سمیپ آریال، متخصص امنیت سایبری - که در صدر فهرست "شکارچیان جایزهبگیر" فیسبوک قرار دارد، به تازگی اطلاعاتی در مورد یک آسیبپذیری امنیتی در این شبکه اجتماعی منتشر کرده است که به هکرها اجازه میدهد از حسابهای قربانیان سوءاستفاده کنند. این مشکل در ۲ فوریه کشف و وصله شد، اما (به دلیل مقررات امنیتی) تنها یک ماه بعد به اطلاع عموم رسید.
به گفته آریال، این آسیبپذیری مربوط به فرآیند بازنشانی رمز عبور فیسبوک از طریق ویژگی اختیاری است که یک کد احراز هویت ۶ رقمی را به دستگاه دیگری که کاربر با آن وارد سیستم شده یا ثبتنام کرده است، ارسال میکند. این کد برای احراز هویت کاربر و تکمیل فرآیند بازنشانی رمز عبور در دستگاه جدید (که قبلاً وارد سیستم نشده است) استفاده میشود.
در طول تحلیل پرسوجو، او کشف کرد که فیسبوک یک کد احراز هویت ثابت (که توالی اعداد را تغییر نمیدهد) ارسال میکند که به مدت ۲ ساعت اعتبار دارد و هیچ اقدام امنیتی برای جلوگیری از حملات جستجوی فراگیر (brute-force attacks) ندارد. این نوع حمله، نوعی نفوذ غیرمجاز است که از روش امتحان کردن تمام رشتههای رمز عبور ممکن برای یافتن توالی صحیح کاراکترها استفاده میکند.
حساب کاربری فیسبوک تنها با اسکن کد ورود هک شد
این بدان معناست که ظرف ۲ ساعت پس از ارسال کد، مهاجم میتواند کد فعالسازی اشتباه را بارها و بارها وارد کند، بدون اینکه با هیچ اقدام پیشگیرانهای از سوی سیستم فیسبوک مواجه شود. معمولاً اگر کد یا رمز عبور اشتباه بیش از تعداد دفعات مشخص شده وارد شود، یک سیستم امنیتی به طور موقت دسترسی به حساب کاربری مشکوک را به حالت تعلیق در میآورد.
شاید ۲ ساعت برای افراد عادی زمان زیادی نباشد، اما برای هکرها با استفاده از ابزارهای پشتیبانی کاملاً امکانپذیر است.
یک مهاجم فقط کافی است نام کاربری حساب هدف را بداند تا بتواند درخواست کد تأیید را ارسال کند، سپس به مدت ۲ ساعت به طور مداوم روش brute-force را اعمال کند تا نتیجه این شود که به راحتی میتوان رمز عبور جدید را تنظیم مجدد کرد، کنترل را به دست گرفت و جلسات دسترسی مالک اصلی را قبل از اینکه بتواند کاری انجام دهد، "بیرون" انداخت.
آقای وو نگوک سون، مدیر فناوری NCS، گفت که این نوع حمله فراتر از توانایی کاربر برای جلوگیری است و حمله 0-click نامیده میشود. با این نوع، هکرها میتوانند حساب قربانی را بدون هیچ اقدامی از سوی آنها بدزدند.
آقای سان به اشتراک گذاشت: «وقتی این آسیبپذیری مورد سوءاستفاده قرار میگیرد، قربانی از فیسبوک اعلانی دریافت میکند. بنابراین، اگر ناگهان از فیسبوک اعلانی در مورد بازیابی رمز عبور دریافت کردید، به احتمال زیاد حساب شما مورد حمله و تصرف قرار گرفته است.» این متخصص گفت که با وجود آسیبپذیریهایی مانند مورد ذکر شده در بالا، کاربران فقط میتوانند منتظر بمانند تا تأمینکننده، خطا را برطرف کند.
فیسبوک یک شبکه اجتماعی محبوب در بسیاری از کشورهای جهان ، از جمله ویتنام، است و کاربران در طول استفاده از آن، اطلاعات شخصی زیادی را ارسال و ذخیره میکنند. بنابراین، هکرها اغلب برای انجام سناریوهای کلاهبرداری، حمله و کنترل حسابهای کاربری در این پلتفرم را هدف قرار میدهند.
در میان این موارد، برجستهترین آنها، جعل هویت قربانی و تماس با اقوام در لیست دوستان او برای درخواست انتقال وجه به منظور کلاهبرداری مالی است. این روش با پشتیبانی از فناوری دیپفیک برای تماسهای ویدیویی جعلی، افراد زیادی را به دام انداخته است. کلاهبرداران برای ایجاد اعتماد بیشتر، حسابهای بانکی با نام مشابه صاحب حساب فیسبوک را نیز خرید و فروش میکنند تا به راحتی کلاهبرداری خود را انجام دهند.
شکل دیگر، ربودن و سپس استفاده از حساب کاربری برای ارسال لینکها یا فایلهای حاوی کدهای مخرب، پخش شدن در شبکههای اجتماعی است. این کدهای مخرب وظیفه دارند پس از فعال شدن در دستگاه هدف (دستگاهی که قربانی از آن استفاده میکند)، به اطلاعات شخصی (مانند شماره حسابهای بانکی، عکسها، مخاطبین، پیامها و بسیاری از انواع دیگر دادههای ذخیره شده در حافظه دستگاه) حمله کرده و آنها را سرقت کنند.
لینک منبع






نظر (0)