isto onako kako se to desilo sa pomenutim alatom Firesheep pre nekoliko godina.
Grejem nije jedini koji je ovakav problem prijavio Facebooku. Ove nedelje, isti bag u Instragam aplikaciji za Android kompaniji Facebook koja vlasnik Instagrama prijavio je i jedan drugi istraživač, Mazin Ahmed. I njemu je iz Facebooka odgovoreno da znaju za problem i da rade na njegovom rešenju, ali iz kompanije nisu precizirali kada će problem biti rešen.
Facebook nije komentarisao tvrdnje Stivija Grejema, ali je jedan od osnivača Instagrama, Majk Kriger izjavio da Instagram sve više koristi potpuno šifrovanje, kao i da je servis "Instagram Direct", koji omogućava deljenje fotografija manjim grupama ljudi, u potpunosti zaštićen. Razlog zbog čega se kasni sa tranzicijom na https jeste taj što Instagram ne želi da to utiče na performanse servisa, objasnio je Kriger.

Izdvojeno
Istraživanje otkriva: Besplatne VPN aplikacije ugrožavaju privatnost miliona korisnika

U eri kada sve više ljudi koristi VPN servise da bi zaštitili svoju privatnost, pojavljuju se ozbiljna upozorenja da neki od tih alata, naročito ak... Dalje
U aplikacijama u Apple App Store i Google Play pronađen novi malver SparkKitty koji krade slike i kriptovalute
.png)
Istraživači kompanije Kaspersky otkrili su novi mobilni malver za krađu kriptovaluta pod nazivom SparkKitty. Malver je pronađen u aplikacijama u z... Dalje
Novi trikovi starog prevaranta: otkrivena nova verzija Android malvera Godfather

Istraživači sajber bezbednosti u Zimperium zLabs-u otkrili su novu verziju Android malvera „Godfather“ koja koristi naprednu tehniku naz... Dalje
Skoro polovina korisnika mobilnih telefona svakodnevno se susreće sa prevarama

Skoro polovina (44%) korisnika mobilnih telefona navodi da su svakodnevno izloženi prevarama i pretnjama, a većina je zabrinuta zbog gubitka važni... Dalje
Novi Android malver Crocodilus se širi u sve više zemalja

Sve je više sajber napada u kojima se koristi novi Android bankarski trojanac pod nazivom Crocodilus, a mete napada su pre svega korisnici u Evropi i... Dalje
Pratite nas
Nagrade