211service.com
Facebooks privatliv kompromitteret af tilsløringsangreb
Statistikken er svimlende. Facebook har omkring 750 millioner brugere, hvoraf halvdelen logger ind hver dag. Den gennemsnitlige bruger har 130 venner og bruger omkring 60 minutter om dagen på at pille ved netværket.
Det er ingen hemmelighed, at Facebook har haft sin rimelige andel af kontroverser om privatlivets fred, og som følge heraf er netværket blevet tvunget til at ændre sine privatlivsindstillinger mange gange i sine syv korte års eksistens.
Den strid skal fortsætte. I dag siger Shah Mahmood og Yvo Desmedt ved University College London, at de har fundet et smuthul i Facebooks privatlivsindstillinger, der tillader løbende stalking af Facebook-brugere på en måde, der er svær at få øje på og næsten umulig at stoppe.
Fejlen opstår, fordi Facebook giver brugerne mulighed for at deaktivere og genaktivere deres konti på en ubegrænset og ubegrænset måde. Mens en konto er deaktiveret, kan de privatlivsindstillinger, der er knyttet til den pågældende konto, ikke ændres.
Så hvis du venner nogen, så de kan se dit indhold, og de derefter deaktiverer deres konto, kan du ikke ændre de privatlivsindstillinger, der er knyttet til den konto, før den er genaktiveret (medmindre du anvender en global ændring på alle dine venner).
Mahmood og Desmedts angreb involverer at bede folk om at blive venner med dem og derefter deaktivere deres konto. De genaktiverer derefter i korte perioder, tjekker deres venners indhold og deaktiverer straks kontoen igen.
Konceptet her ligner meget tilsløring i Star Trek, hvor Badass Blink eller Jem'Hadar skal afsløre (være synlig), selvom det kun er et øjeblik, for at åbne ild, siger de.
Den eneste måde at stoppe dette på er at være online på samme tid som snooperen genaktiverer og at ændre privatlivsindstillingerne på det tidspunkt eller at ændre privatlivsindstillingerne for alle dine venner eller den gruppe af venner, som angriberen er i.
Mahmood og Desmedt testede denne form for cloaking-angreb over en periode på 600 dage ved hjælp af en Facebook-konto oprettet under et pseudonym. I løbet af de første 285 dage udsendte de 595 venneanmodninger, hvoraf 370 blev accepteret. De modtog også 3969 venneanmodninger, som de accepterede, hvilket gav dem i alt over 4000 venner.
De gik derefter i cloaking-tilstand ved at deaktivere deres konto og tjekke deres venner regelmæssigt ved kun at genaktivere i 10 minutters perioder, hvilket er lang nok til at gennemgå hundredvis af profiler og holde styr på enhver aktivitet. Ingen af vores venner kunne teknisk set have gjort os uvenner i denne fase, siger de.
Til sidst genaktiverede de kontoen og lod den være inaktiv i 60 dage for at se, hvor mange mennesker, der ikke blev venner med dem. I den tid var 239 mennesker uvenner, godt 5 procent af det samlede antal.
Der er flere grunde til at tro, at dette er en potentielt alvorlig form for angreb. Tilslørede angreb er svære at få øje på og endnu sværere at stoppe. Hvad mere er, kan en beslutsom angriber overvåge ikke kun enkeltpersoner, men forbindelserne mellem dem og få værdifuld indsigt i forholdet mellem ofrene. Facebook tilføjede for nylig funktionen 'Gennemse venskab', som afslører oplysninger såsom datoen, hvor de blev Facebook-venner, de begivenheder, de begge har deltaget i, deres fælles venner og så videre.
Når først angriberen er en ven af offeret, er det højst sandsynligt, at angriberen har ubestemt adgang til ofrenes private oplysninger på en skjult måde, siger Mahmood og Desmedt. ,
Når alt det er sagt, siger Mahmood og Desmedt, at problemet burde være relativt nemt at løse. Facebook kunne for eksempel fortælle dig, når en ven har deaktiveret og holde styr på de personer, der de- og genaktiverer med jævne mellemrum. Virksomheden kunne også gøre det muligt at ændre privatlivsindstillingerne i forbindelse med deaktiverede venner.
Det eneste spørgsmål er, hvor hurtigt Facebook vil reagere på denne trussel og dermed føje til det voksende katalog af ændringer, som det er blevet tvunget til at foretage til sine privatlivsfunktioner.
Ref: arxiv.org/abs/1203.4043 : Din Facebook deaktiverede ven eller en tilsløret spion
Opdatering: 23. marts 2012
Facebook sender følgende udtalelse via et PR-bureau:
Tidligere på ugen beskrev et team af sikkerhedsforskere en teoretisk fejl i vores brugergrænseflade; brugere har tidligere ikke været i stand til at ophæve venner med deaktiverede konti. Vi arbejdede hurtigt på at løse dette problem og var i stand til at implementere en ændring af vores brugergrænseflade inden for 48 timer efter at have modtaget disse rapporter.
Selvom vi sætter pris på alt det arbejde, der er gjort for at hjælpe med at holde Facebook sikkert, har vi flere legitime bekymringer over denne forskning fra University College London. Vi var skuffede over, at dette ikke blev oplyst til os gennem vores politik for ansvarlig offentliggørelse og blev gjort i strid med vores vilkår. Vi opfordrer hele sikkerhedssamfundet til at gøre brug af vores White Hat-program, som tilbyder forskeres værktøjer og fejlrapporteringskanaler. Derudover opfordrer vi som altid folk til kun at oprette forbindelse til personer, de rent faktisk kender, og rapportere enhver mistænkelig adfærd, de observerer på siden.