Facebook soluciona un nuevo error de seguridad
Este bug habría permitido la recolección masiva de datos de usuarios de la red social
Los equipos de ciberseguridad y forense digital de Facebook han detectado otro error de seguridad en la base de código subyacente de la red social que podría haber permitido a un hacker malintencionado recopilar inadvertidamente una cantidad masiva de información sensible de los usuarios de Facebook.
Ron Masas, el investigador de seguridad que descubrió el problema, mencionó en un informe de seguridad que este nuevo error residía en el sistema de búsqueda de Facebook. “Al navegar en los resultados de búsqueda en línea de Facebook y en su HTML noté que cada resultado contenía un elemento iframe, probablemente usado para el seguimiento interno de la empresa”, dijo Masas.
El investigador dice que al ver esto, se dio cuenta de que al buscar un iframe dentro de la página de resultados de búsqueda, podía determinar si una consulta de búsqueda había dado un resultado positivo o negativo.
Usando preguntas básicas de sí y no, el experto en forense digital dice que podría inferir si a los usuarios les ha gustado una página en particular, si han tomado fotos en ciertas ubicaciones geográficas, si tienen contactos de determinada etnia o religión en su lista de amigos, si han compartido publicaciones con algún texto específico, entre muchos otros detalles altamente confidenciales.
Estas consultas de búsqueda, incluso si no expusieron detalles directamente del usuario, sí expusieron información de segunda mano que podría revelar hábitos del usuario, identidad, preferencias o círculo social. Es importante mencionar que un atacante no podría ejecutar estas consultas de búsqueda a través de la función de búsqueda de Facebook disponible en cualquier perfil.
Para eliminar esta limitante, Masas creó una página web maliciosa para atraer a los usuarios desprevenidos. Si el usuario interactúa con esta página, aunque sea de forma mínima, la página ejecuta automáticamente el código JavaScript malicioso que automatiza estas consultas de búsqueda en una nueva pestaña.
Masas menciona en su informe que un atacante podría usar una técnica conocida como ‘tab under’ para forzar la apertura de la página de búsqueda de Facebook dentro de una pestaña en segundo plano, lo que mantiene al usuario concentrado en la página maliciosa principal mientras esta permanece oculta, disfrazada como un juego en línea, una plataforma de streaming o un sitio de noticias, por ejemplo.
Dado que la técnica ‘tab under’ se usa regularmente hoy en día para promocionar anuncios intrusivos, la mayoría de los usuarios ni siquiera prestan atención a la apertura de pestaña en segundo plano, creyendo que se trata de un anuncio más.
Mientras el usuario interactúa con la página maliciosa, el script diseñado por el investigador en forense digital automatiza una serie de búsquedas de Facebook a través de la API de gráficos de Facebook, contando el número de iframes que los resultados de búsqueda obtuvieron a través de la propiedad ‘fb.frames.length’, y registrando los resultados.
Es muy probable que, mientras estuvo disponible el error, el ataque haya sido más eficiente en dispositivos móviles, donde las pestañas no son visibles en la pantalla, mostrando solamente un pequeño contador de pestañas abiertas, que a menudo los usuarios ignoran. Además, el ataque tampoco necesita abrir pestañas individuales para cada consulta de búsqueda, lo que permite al atacante volver a cargar la pestaña existente con una nueva URL de búsqueda a intervalos cortos.
Prueba de concepto de la explotación:
Suscribirse a:
Enviar comentarios (Atom)
Entradas populares
-
Hola amigos. En esta ocasión queremos hacerles un tutorial de como antes era posible hackear whatsapp, aunque ahora es mas difícil que...
-
HERRAMIENTA TRAPE PARA RASTREAR PERSONAS Trape es una herramienta de reconocimiento que te permite rastrear a las personas y h...
-
Te mostramos un caso real de como hackean facebook en el mismo facebook Uno de los ataques que se usa la mayor parte del tie...
-
HERRAMIENTAS USADAS PARA HACKEAR EN MR ROBOT. Hola amigos acaso te has preguntado si los métodos de hackeo que uso elliot en mr robo...
-
Hola amigos venimos motivados con otra entrega para ti, ahora recuerda que ya tenemos varias etiquetas donde puedes ver cada uno de nuestras...
-
Los créditos son de linuxadictos , porque como saben nosotros nos gusta compartir la buena información que se le da con...
-
COMO BUSCAR CÁMARAS WEB CON SHODAN Y METASPLOIT En este articulo te vamos a explicar como puede ser posible buscar cámaras web con s...
-
Filtran miles de logins de Mega y una lista con los archivos de los usuarios Hace apenas unas horas se ha dado a conocer una de las ma...
-
Hola amigos, bienvenidos a una entrada más, ahora queremos subir una entrada de cómo es posible hackear facebook mediante una aplicaci...
-
Te has preguntado: ¿ alguien puede saber donde vives con tu IP ? Antes de contestarte esta pregunta te contaremos ¿ Que es una ...
Entrada destacada
HERRAMIENTAS PARA HACKEAR USADAS EN MR ROBOT
HERRAMIENTAS USADAS PARA HACKEAR EN MR ROBOT. Hola amigos acaso te has preguntado si los métodos de hackeo que uso elliot en mr robo...
No hay comentarios:
Publicar un comentario