Спамеры обходят анти-CSRF защиту Facebook

Спамеры обходят анти-CSRF защиту Facebook

Эксперты Symantec обнаружили на сайте Facebook мошенническую схему, помогающую злоумышленникам раздобыть анти-CSRF токены для публикации вредоносных ссылок в социальной сети.



Подделка межсайтовых запросов (Cross-site Request Forgery, CSRF) ― тип кибератаки, при которой атакующий повторно использует разрешение на связь, выданное законному пользователю, для совершения противоправных действий без ведома и согласия инициатора сеанса. Чтобы предотвратить такое вторжение, многие веб-сервисы, включая Facebook, применяют генераторы посеансовых токенов, которые при авторизации вводятся в веб-форму как скрытый входной параметр, передает securelist.com

Стремясь завладеть этими одноразовыми паролями, злоумышленники распространяют на Facebook фишинговые сообщения «от друга», завлекающие получателей на подставную страницу YouTube. При переходе на сторонний веб-сайт, указанный ссылкой, посетитель обнаруживает, что для просмотра «потрясного видеоролика» требуется авторизация. Активация линка Generate Code («Сгенерировать код»), проставленного на фишинговой странице, отсылает запрос на сервер Facebook и возвращает JavaScript-код с искомым идентификатором. Далее пользователь копирует эти данные и вставляет в соответствующее поле на той же странице-ловушке, отсылая сигнал злоумышленникам кнопкой Confirm («Подтвердить»). Они вычленяют анти-CSRF токен, просмотрев в браузере html-код страницы с заполненной формой, и используют его в ходе текущего сеанса Facebook для распространения зловредных ссылок от имени жертвы.

Насколько известно, данный трюк пока не используется для проведения drive-by атак, однако Symantec не исключает такую возможность. Администрация Facebook уже уведомлена о мошеннической схеме и работает над устранением новой проблемы.

Android-приложения передают геолокацию рекламщикам через SDK

Мобильные приложения могут незаметно передавать точную геолокацию пользователей рекламным платформам и брокерам данных. Причём разработчики порой сами не знают, что включили этот цифровой пылесос, выяснил Electronic Frontier Foundation (EFF).

Проблема прячется в сторонних комплектах разработки — SDK, которые встраивают в приложения для рекламы и монетизации.

Если пользователь разрешает программе определять местоположение, такой модуль наследует её права и тоже начинает собирать координаты. Отдельного разрешения для рекламного SDK ни Android, ни пользователь не видят.

Сбор данных при этом может быть активирован по умолчанию. Чтобы его прекратить, разработчику необходимо самостоятельно найти соответствующую настройку и отключить её. EFF опасается, что многие создатели приложений о такой особенности просто не знают.

 

Исследователи проверяли Android-приложения, анализируя их сетевой трафик и отслеживая, каким сервисам уходят координаты. Среди обнаруженных программ оказались два приложения, которые вместе скачали около 60 млн раз.

Изученные EFF рекламные SDK занимают лишь небольшую часть рынка, но их владельцы заявляют об охвате миллиардов пользователей через десятки тысяч приложений. Поэтому потенциальный масштаб сбора геоданных может быть куда больше результатов одной проверки.

Дальше координаты способны отправиться к брокерам данных, которые составляют истории перемещений и продают их рекламодателям, государственным структурам, военным и спецслужбам, включая ФБР. Дополнительный бонус, которого никто не просил, — риск утечки или кражи такой базы.

В EFF призвали разработчиков отключать ненужный сбор и не считать разрешение, выданное приложению, согласием на передачу координат рекламным компаниям.

RSS: Новости на портале Anti-Malware.ru