Razočarani programer objavio Instasheep, alat za hakovanje Instagram naloga
Mobilni telefoni, 31.07.2014, 08:50 AM
Stivi Grejem, programer iz Londona, koji je pre godinu dana otkrio sigurnosni propust u Instragramu, zaprepašćen time što ga Facebook još uvek nije ispravio objavio je alat koji je nazvao Instasheep po ugledu na alat Firesheep, ekstenziju za Firefox koja je objavljena 2010. godine i koja se mogla koristiti za kompromitovanje online naloga, između ostalog, i Facebook naloga.
Grejem tvrdi da je Facebook odbio da ga nagradi za informacije o propustu koji je otkrio pre godinu dana, pod izgovorom da su u kompaniji znali za problem na koji im je on ukazao. Problem je u popularnoj Instagram aplikaciji za Appleove uređaje jer propust na koji Grejem ukazuje može dovesti do preotimanja Instagram naloga, ako žrtva i napadač koriste istu javnu Wi-Fi mrežu.
Grejem je uspeo da presretne saobraćaj Instagram aplikacije za iOS i da dođe do kolačića sesije koji su mu omogućili da preotme nalog.
Propust nije nov jer je poznato da Instragram nije u potpunosti implementirao šifrovanu komunikaciju tako da je lako moguće presretanje kolačića sesije uz pomoć besplatnih i javno dostupnih alata i njihovo učitavanje u web browser koje omogućava napadaču pristup Instragram nalogu bez identifikacije.
Prijavljivanje na servis se obavlja preko šifrovane konekcije ali prikrivena komunikacija sa kolačićima se obavlja bez enkripcije.
Sa pristupom koji dobije na ovakav način, napadač može da radi sa nalogom sve što može i vlasnik naloga - da dodaje novi sadržaj, ostavlja komentare i unosi različite izmene. Podrazumeva se da napadač nije dobronameran, pa bi kompromitovani nalog mogao biti iskorišćen za slanje spama ili usmeravanje onih koji prate nalog na stranice sa malicioznim fajlovima. Mogućnosti za napadača su neograničene.
Stivi Grejem je objavio svoj proof-of-concept alat nakon razmene poruka sa Facebookovim timom za bagove. On je obavestio svoje folovere na Twitteru da je Facebook odbio da ga nagradi za informacije o bagu i najavio da je sledeći korak objavljivanje automatizovanog alata za masovno preotimanje naloga. On je rekao da misli da je reč o veoma ozbiljnom bagu i zamolio Facebook da reši ovaj problem.
Grejem se nada da će objavljivanjem alata kojim je moguće za kratko vreme preoteti mnogo Instagram naloga uspeti da skrene pažnju na problem, isto onako kako se to desilo sa pomenutim alatom Firesheep pre nekoliko godina.
Grejem nije jedini koji je ovakav problem prijavio Facebooku. Ove nedelje, isti bag u Instragam aplikaciji za Android kompaniji Facebook koja vlasnik Instagrama prijavio je i jedan drugi istraživač, Mazin Ahmed. I njemu je iz Facebooka odgovoreno da znaju za problem i da rade na njegovom rešenju, ali iz kompanije nisu precizirali kada će problem biti rešen.
Facebook nije komentarisao tvrdnje Stivija Grejema, ali je jedan od osnivača Instagrama, Majk Kriger izjavio da Instagram sve više koristi potpuno šifrovanje, kao i da je servis "Instagram Direct", koji omogućava deljenje fotografija manjim grupama ljudi, u potpunosti zaštićen. Razlog zbog čega se kasni sa tranzicijom na https jeste taj što Instagram ne želi da to utiče na performanse servisa, objasnio je Kriger.
Izdvojeno
Cellik: Android malver u zaraženim verzijama Google Play aplikacija
Na hakerskim forumima pojavio se novi Android malware-as-a-service (MaaS) pod nazivom Cellik, koji napadačima nudi mogućnost ubacivanja malvera u po... Dalje
Apple pozvao korisnike da hitno ažuriraju svoje uređaje: hakeri zloupotrebljavaju ranjivosti u iOS
Apple je pozvao korisnike da odmah ažuriraju svoje iPhone uređaje nakon što je potvrdio da hakeri već zloupotrebljavaju nove bezbednosne propuste ... Dalje
Novi Android malver DroidLock zaključava telefone i snima žrtve prednjom kamerom
Istraživači Zimperium zLabs-a otkrili su novi Android malver nazvan DroidLock, koji se ponaša poput ransomware-a, omogućavajući napadačima da po... Dalje
Android 17 donosi dugo očekivanu funkciju zaključavanja aplikacija
Google bi sa Androidom 17 konačno mogao da uvede funkciju zaključavanja aplikacija, nešto što korisnici traže godinama. U poslednjoj Android Cana... Dalje
Nova verzija malvera ClayRat snima ekran, rekonstruiše PIN i zaobilazi Google Play Protect
Istraživači kompanije Zimperium otkrili su novu verziju špijunskog softvera ClayRat za Android, sa znatno proširenim funkcijama nadzora, krađe po... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





