»

Na spletu se je znašlo več kot dvesto milijonov elektronskih naslovov uporabnikov Twitterja

Slo-Tech - Na hekerskem forumu Breached je za prgišče dolarjev na voljo 60 GB velika datoteka s približno 220 milijoni elektronskih naslovov in pridruženih uporabniških računov s Twitterja. Vse kaže, da gre zgolj za pregledano različico starejše baze takšnih podatkov, ki so s platforme pobegnili že predlani.

Twitter je imel odmevnejše šibkosti v svoji kibernetski obrambi že mnogo pred aktualnimi kolobocijami okoli Elona Muska. Ena od vidnejših ranljivosti je tista iz leta 2021, ko je bilo mogoče skozi Twitterjev API s preprostim preizkušanjem dognati, ali sta določen elektronski naslov in telefonska številka povezana s katerim od uporabniških računov. Inženirji so ranljivost zakrpali lanskega januarja, toda nepridipravi so z navskrižnim primerjanjem tako pridobljenih podatkov in pa javno dostopnih, ki jih je bilo mogoče postrgati z družbenega omrežja, do takrat že sestavili več baz podatkov. Te so nato za različne vsote prodajali na temnem spletu, dokler se niso po pravilu sčasoma na forumih...

0 komentarjev

Instagram hranil tudi izbrisane fotografije

Slo-Tech - Pravzaprav ni presenetljivo niti kakšna večja novica, da je Instagram hranil fotografije uporabnikov še več kot leto dni potem, ko so jih ti izbrisali. Zanimivo pa je, da so to označili kot hrošča in celo izplačali nagrado (bug bounty) raziskovalcu, ki je to odkril. Saugat Pokharel je od Instagram zahteval vse osebne podatke, ki jih hranijo o njemu, kar je možno storiti po evropski zakonodaji. Instagram mu je ustregel in jih poslal, med katerimi so bile tudi že izbrisane datoteke.

Samo po sebi to ni nujno nenavadno, saj ob brisanju traja nekaj časa, da se spremembe sprovede na vseh strežnikih in v podatkovnih centrih. Toda po več kot letu dni, to ni več sprejemljivo. Še bolj nenavadno pa je (in pošteno, pravzaprav), da je Instagram te fotografije tudi poslal uporabniku. Pokharel je zato oktobra 2019 Instagramu prijavil hrošča, zaradi katerega podatki ostanejo tudi po izbrisu, le skriti. Ta mesec je prejel 6000 dolarjev nagrade in obvestilo Instagrama, da so težavo odpravili. Ali...

18 komentarjev

Twitterjev hrošč omogočal pridobivanje osebnih podatkov prek telefonskih številk

vir: Pxfuel

vir: TechCrunch
TechCrunch - Turški varnostni raziskovalec Ibrahim Balic je s pomočjo hrošča v Twitterjevi aplikaciji za Android uspešno povezal 17 milijonov telefonskih številk s pripadajočimi uporabniki. To mu je omogočila napaka v funkcionalnosti za nalaganje stikov, ki po vpisu telefonske številke vrne podatke o uporabniku. Ker aplikacija ne omogoča zaporednega nalaganja številk, je za svoj podvig uporabil več sto lažnih uporabniških računov.

Balic je tako naložil več kot dve milijardi naključno generiranih telefonskih številk in v dveh mesecih (20. decembra je Twitter prekinil njegovo početje) uspel pridobiti podatke o milijonih posameznikih iz več držav. Vzorec podatkov je posredoval tudi novinarjem, ki so jih preverili s pomočjo funkcije za ponastavitev Twitterjevega gesla in spotoma na ta način uspeli identificirati tudi nekega visokega izraelskega politika.

Balic je z odkritjem ravnal precej neeetično, o svoji najdbi je obvestil nekaj neposredno prizadetih uporabnikov, ne pa tudi Twitterja samega....

5 komentarjev

Twitter ječi pod količino nesnage

Slo-Tech - Od leta 2016 se javnost bolj zaveda, da je družbenih omrežij precej lažnih, avtomatiziranih in drugih zlonamernih računov, s katerimi se poizkuša manipulirati z javnim mnenjem. Enega večjih problemov ima Twitter, kjer mrgoli lažnih računov in aplikacij za širjenje nesnage. Čeprav se bori proti njim in jih bolj ali manj uspešno briše, njihovo število ne usahne. Najnovejša raziskava je pokazala, da Twitter še vedno prepočasi odstranjuje nesnago.

Z umetno inteligenco (strojno učenje) sta raziskovalca v 16-mesečni raziskavi identificirala 167.000 aplikacij, ki so poslale več deset milijonov škodljivih tvitov, ki so širili spam, povezave do malware itd. Medtem ko je umetna inteligenca te aplikacije prepoznala že po nekaj tvitih, je Twitter potreboval več kot 100 objav, da jih je odstranil. Raziskovalca pravita, da je njuno orodje s 93-odstotno natančnostjo uspelo ugotoviti,...

3 komentarji

Hekerji vdrli v več sto računov na Instagramu

Slo-Tech - V zadnjih dneh je več sto uporabnikov Instagrama ugotovilo, da so jim hekerji vdrli v račun, a pri tem niso povzročili večje škode. Spremenili so jim uporabniška imena in profilne fotografije, poleg tega pa so zamenjali tudi elektronske naslove in telefonske številke, da so otežili prevzem računov. Po drugi strani pa niso izbrisali nobenih fotografij ali dodali novih.

Primerov je več, nekateri so se javili na Twitterju, drugi so odprli tudi teme na Redditu. Na Talkwalkerju so zaznali 5000 tvitov o vdoru, ki jih je objavilo 899 računov na Twitterju, kar priča o več sto, potencialno pa več tisoč vdorih. Instagram, ki ima več kot...

20 komentarjev

Uber pozabil razkriti vdor izpred leta dni

Bloomberg - Uber se je vnovič znašel v središču medijske pozornosti zaradi afere, ki so jo zakuhali s prikrivanjem hekerskega vdora v svoje sisteme. Uber je šele sedaj priznal, da so bili oktobra 2016 tarča vdora, v katerem so napadalci pridobili osebne podatke 57 milijonov uporabnikov. Čeprav so vdor hitro odkrili, so ga skrivali in o njem v nasprotju z zakonodajo nisi obvestili niti žrtev niti pristojnih organov. Še več, Uber je hekerjem celo plačal 100.000 dolarjev, da naj bi bili uničili ukradene podatke.

Ukradeni podatki večidel obsegajo imena, elektronske naslove in telefonske številke, za približno 600.000 voznikov pa tudi podatke z njihovega vozniškega dovoljenja. V nobenem primeru niso bili ukradeni bančni podatki ali trase voženj, zatrjuje Uber. A...

14 komentarjev

Hekerski vdor v Yahoo prizadel 500 milijonov uporabnikov

Slo-Tech - Yahooju se je zgodila huda neprijetnost, saj so potrdili, da so hekerji v napadu pridobili podatke vsaj 500 milijonov uporabnikov, kar je eden največjih vdorov v zgodovini. Napad se je zgodil leta 2014.

V izjavi za javnost so zapisali, da so obstoj napada potrdili v nedavni preiskavi, ni pa jasno, zakaj je trajalo dve leti, da so napad raziskali in o njem obvestili javnost. Varni so ostali "nezaščitena" gesla in bančni podatki, ki so bili shranjeni na ločenem, neprizadetem sistemu, so pa hekerji odnesli imena, elektronske naslove, telefonske številke, datume rojstva, zaščitena gesla (večidel zgoščena z bcryptom),...

22 komentarjev

Twitter napaden, ukradenih 250.000 gesel

vir: Twitter
Twitter - Twitter je včeraj zvečer objavil, da so bili v preteklem tednu žrtev hekerskih napadov, ki so jim odnesli "omejene osebne informacije" 250.000 uporabnikov. V tem tednu so odkrili nenavaden vzorec dostopa do njihovih storitev, za katerega se je po pregledu izkazalo, da gre za nepooblaščen dostop ozira vdor. Napad so takoj po odkritju uspeli preprečiti, a so hekerji v vmesnem času vseeno pridobili nekatere podatke.

Twitter ima 140 milijonov uporabnikov, od katerih jih je prizadetih 250.000. Napadalci so uspeli pridobiti uporabniška imena, elektronske naslove, žetone za sejo in šifrirana gesla. Zaradi tega je Twitter ponastavil gesla za vse prizadete uporabnike in jim preklical vse piškotke. Ti bodo na svoj elektronski naslov prejeli povezavo, kjer si bodo izbrali novo geslo in se ponovno prijavili. Stara gesla ne delujejo več. Kdor je...

10 komentarjev

Anonymous napada kitajske strani

Slo-Tech - Skupina hekerjev in samooklicanih borcev proti tiraniji kapitala Anonymous je dobila tudi kitajsko podružnico, ki se je lotila strani kitajske vlade. V prvem večjem napadu so napadli 485 strani, ki so bile nekaj časa nedosegljive ali spremenjene (defaced). Za zdaj kaže, da gre za skupino posameznikov, ki ne živijo na Kitajskem niti ne znajo kitajsko.

Na Pastebinu so objavili dva seznama strani, ki so jih napadli; večinoma gre za vladne oziroma državne strani. Kasneje so napadli tudi strani pravosodja. Poleg spremembe naslovne strani so objavili tudi elektronske naslove in telefonske številke ter za vsaj dva računa tudi gesla in uporabniška imena. Napadli so tudi strani agencije za varovanje okolja.

Kitajske oblasti so potrdile, da so se vdori resnično zgodili. Niso sicer...

19 komentarjev

Hekerji vdrli v Square Enix in odtujili e-naslove strank

Guardian - Naslednje podjetje, ki se mora po Sonyjevih težavah spopasti s hekerskim vdorom in odtujitvijo podatkov, je japonski razvijalec iger Square Enix, ki ga poznamo po franšizah Final Fantasy, Deus Ex in Tomb Raider. V izjavi za javnost so namreč priznali, da so pretekli teden doživeli vdor, ob katerem so se hekerji dokopali do osebnih podatkov strank in prosilcev za zaposlitev.

Pojasnjujejo, da so hekerji nepooblaščeno dostopili do strani Eidosmontreal.com in še dveh drugih njihovih strani, od koder so dobili dostop do osebnih podatkov 25.000 strank in 350 prosilcev za zaposlitev. Prvim so po zagotovilih podjetja odtujili zgolj elektronske naslove, ki niso bili povezani z nobenimi drugimi...

9 komentarjev