Спамеры обходят анти-CSRF защиту Facebook

Спамеры обходят анти-CSRF защиту Facebook

Эксперты Symantec обнаружили на сайте Facebook мошенническую схему, помогающую злоумышленникам раздобыть анти-CSRF токены для публикации вредоносных ссылок в социальной сети.



Подделка межсайтовых запросов (Cross-site Request Forgery, CSRF) ― тип кибератаки, при которой атакующий повторно использует разрешение на связь, выданное законному пользователю, для совершения противоправных действий без ведома и согласия инициатора сеанса. Чтобы предотвратить такое вторжение, многие веб-сервисы, включая Facebook, применяют генераторы посеансовых токенов, которые при авторизации вводятся в веб-форму как скрытый входной параметр, передает securelist.com. 

Стремясь завладеть этими одноразовыми паролями, злоумышленники распространяют на Facebook фишинговые сообщения «от друга», завлекающие получателей на подставную страницу YouTube. При переходе на сторонний веб-сайт, указанный ссылкой, посетитель обнаруживает, что для просмотра «потрясного видеоролика» требуется авторизация. Активация линка Generate Code («Сгенерировать код»), проставленного на фишинговой странице, отсылает запрос на сервер Facebook и возвращает JavaScript-код с искомым идентификатором. Далее пользователь копирует эти данные и вставляет в соответствующее поле на той же странице-ловушке, отсылая сигнал злоумышленникам кнопкой Confirm («Подтвердить»). Они вычленяют анти-CSRF токен, просмотрев в браузере html-код страницы с заполненной формой, и используют его в ходе текущего сеанса Facebook для распространения зловредных ссылок от имени жертвы.

Насколько известно, данный трюк пока не используется для проведения drive-by атак, однако Symantec не исключает такую возможность. Администрация Facebook уже уведомлена о мошеннической схеме и работает над устранением новой проблемы.

Подпишитесь на новости

Билайн предложил месяц бесплатного доступа к шести сервисам

Безлимитный интернет, защита от спама и облако для фотографий — Билайн предлагает попробовать до шести сервисов бесплатно на 30 дней. Подключить их можно со 2 по 9 октября, а после пробного месяца услуги отключатся автоматически.

Акция приурочена к Дню сотовой независимости, который оператор отмечает второй год подряд.

Предложение доступно клиентам с предоплатной системой расчётов независимо от тарифа. Можно выбрать одну услугу, несколько или весь набор.

В списке:

  • Виртуальный помощник PRO — принимает звонки, записывает и расшифровывает разговоры, блокирует спам и прерывает диалог при выявлении мошенника.
  • «Безлимит на 30 дней» — мобильный интернет без подсчёта гигабайтов, которым можно делиться с номерами, подключёнными к тарифу.
  • «Раздача PRO» — раздача интернета на другие устройства без снижения скорости из-за самой раздачи.
  • «Моё имя сети» — замена названия оператора на экране смартфона своим вариантом.
  • «Облако Билайн» — 250 ГБ для хранения файлов и автоматического сохранения фото и видео.
  • «Книги Билайн» — доступ к каталогу из более чем 650 тысяч электронных и аудиокниг.

Подключение — в приложении Билайна. Бесплатный период отсчитывается отдельно для каждой услуги с момента её активации. Если платная версия уже подключена, бесплатно активировать её по акции не получится.

Есть и географическое ограничение: «Безлимит на 30 дней» недоступен в Чукотском АО и Норильске.

Тем, кто уже платно пользуется четырьмя или более услугами из списка, оператор начислит 300 бонусных рублей на связь. Остальным предлагают месяц на проверку: пригодился сервис — можно продлить, не пригодился — он отключится сам.

RSS: Новости на портале Anti-Malware.ru