Koskeeko jättimäinen Facebook-vuoto sinua? Se selviää vain näin
Eilen illalla ilmeni, että Facebookin kautta on mahdollisesti päästy käsiksi jopa 50 miljoonan käyttäjän tileille. Tällä hetkellä ei tiedetä tarkkaan mitä tietoja on paljastunut, mutta ainakin palvelusta löytyneiden haavoittuvuuksien kautta on ollut mahdollista päästä käsiksi profiilin perustietoihin.
Tietovuotoa on kartoitettu sen verran, että sen on todettu koskettaneen 50 miljoonaa käyttäjää ja Facebook on kirjannut heidän käyttäjätilinsä ulos palvelusta. Näin haavoittuvuutta hyödyntävät tahot eivät pääse enää käyttämään tilejä. Käyttäjien on tosin nyt kirjauduttava takaisin palveluun. Varotoimenpiteenä Facebook on kirjannut 40 miljoonaa muuta käyttäjää pois palvelusta, vaikkei heidän uskota joutuneen kohteeksi.
Yli 90 miljoonaa käyttäjää on siis kirjattu ulos Facebookista ja muista palveluista, jotka käyttävät Facebook-kirjautumista.
Toistaiseksi tämä on ainoa tapa saada selville koskettaako tapaus omaa tiliä. Mitään tarkastus palvelua ei ole olemassa, joten omia tietoja ei kannata sellaisiin myöskään syöttää.
Tietomurron ytimessä on ollut Facebookin "Näytä miltä profiilini näyttää muille"-ominaisuus, jonka avulla voi tarkastella sitä, miltä oma Facebook-profiili näyttää muiden käyttäjien silmistä katsottuna. Löytyneet haavoittuvuudet antoivat murtautujille mahdollisuuden kopioida noin 50 miljoonan käyttäjän käyttöoikeustunnisteen (access token). Tästä syystä käyttäjien uloskirjaaminen riittää suojaustoimenpiteeksi.
4 KOMMENTTIA
pkaksp1/4
Millä perusteella nuo 40 miljoonaa "muuta" käyttäjää on valikoitu? Tuntuu hassulta jos vain on randomisti valittu 40 milj. käyttäjää jotka on logattu ulos.
Temposaur2/4
Ylläpito näkee varmaankin access tokenin aikaleimasta onko käyttäjä ollut kirjautuneena haavoittuvuuden aikaan tms.
Temposaur3/4
Haavoittuvuuden hyväksikäyttämiseksi uhrin on pitänyt olla kirjautuneena, jotta hänen access tokeniaan on voitu käyttää. Joka kerta kun käyttäjä kiejautuu ulos, access token poistetaan. Uudelleen kirjautuminen luo uuden access tokenin.
Uhrit on uloskirjattu ylläpidon toimesta ja seuraavalla sisäänkirjautumisella heille on ilmoitettu haavoittuvuudenästa.
Näin on uutisoitu aikaisemmissa uutisissa.
Temposaur4/4
ymmärsin, ettei ole tiedossa onko haavoittuvuutta oikeasti käytetty. Mutta haavoittuvuus on ollut mahdollista vain tuon access tokenin avulla.
Jonkun kirjoituksen mukaan mm. Mark Zuckerbergin tiliä olisi saatettu tutkia haavoittuvuuden avulla.
TÄMÄN UUTISEN KOMMENTOINTI ON PÄÄTTYNYT