Twitter, 5.4 milyon hesaptan verilen verileri ortaya çıkarmak için kullanılan sıfır gününü onaylar

4 yıl önce

Twitter, yeni bir veri ihlalinin, e-posta adreslerini ve telefon numaralarını kullanıcıların hesaplarına bağlamak için kullanılan şimdi yazılmış sıfır gün güvenlik açığından kaynaklandığını ve bir tehdit oyuncusunun 5,4 milyon kullanıcı hesap profilinin bir listesini derlemesine izin verdiğini doğruladı.

Geçen ay, BleepingComputer, sosyal medya sitesinde bir güvenlik açığı kullanarak 5.4 milyon Twitter hesap profilinin bir listesi oluşturabildiklerini söyleyen bir tehdit oyuncusu ile konuştu.

Bu güvenlik açığı, kimsenin bir e -posta adresi veya telefon numarası göndermesine, bir Twitter hesabıyla ilişkili olup olmadığını doğrulayan ve ilgili hesap kimliğini almasına izin verdi. Tehdit oyuncusu daha sonra bu kimliği hesap için kamuya açık bilgileri kazımak için kullandı.

Bu, Tehdit Oyuncularının Aralık 2021'de doğrulanmış bir telefon numarası veya e -posta adresi dahil 5.4 milyon Twitter kullanıcısı oluşturmasına izin verdi ve takipçi sayıları, ekran adı, giriş adı, konum, profil resim URL'si gibi kazınmış halka açık bilgiler ve diğer bilgiler bilgi.

Bu oluşturulan bu Twitter profillerinden birinin düzeltilmiş bir örneği aşağıda görülebilir.

O zaman, tehdit oyuncusu verileri 30.000 dolara satıyordu ve BleepingComputer'a ilgilenen alıcılar olduğunu söylemişti.

BleepingComputer daha sonra iki farklı tehdit aktörünün verileri orijinal satış fiyatından daha az satın aldığını ve verilerin gelecekte ücretsiz olarak serbest bırakılacağını öğrendi.

Bugün Twitter, Aralık ayında tehdit oyuncusu tarafından kullanılan kırılganlığın, Hackerone Bug Bounty programının bir parçası olarak Ocak 2022'de bildirilen ve kendileri tarafından sabit olduğunu ve sabit olduğunu doğruladı.

"Ocak 2022'de, bir kişinin bir hesapla ilişkili e -posta veya telefon numarasını tanımlamasına izin veren bir güvenlik açığı için bir rapor aldık veya bir kişinin e -postasını veya telefon numarasını tanıyorlarsa, Twitter hesaplarını tanımlayabilirler, Eğer biri varsa, "Twitter bugün bir güvenlik danışmanında açıklandı.

Diyerek şöyle devam etti: "Bu hata, Haziran 2021'de kodumuza yapılan bir güncellemeden kaynaklandı. Bunu öğrendiğimizde hemen araştırdık ve düzelttik. O zaman, birisinin güvenlik açığından yararlandığını öne sürecek hiçbir kanıtımız yoktu."

Bugünkü açıklamanın bir parçası olarak Twitter, BleepingComputer'a, etkilenen kullanıcıları veri ihlalinin telefon numaralarını veya e -posta adreslerini ortaya çıkarıp ortaya koymadığı konusunda uyarmak için bu sabah bildirim göndermeye başladıklarını söyledi.

Şu anda, Twitter bize ihlalden etkilenen insan sayısını belirleyemeyeceklerini söylüyor. Ancak, tehdit oyuncusu 5.485.636 Twitter kullanıcısı verilerini toplamak için kusuru kullandığını iddia ediyor.

Bu ihlalde hiçbir şifre ortaya çıkmamış olsa da, Twitter kullanıcıları güvenlik önlemi olarak yetkisiz girişleri önlemek için hesaplarında 2 faktörlü kimlik doğrulamasını etkinleştirmeye teşvik ediyor.

Takma adlı bir Twitter hesabı kullananlar için, sosyal medya şirketi, Twitter hesabınızda halka açık bir telefon numarası veya e -posta adresi kullanmadan kimliğinizi anonim olarak tutmanızı önerir.

Twitter danışmanlığı, "Bu güncellemeyi yayınlıyoruz çünkü potansiyel olarak etkilenen her hesabı onaylayamıyoruz ve özellikle devlet veya diğer aktörler tarafından hedeflenebilecek takma adlı hesapları olan kişilere dikkat ediyoruz."

Ayrıca, iki farklı tehdit aktörü bu verileri zaten satın aldığından, kullanıcılar Twitter giriş bilgilerinizi çalmak için bu verileri kullanan hedeflenen mızrak aktı kampanyalarını arıyor olmalıdır.

Hacker, 5.4 milyon kullanıcıdan oluşan Twitter hesap verilerini 30 bin dolara satıyor

Chrome Zero-Day, gazetecileri Candiru Spyware ile enfekte etmek için kullanılır

Google, saldırılarda sömürülen yeni krom sıfır gün kusurları

Jenkins, birden fazla eklentide düzinelerce sıfır günlük hatayı açıklar

Fast Shop Brezilyalı perakendeci "gasp" cybertack açıklıyor

Kaynak: Bleeping Computer

More Posts