Razočarani programer objavio Instasheep, alat za hakovanje Instagram naloga

Mobilni telefoni, 31.07.2014, 08:50 AM

Razočarani programer objavio Instasheep, alat za hakovanje Instagram naloga

Stivi Grejem, programer iz Londona, koji je pre godinu dana otkrio sigurnosni propust u Instragramu, zaprepašćen time što ga Facebook još uvek nije ispravio objavio je alat koji je nazvao Instasheep po ugledu na alat Firesheep, ekstenziju za Firefox koja je objavljena 2010. godine i koja se mogla koristiti za kompromitovanje online naloga, između ostalog, i Facebook naloga.

Grejem tvrdi da je Facebook odbio da ga nagradi za informacije o propustu koji je otkrio pre godinu dana, pod izgovorom da su u kompaniji znali za problem na koji im je on ukazao. Problem je u popularnoj Instagram aplikaciji za Appleove uređaje jer propust na koji Grejem ukazuje može dovesti do preotimanja Instagram naloga, ako žrtva i napadač koriste istu javnu Wi-Fi mrežu.

Grejem je uspeo da presretne saobraćaj Instagram aplikacije za iOS i da dođe do kolačića sesije koji su mu omogućili da preotme nalog.

Propust nije nov jer je poznato da Instragram nije u potpunosti implementirao šifrovanu komunikaciju tako da je lako moguće presretanje kolačića sesije uz pomoć besplatnih i javno dostupnih alata i njihovo učitavanje u web browser koje omogućava napadaču pristup Instragram nalogu bez identifikacije.

Prijavljivanje na servis se obavlja preko šifrovane konekcije ali prikrivena komunikacija sa kolačićima se obavlja bez enkripcije.

Sa pristupom koji dobije na ovakav način, napadač može da radi sa nalogom sve što može i vlasnik naloga - da dodaje novi sadržaj, ostavlja komentare i unosi različite izmene. Podrazumeva se da napadač nije dobronameran, pa bi kompromitovani nalog mogao biti iskorišćen za slanje spama ili usmeravanje onih koji prate nalog na stranice sa malicioznim fajlovima. Mogućnosti za napadača su neograničene.

Stivi Grejem je objavio svoj proof-of-concept alat nakon razmene poruka sa Facebookovim timom za bagove. On je obavestio svoje folovere na Twitteru da je Facebook odbio da ga nagradi za informacije o bagu i najavio da je sledeći korak objavljivanje automatizovanog alata za masovno preotimanje naloga. On je rekao da misli da je reč o veoma ozbiljnom bagu i zamolio Facebook da reši ovaj problem.

Grejem se nada da će objavljivanjem alata kojim je moguće za kratko vreme preoteti mnogo Instagram naloga uspeti da skrene pažnju na problem, isto onako kako se to desilo sa pomenutim alatom Firesheep pre nekoliko godina.

Grejem nije jedini koji je ovakav problem prijavio Facebooku. Ove nedelje, isti bag u Instragam aplikaciji za Android kompaniji Facebook koja vlasnik Instagrama prijavio je i jedan drugi istraživač, Mazin Ahmed. I njemu je iz Facebooka odgovoreno da znaju za problem i da rade na njegovom rešenju, ali iz kompanije nisu precizirali kada će problem biti rešen.

Facebook nije komentarisao tvrdnje Stivija Grejema, ali je jedan od osnivača Instagrama, Majk Kriger izjavio da Instagram sve više koristi potpuno šifrovanje, kao i da je servis "Instagram Direct", koji omogućava deljenje fotografija manjim grupama ljudi, u potpunosti zaštićen. Razlog zbog čega se kasni sa tranzicijom na https jeste taj što Instagram ne želi da to utiče na performanse servisa, objasnio je Kriger.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

NoVoice malver na Google Play: zaraženo 2,3 miliona Android uređaja

NoVoice malver na Google Play: zaraženo 2,3 miliona Android uređaja

Novi Android malver pod nazivom NoVoice otkriven je u Google Play prodavnici, skriven u više od 50 aplikacija koje su zajedno preuzete najmanje 2,3 m... Dalje

Apple napravio neuobičajen potez: bezbednosne zakrpe za iOS 18 zbog DarkSword exploita

Apple napravio neuobičajen potez: bezbednosne zakrpe za iOS 18 zbog DarkSword exploita

Apple je doneo neuobičajenu odluku da zaštiti starije iPhone uređaje, potvrdivši da će objaviti bezbednosno ažuriranje za uređaje koji i dalje ... Dalje

Novi Android malver Perseus krade lozinke, bankovne podatke i lične beleške

Novi Android malver Perseus krade lozinke, bankovne podatke i lične beleške

Novi Android malware nazvan Perseus širi se kroz aplikacije za gledanje televizije putem interneta, sa ciljem krađe lozinki, bankovnih podataka i sa... Dalje

Nova zaštita od Android malvera: Google uvodi 24h čekanja za instalaciju aplikacija van Play prodavnice

Nova zaštita od Android malvera: Google uvodi 24h čekanja za instalaciju aplikacija van Play prodavnice

Google je najavio novi „advanced flow“ za sideloading aplikacija na Androidu, koji uvodi obavezni period čekanja od 24 sata pre instalaci... Dalje

Nova iOS pretnja DarkSword zaobilazi zaštite i krade podatke korisnika

Nova iOS pretnja DarkSword zaobilazi zaštite i krade podatke korisnika

Istraživači kompanije za mobilnu bezbednost Lookout otkrili su novu kampanju koja koristi exploit kit za iOS uređaje pod nazivom DarkSword, koji om... Dalje