Siga-me:

Resumo dos ataques as redes sociais realizados neste final de semana

Olá pessoal,


Esta semana foi uma semana muito agitada nos sites de relacionamento, Orkut, Youtube, e Twitter. Tudo começou no Twitter que sofreu com uma falha a qual permitia ataques XSS, isto ainda durante a semana.


Já no Sábado o Orkut sofreu um de seus maiores ataques, e assim como no Twitter a falha permitia o ataque o XSS. Já no domingo o Youtube foi a bola da vez e teve um ataque em massa, bobo porém que pertubava bastante.


Pois o atacante podia alterar o título de qualquer vídeo, e isso foi usado em grande escala para divulgar a falha ou apenas por molecagem.


Entrando em detalhes:

Sobre o ataque ao Orkut

No Orkut o que permitiu o ataque foi uma tag html não fechada, a tag STYLE, tendo isso em mãos usuários do Orkut criaram um worn que infectava as contas dos usuários que visualizassem scraps, tópicos e status dos perfis já infectado, criando assim um processo de bola de neve. Uma vez que não era preciso clicar em link algum para se infectar, bastava visualizar o conteúdo malicioso.



Veja um trecho do código utilizado no ataque ao Orkut:


bug do orkut


Apesar do worn ter dado muita dor de cabeça para quem foi infectado, ele não oferecia nenhum risco para seu PC.



Sobre o ataque ao Youtube

Neste ataque diferente do que aconteceu no Orkut, ele apenas possibilitava a alteração do titulo de qualquer vídeo, e isto só foi possível por causa de uma falha grotesca por parte do Youtube, a qual permitia a edição do título sem verificar quem estava realizando a alteração.


Neste episódio uma pessoal se destacou por ter explorado o bug primeiro, e após ele vieram outros. Estou falando de Miguel Targa, este mesmo que esteve relacionado ao episódio do XSS do Twitter na semana passada.


Entrei em contato com Miguel e deu algumas palavras esclarecendo o que aconteceu, leiam:


Silas Martins:  Como você detectou a falha?

Miguel Targa: Usando o youtube.


Silas Martins: E porque aquele titulo? (@migueltarga e @saadzim_ Amaram seu video *-*)

Miguel Targa: Porque só queríamos alertar.

Silas Martins: Entendi, procede a informação de que “talvez” fosse possível alterar a titularidade da conta vinculada a determinado vídeo?

Miguel Targa: Desconheço

Silas Martins: Qual foi a participação do Saad?

Miguel Targa: coletar contas e me ajudar a executar meu script.

Silas Martins:  Você utilizava algum add-on para executar o pog?

Miguel Targa: Ferramenta utilizada: curiosidade.

Silas Martins: Após a correção da falha a equipe do Youtube entrou em contato com você, ou deletou sua conta?

Miguel Targa: Nada, pelo menos não chequei meu email.

Silas Martins: Fazendo um balanço dos ultimo mês, pode-se dizer que você anda envolvido quase que sempre nos ataques mais divulgados. Sejam eles no Twitter, Orkut ou You tube. Porque este seu interesse por essas redes sociais?

Miguel Targa: Curiosidade :)


Ao final da conversa Miguel disponibilizou um vídeo no Youtube onde fala mais sobre o ataque.


Miguel Targa ainda disponibilizou o código utilizado em seu ataque, para os interessados acessem o link: http://pastebin.com/G0SzRYFi


Estes ataques só tem demonstrado quão frágil é a segurança de grandes sites, e o descaso que o Google tem pela segurança de seus usuários. Porém a grande maioria dos portais Brasileiros tem brechas assim, só que não são tão exploradas.

TwitterFacebookOrkutDeliciousPrintRedditStumbleUponBlogger PostSlashdotShare

Tags: , , , , , ,
Postado em Destaques, Segurança Digital | 1 comentário »

Um comentário para “Resumo dos ataques as redes sociais realizados neste final de semana”

  1. Resumo dos ataques as redes sociais realizados neste final de semana  | Linkes disse:

    [...] semana foi uma semana muito agitada nos sites de relacionamento, Orkut, Youtube, e Twitter.… Leia mais Veja Tambem [...]

Comente :

 

Loquax: Conheça nossos planos e serviços!
  • Posts Recentes

  • Posts mais vistos

  • Twitter

  • Usuários Online

    1 usuário navegando nesta página.
    Users: 1 visitante
  • Calendário de Posts

    setembro 2010
    S T Q Q S S D
    « ago   out »
     12345
    6789101112
    13141516171819
    20212223242526
    27282930  

  • Fatal error: Call to undefined function akismet_counter() in /home/silasjrc/public_html/wp-content/themes/silasjr/sidebar.php on line 8