reklama

Twitter napadl červ StalkDaily

Mikroblogovací služba Twitter byla o právě uplynulém víkendu napadena prostřednictvím cross-site scripting útoku, který vešel ve známost jako StalkDaily. Nebezpečný skript byl vložen do pole O mě v nastrčeném uživatelském profilu. Z pohledu návštěvníka nastraženého profilu šlo o odkaz na JavaScript, který se objevil v atributu color a který směřoval na škodlivý skript umístěný na webu mikeyylolz.com (nedoporučuji navštěvovat). Útočníkovi následně stačilo takto nastrčenými profily nastavit sledování profilů jiných uživatelů, kteří o tom byli informováni a nebezpečné profily navštívili, aby se podívali, kdo nový je „pronásleduje“.

Po třívteřinové pauze od svého spuštění si odkázaný skript vyžádal od prohlížeče cookie Twitteru a s jeho pomocí získal přístup k účtu, kde se opět přidal do pole O mě a publikoval tweety obsahující odkaz na StalkDaily.com. Díky vytvoření uživatelské session pomocí již existujícího cookie nebyla prozrazena hesla uživatelů. StalkDaily je služba, která do značné míry konkuruje právě Twitteru, když umožňuje publikování mikroblogů ovšem navíc včetně obrázků či videa. Šíření odkazu na StalkDaily bylo zdrojem původního přesvědčení, že za tímto útokem na Twitter je provozovatel této služby. Ten se od celé záležitosti nejprve distancoval, ale později se k ní přihlásil.

Provozovatelem StalkDaily je sedmnáctiletý Mikeyy Mooney: „Já jsem osoba, která nakódovala XSS, který se posléze choval jako červ, když aktualizoval profily a statusy uživatelů, které následně infikovaly uživatele prohlížející dané profily. Abych byl upřímný, udělal jsem to z nudy a potřeby získat peníze. Obvykle rád hledám zranitelnosti webů, ale snažím se nepůsobit příliš velké škody, jen se snažím dát provozovatelům najevo nedostatky a přitom propagovat sebe nebo svůj web,“ okomentoval Mooney vskutku svérázný způsob propagace svého projektu.

Problémy započaly v sobotu ráno a vyřešeny byly pozdě odpoledne. V zápětí však přišla další vlna, která trvala až do neděle. Twitter opravil zneužitou XSS zranitelnost. Napadeným účtům byla resetována přístupová hesla. Přesto je podle některých informací na Twitteru stále celá řada napadených účtů a odkaz na stránky obsahující nebezpečný skript je navíc šířen některými uživateli. Toto šíření velice dobře ukazuje zranitelnost, kterou potenciálně představují zkrácené URL obsažené ve tweetech. StalkDaily je zatím největším a nejúspěšnějším pokusem o útok na Twitter – zneužití jeho uživatelů.

Zdroj: TechCrunch, Mashable, Bnonews, C|Net, @spam

Témata článku: Web, Internet, Sociální sítě, Bezpečnost, Twitter, Tweet, Cross

2 komentáře

Nejnovější komentáře

  • evilmind 14. 4. 2009 1:58:26
    ... i když to mohlo jít méně drasticky.
  • evilmind 14. 4. 2009 1:45:12
    Podle mého názoru je to úplně v pořádku... svět potřebuje takovéhle lidi...
reklama
Určitě si přečtěte

Vybíráte herní periferii nebo hardware? Pak zapomeňte na nálepku Gaming

Vybíráte herní periferii nebo hardware? Pak zapomeňte na nálepku Gaming

** Herní hardware se od toho běžného často liší jen vzhledem ** Při výběru stále nezapomínejte na základní parametry ** Poradíme jak vybrat herní hardware i periferie

20.  2.  2017 | Stanislav Janů | 35

10 nejhorších produktů v historii Microsoftu

10 nejhorších produktů v historii Microsoftu

20.  2.  2017 | Karel Javůrek | 131

Pojďme programovat elektroniku: Žádný bastlíř se neobejde bez armády švábů

Pojďme programovat elektroniku: Žádný bastlíř se neobejde bez armády švábů

** Každý bastlíř se po čase neobjede bez armády švábů ** Dnes si některé z nich vyzkoušíme ** Třeba zázračný posuvný registr

19.  2.  2017 | Jakub Čížek | 39

Facebook o nás ví vše. Díky dobře skrytému vyhledávači se to dozví i ostatní

Facebook o nás ví vše. Díky dobře skrytému vyhledávači se to dozví i ostatní

** Facebook o nás ví vše, protože mu to sami řekneme ** V jeho nitru se skrývá mocný vyhledávač ** Mohou jej zneužít stalkeři, sociální inženýři a další nezbedníci

16.  2.  2017 | Jakub Čížek | 76

Vyhledávání ve Windows není dokonalé, zkuste to 5× jinak

Vyhledávání ve Windows není dokonalé, zkuste to 5× jinak

** V macOS funguje vyhledávání Spotlight, ve Windows podobně propracovaná funkce chybí ** Alternativy se zaměřují na rychlé hledání souborů i externí zdroje ** Mnohé mohou vyhledávání ve Windows kompletně nahradit

18.  2.  2017 | Stanislav Janů | 58


Aktuální číslo časopisu Computer

Stavba 3D tiskárny

Výbava domácí elektrodílničky

Budoucnost 5G sítí

Velké testy microSD karet a vodních chladičů

Přehled mobilních tarifů

reklama
reklama