Twitter, tehdit aktörlerinin 5.4 milyon hesaba ait bir telefon numaraları ve e -posta adresleri veritabanı oluşturmak için bir güvenlik açığı kullandıktan sonra veri ihlali yaşadı ve veriler şimdi bir hacker forumunda 30.000 dolara satışa sunuldu.
Dün, 'Şeytan' olarak bilinen bir tehdit oyuncusu, çalınan bir veri piyasasında veritabanının ünlüler, şirketler ve rastgele kullanıcılar da dahil olmak üzere çeşitli hesaplar hakkında bilgi içerdiğini söyledi.
Twitter verilerini satan forumları, "Merhaba, bugün size bir güvenlik açığı ile Twitter'ı kullanan birden fazla kullanıcıya toplanan verileri sunuyorum. (5485636 kullanıcı tam olarak)."
"Bu kullanıcılar ünlülerden şirketlere, rastgele, OGS vb.
Tehdit oyuncusu ile yapılan bir konuşmada, BleepingComputer'a Aralık 2021'de verileri toplamak için bir güvenlik açığı kullandıkları söylendi. Şimdi verileri 30.000 dolara satıyorlar ve ilgili alıcıların zaten yaklaştıkları.
Geri yükleme gizliliği tarafından ilk olarak bildirildiği gibi, verileri toplamak için kullanılan güvenlik açığı, 1 Ocak'ta Hackerone aracılığıyla Twitter'a açıklanan ve 13 Ocak'ta sabitlenir.
"Güvenlik açığı, kullanıcı gizlilik ayarlarında bu işlemi yasaklamış olsa bile, herhangi bir kullanıcının bir Twitter kimliği (bir hesabın kullanıcı adını almak için neredeyse eşittir) almasına izin verir (bir hesabın kullanıcı adını almak için neredeyse eşittir), "Güvenlik araştırmacısı 'Zhirinovskiy' tarafından güvenlik açığı açıklamasını okuyor.
"Hata, Twitter'ın Android istemcisinde, özellikle bir Twitter hesabının çoğaltılmasını kontrol etme sürecinde kullanılan yetkilendirme süreci nedeniyle var."
Ancak Devil, BleepingComputer'a Zhirinovskiy'e bağlı olmadıklarını ve Hackerone kullanmadıklarını söyledi.
"H1'de bildiren belada beyaz şapka istemiyorum. Sanırım birçok insan onu bana bağlamaya çalışıyor, eğer o olsaydım sinirlenirdim. Bu yüzden bunu yeterince stres edemem, Tehdit oyuncusu BleepingComputer'a söyledi.
Hacker, bir Twitter hesabıyla ilişkili olup olmadığını belirlemek ve bu hesabın kimliğini alıp almadığını belirlemek için e -posta adreslerini ve telefon numaralarını güvenlik açığına besleyebileceğinizi söyledi.
Bu Twitter Kimliği ile donanmış, muhtemelen kullanıcı için bir kullanıcı profili oluşturmak için genel verilerin geri kalanını kazınmışlardır.
Bu güvenlik açığı, tehdit aktörlerinin 2021'de 533 milyon kullanıcının Facebook hesap verilerini nasıl kazdıklarına benzer.
Twitter, şu anda veri ihlalini doğrulamadı ve BleepingComputer'a iddiaların özgünlüğünü araştırdıklarını söyledi.
"Bu olayın bir raporunu birkaç ay önce böcek ödül programımız aracılığıyla hemen iyice araştırdık ve kırılganlığı düzelttik. Her zaman olduğu gibi, Twitter kullanan kişilerin gizliliğini ve güvenliğini korumaya kararlıyız. Minnettarız. Bunun gibi potansiyel güvenlik açıklarını belirlememize yardımcı olmak için hata ödül programımıza giren güvenlik topluluğu.
Taleplerin gerçekliğini doğrulamak ve söz konusu hesapların güvenliğini sağlamak için en son verileri gözden geçiriyoruz. ”
Bununla birlikte, BleepingComputer, hacker tarafından paylaşılan küçük bir veri örneğinde özel bilgilerin (e -posta adresleri ve telefon numaraları) doğru olduğunu belirtilen bazı Twitter kullanıcılarıyla doğrulandı.
Yalnızca kazınan verilerde listelenen az sayıda kullanıcıyı doğrulayabildiğimiz için, satılan 5.4 milyon hesabın geçerli olup olmadığını söylemek imkansızdır.
Satılan verilerin çoğu halka açık olsa da, tehdit aktörleri hedeflenen kimlik avı saldırılarında e -posta adreslerini ve telefon numaralarını kullanabilir.
Bu nedenle, Twitter'dan e -posta alırken tüm Twitter kullanıcıları, özellikle kullanıcıların yalnızca Twitter.com'da yapılması gereken giriş bilgileri girmenizi istediklerinde uyanık olmalıdır.
Fast Shop Brezilyalı perakendeci "gasp" cybertack açıklıyor
Hackerlar, çevrimiçi mağazaları ihlal etmek için Prestashop Zero Day'den sömürdü
Sonicwall: Yama kritik SQL enjeksiyon hatası hemen
Chrome Zero-Day, gazetecileri Candiru Spyware ile enfekte etmek için kullanılır
NeoPets Veri ihlali 69 milyon üyenin kişisel verilerini ortaya çıkarır
Kaynak: Bleeping Computer