V pátek, 28. září zveřejnil Facebook informaci o chybě v zabezpečení, která zasáhla 50.000.000 uživatelů. Co se stalo?
Zjednodušeně řečeno, útočníci mohli zneužít funkci Facebooku „Zobrazit jako jiný uživatel“, která umožňovala uživatelům otestovat si nastavení soukromí tím, že se mohli podívat na svůj profil jako jiný uživatel a zjistit, co opravdu vidí jejich přátelé a co ostatní. Ta ovšem také umožnila útočníkům získat tzv. přístupový tokenTajný řetězec, kterým se aplikace prokazuje vůči API. Více, pomocí kterého Facebook ověřuje přihlášeného uživatele. Zajišťuje to, že se nemusíte při každém otevření prohlížeče znovu přihlašovat. Stránka Facebooku se po otevření nejprve podívá, zda je v prohlížeči uloženo cookieMalý údaj uložený v prohlížeči. Web si díky němu pamatuje přihlášení, nastavení nebo sledovací ident... Více s tímto tokenem a pokud ano, nemusíte se již přihlašovat. Toto není specialita Facebooku, tuto možnost využívá mnoho stránek. Tento tokenTajný řetězec, kterým se aplikace prokazuje vůči API. Více musí být proto dobře zabezpečen, aby byl k dispozici pouze majiteli účtu. Což se právě nepovedlo vývojářům Facebooku. TokenTajný řetězec, kterým se aplikace prokazuje vůči API. Více byl totiž součástí kódu stránky, která byla zobrazena pomocí funkce „Zobrazit jako jiný uživatel“. Ve zkratce – pokud se někdo podíval na svůj profil pomocí této funkce a zadal, že ho chce zobrazit tak, jak tento profil vidíte vy, v kódu stránky byl zobrazen i váš přístupový tokenTajný řetězec, kterým se aplikace prokazuje vůči API. Více. Útočník tak mohl vložit tento tokenTajný řetězec, kterým se aplikace prokazuje vůči API. Více do svého prohlížeče a tím se pro Facebook stal vámi. Korektně přihlášeným i bez toho, aby zadával jméno a hesloHeslo je obecný prostředek ověření totožnosti (autentizaci) uživatele, kterým nemusí nutně být pouze... Více.
Následné kroky Facebooku
Po objevení této chyby vývojáři nejprve opravili kód tak, aby se tokenTajný řetězec, kterým se aplikace prokazuje vůči API. Více nezobrazoval. Poté navíc funkci „Zobrazit jako jiný uživatel“ (podle vlastních slov dočasně) vypnuli. Zároveň došlo k automatickému odhlášení uživatelů, kteří byli touto chybou zasaženi. TokenTajný řetězec, kterým se aplikace prokazuje vůči API. Více se totiž mění při každém přihlášeníOvěření totožnosti. Služba zjišťuje, zda jste opravdu ten, za koho se vydáváte. Více, tudíž byly tokeny, které mohli útočníci získat, zneplatněny a není možné je použít.
Co se mohlo stát, pokud útočníci získali „váš“ přístupový token?
V podstatě získali kontrolu nad vaším profilem. Mohli mazat či přidávat příspěvky, komunikovat po Messengeru, přidávat/odebírat přátele a mnoho dalších věcí. Získali také údaje, které máte v profilu uloženy: emailovou adresu, telefonní číslo, datum narození a další.
Několik rychlých dotazů/odpovědí:
Mohl/a jsem útoku zabránit?
Ne. Chyba byla na straně Facebooku, uživatelé ji nijak ovlivnit nemohli.
Musím si změnit hesloHeslo je obecný prostředek ověření totožnosti (autentizaci) uživatele, kterým nemusí nutně být pouze... Více?
Ne. I když mohl být útočník k vašemu profilu přihlášen, hesloHeslo je obecný prostředek ověření totožnosti (autentizaci) uživatele, kterým nemusí nutně být pouze... Více nepotřeboval. To navíc není v profilu nikde viditelné.
Přihlašuji se pomocí Facebookového profilu k dalším službám (Instagram, Spotify, Tinder…), byly tyto účty také napadeny/ohroženy?
Ano, přístupový tokenTajný řetězec, kterým se aplikace prokazuje vůči API. Více mohl být použit i pro přihlášeníOvěření totožnosti. Služba zjišťuje, zda jste opravdu ten, za koho se vydáváte. Více k dalším účtům.
Co může útočník dělat, pokud získal moji emailovou adresu či telefonní číslo?
Emailová adresa nebo telefonní číslo může být zneužita pro phishing, spam nebo pro obejití dvoufázového zabezpečení.
