Баг в Twitter позволял твитить от лица пользователей и отключать 2FA

Баг в Twitter позволял твитить от лица пользователей и отключать 2FA

Баг в Twitter позволял твитить от лица пользователей и отключать 2FA

Британский исследователь в области кибербезопасности рассказал об уязвимости социальной платформы Twitter. Брешь позволяла злоумышленникам отправлять твиты, посылать личные сообщения, публиковать картинки и видео от имени любого пользователя. Более того, зная, как использовать эту уязвимость, атакующий мог отключить настройки безопасности аккаунта.

По словам Ричарда Де Вера из Antisocial Engineer, он смог обнаружить способ эксплуатации уязвимости за считанные минуты.

«Эксплуатация не требует какого-то серьезного процесса взлома. Уязвимость представляет собой всего лишь логическую ошибку в коде», — говорит эксперт.

В итоге уязвимость затрагивала любую учетную запись, к которой был привязан номер телефона. Зная этот номер, атакующий мог публиковать твиты, ретвитить, отправлять личные сообщения или публиковать медиаматериалы.

По словам Де Вера, злоумышленник мог даже отключить двухфакторную аутентификацию. Эксперт продемонстрировал брешь в действии, опубликовав твит от имени учетной записи издания Computer Weekly:

Специалист передал детали об уязвимости в HackerOne (компания, занимающаяся сообщениями о проблемах безопасности). Исследователь подчеркнул, что его не интересует вознаграждение.

На прошлой неделе мы писали, что Twitter сообщил об утечке данных, за которой стоят спонсируемые государством киберпреступники.

Минцифры задумалось о проверке возраста россиян в интернете

Минцифры присматривается к новому способу навести порядок в интернете: ведомство изучает возможность внедрения возрастной идентификации на онлайн-платформах. Об этом на ПМЭФ-2026 рассказал глава министерства Максут Шадаев. По его словам, вопрос проверки возраста пользователей становится одной из ближайших задач цифровой повестки.

В качестве примера министр привёл игровую платформу Roblox, которая уже начала внедрять биометрическую верификацию для доступа к отдельным функциям.

С начала года Roblox предлагает подтверждать возраст по селфи или документу с фотографией. Детям младше 13 лет ограничивают доступ к некоторым данным аккаунта и разрешают общаться только со сверстниками. В компании объясняют такие меры заботой о безопасности. И неудивительно: из 150 млн ежедневных пользователей платформы около трети составляют дети до 13 лет.

Российские эксперты, чьи слова передают «Ведомости», в целом считают идею разумной. По их мнению, возрастная идентификация может помочь защитить несовершеннолетних от нежелательного контента и сделать правила доступа к цифровым сервисам более прозрачными.

Технических вариантов хватает. Самый очевидный — привязка аккаунтов к «Госуслугам». Но здесь сразу возникает вопрос: сколько данных государство и платформы будут видеть друг о друге. Поэтому специалисты предлагают более осторожный подход. Например, площадка могла бы получать только ответ «пользователь старше 18 лет», без передачи паспортных данных и другой личной информации.

Впрочем, главная проблема вовсе не в технологиях. Платформам придётся искать баланс между безопасностью, удобством и сохранением аудитории. Слишком сложная регистрация может отпугнуть пользователей, а слишком формальная проверка окажется бесполезной и будет легко обходиться.

Есть и другая загвоздка. Значительная часть популярных сервисов работает за пределами России. Вряд ли зарубежные игровые магазины и соцсети поспешат подстраиваться под новые требования.

По оценкам экспертов, создание полноценной системы возрастной идентификации в масштабах рунета может занять от одного до трёх лет и потребовать десятков миллиардов рублей. При этом идеального решения, которое одновременно было бы удобным, безопасным и не нарушало приватность пользователей, пока не смогла построить ни одна страна мира.

RSS: Новости на портале Anti-Malware.ru