Slabosti u popularnoj aplikaciji za upoznavanje OkCupid mogu omogućiti hakerima da čitaju poruke korisnika

Mobilni telefoni, 30.07.2020, 09:00 AM

Slabosti u popularnoj aplikaciji za upoznavanje OkCupid mogu omogućiti hakerima da čitaju poruke korisnika

Istraživači kompanije Check Point upozorili su na nekoliko bezbednosnih problema na popularnoj platformi za online upoznavanje OkCupid, koji mogu omogućiti hakerima da ukradu privatne podatke korisnika.

OkCupid je od svog predstavljanja stekao više od 50 miliona registrovanih korisnika. Kao jedna od najpopularnijih opcija za upoznavanje preko interneta, pored rivala kao što su Tinder, Plenty of Fish, eHarmony, Match i Grindr, ova platforma organizuje otprilike 50000 “online izlazaka” potencijalnih parova nedeljno.

U vremenu kada mere koje se primenjuju zbog pandemije korona virusa otežavaju upoznavanje novih ljudi u kafićima ili drugom javnom prostoru, mnogi od nas su se okrenuli internet druženjima i virtuelnim susretima kao alternativi.

Aplikacije za upoznavanje zabeležile su porast broja korisnika što je za posledicu imalo uvođenje novih funkcija, poput video ćaskanja. To je dovelo do promene načina rada ovakvih platformi, a OkCupid nije bio izuzetak.

Povećanje korisničke baze je dodatni rizik za lične podatke korisnika.

Istraživači Check Pointa otkrili su niz ranjivosti u OkCupidu koje bi mogle dovesti do izlaganja osetljivih podataka o profilu u aplikaciji OkCupid, preuzimanja korisničkih naloga koji se onda mogu koristiti za obavljanje različitih radnji bez dozvole korisnika, krađe tokena za potvrdu identiteta korisnika, ID-jeva i email adresa.

Aplikacija koju su testirali istraživači Check Pointa je OkCupid za Android, verzija 40.3.1 na Android 6.0.1.

Istraživači su otkrili “deep link” funkcionalnost, koja može omogućiti napadačima da pošalju zlonamerne linkove za otvaranje mobilne aplikacije.

Istraživači su otkrili greške u kodiranju u funkciji korisničkih podešavanja aplikacije.

Napadač može da pošalje HTTP GET zahtev i XSS payload sa svog servera, što bi omogućilo izvršenje JavaScripta preko WebViewa.

Ako žrtva klikne na napadačev link koji može biti poslat preko aplikacije ili objavljen na nekom forumu, podaci o profilu, podaci korisnika koje su naveli kada su kreirali profil, postavke, email, i tokeni za autentifikaciju mogli bi biti kompromitovani i poslati na napadačev server.

Kako se otkrivene ranjivosti mogu koristiti za krađu ID i tokena, napadač može izvesti neke radnje u ime korisnika, poput slanja poruka. Međutim, potpuno preuzimanje naloga nije moguće zbog postojeće zaštite kolačića.

Iako krađa informacija koje korisnici daju aplikaciji ne izgleda kao veliki problem, lični podataci koje bi napadači mogli prikupiti mogli bi se upotrebiti za socijalni inženjering, što bi dovelo do daleko štetnijih posledica.

“Aplikacija i platforma stvoreni su za upoznavanje ljudi, ali naravno tamo gde ljudi idu, kriminalci će ih pratiti, tražeći način za laku krađu”, rekli su istraživači.

Check Point je obavestio OkCupid o svojim otkrićima i ti problemi su sada rešeni. OkCupid kaže da ove slabosti nisu imale uticaja ni na jednog korisnika i da su problem rešili u roku od 48 sati.

Iako ove ranjivosti po svemu sudeći nisu iskorišćene, ovo je podsetilo na slučaj Ashley Madisona, sajta za preljubnike koji je hakovan 2015. godine, kada su informacije o 32 miliona korisnika objavljene na mračnom vebu. Taj napad prouzrokovao je mnogo problema korisnicima sajta jer su usledile ucene i pokušaji iznude pod pretnjom da će prijateljima i porodicama korisnika sajta otkriti da su varali partnere.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Otkriven trojanac u 8 aplikacija na Google Play koje je preuzelo više od 2 miliona korisnika

Otkriven trojanac u 8 aplikacija na Google Play koje je preuzelo više od 2 miliona korisnika

Osam Android aplikacija u Google Play prodavnici, koje su preuzeli milioni korisnika, sadrže trojanca Android.FakeApp koji krade korisničke podatke.... Dalje

Android dobija nove zaštite od telefonskih prevara i malvera

Android dobija nove zaštite od telefonskih prevara i malvera

Google je najavio novu AI funkciju „Scam detection“ koja prati telefonske razgovore na Google Pixel uređajima kako bi otkrila obrasce koj... Dalje

iPhone ima novu bezbednosnu funkciju koja hakerima ali i policiji blokira pristup podacima na uređaju

iPhone ima novu bezbednosnu funkciju koja hakerima ali i policiji blokira pristup podacima na uređaju

Sa ažuriranjem iOS 18.1 objavljenim prošlog meseca, Apple je dodao novu bezbednosnu funkciju, tajmer neaktivnosti, tako da se iPhone automatski pono... Dalje

Novi moćni trojanac ToxicPanda ugrožava bankovne račune korisnika Androida širom sveta

Novi moćni trojanac ToxicPanda ugrožava bankovne račune korisnika Androida širom sveta

Tim istraživača iz kompanije Cleafy upozorio je na novi opasni malver koji se širi širom sveta i koji je pretnja za svačije bankovne račune. Re... Dalje

Android malver preusmerava korisničke pozive bankama na brojeve koje kontrolišu hakeri

Android malver preusmerava korisničke pozive bankama na brojeve koje kontrolišu hakeri

Nova verzija malvera za Android FakeCall otima odlazne pozive korisnika ka njihovoj banci, i preusmerava ih na telefonski broj napadača. Cilj najnovi... Dalje