Hơn 3.200 ứng dụng điện thoại di động bị rò rỉ khoá API Twitter

www.tuoitre.vn -   01/08/2022 08:00:00 928

Các nhà nghiên cứu bảo mật đã phát hiện ra danh sách 3.207 ứng dụng dành cho thiết bị di động đang để lộ các khóa API Twitter một cách rõ ràng, một số trong số đó có thể được sử dụng để truy cập trái phép vào các tài khoản Twitter được liên kết với chúng.

Hơn 3.200 ứng dụng điện thoại di động bị rò rỉ khoá API Twitter

Công ty an ninh mạng CloudSEK có trụ sở tại Singapore cho biết trong một báo cáo được chia sẻ độc quyền với The Hacker News, việc tiếp quản có thể thực hiện được nhờ vào việc rò rỉ thông tin Khóa người dùng hợp pháp và Bí mật người tiêu dùng.

Các nhà nghiên cứu cho biết: “Trong số 3.207, có 230 ứng dụng bị rò rỉ cả bốn thông tin xác thực và có thể được sử dụng để tiếp quản toàn bộ Tài khoản Twitter của họ và có thể thực hiện bất kỳ hành động quan trọng / nhạy cảm nào”.

Điều này có thể bao gồm từ đọc tin nhắn trực tiếp đến thực hiện các hành động tùy ý như đăng lại, thích và xóa tweet, theo dõi bất kỳ tài khoản nào, xóa người theo dõi, truy cập cài đặt tài khoản và thậm chí thay đổi ảnh hồ sơ tài khoản.

Quyền truy cập vào API Twitter yêu cầu tạo khóa bí mật và mã thông báo truy cập, đóng vai trò là tên người dùng và mật khẩu cho các ứng dụng cũng như người dùng mà các yêu cầu API sẽ được thực hiện thay mặt.

Do đó, một nhân tố độc hại sở hữu thông tin này có thể tạo ra một đội quân bot Twitter có khả năng bị lợi dụng để phát tán thông tin sai lệch trên nền tảng mạng truyền thông xã hội.

Các nhà nghiên cứu bảo mật lưu ý rằng khi nhiều lần chiếm đoạt tài khoản có thể được sử dụng để biến tấu, lặp lại các thao tác để tiến hành tấn công các tài khoản.

Hơn nữa, trong một tình huống giả định được CloudSEK giải thích, các khóa API và mã thông báo thu thập được từ các ứng dụng dành cho thiết bị di động có thể được nhúng vào một chương trình để chạy các chiến dịch phần mềm độc hại quy mô lớn thông qua các tài khoản đã được xác minh để nhắm mục tiêu những người theo dõi của họ.

Cần lưu ý rằng việc rò rỉ khóa không chỉ giới hạn ở các API của Twitter. Trước đây, các nhà nghiên cứu CloudSEK đã phát hiện ra khóa bí mật cho các tài khoản GitHub, AWS, HubSpot và Razorpay từ các ứng dụng di động không được bảo vệ.

Hương – Theo TheHackerNews

TIN CÙNG CHUYÊN MỤC

Hội nghị đại lý “Let’s go Next: cybersec...

09/05/2024 10:00:00 189
Chiều ngày 7/5, Kaspersky đã có buổi hội nghị đại lý “Let’s go Next: cybersecurity redefined” tại So...

Họp báo ra mắt dòng sản phẩm chủ lực mới...

09/05/2024 09:00:00 134
Ngày 7/5, Kaspersky tự hào ra mắt giải pháp XDR tiên tiến Kaspersky Next, đồng thời chuyển đổi toàn ...

Google đã ngăn chặn 2,28 triệu ứng dụng ...

29/04/2024 08:00:00 263
Google hôm thứ Hai tiết lộ rằng gần 200.000 ứng dụng gửi tới Play Store dành cho Android đã bị từ ch...

Nhiều ứng dụng AI bị Apple gỡ khỏi App S...

29/04/2024 12:00:00 253
Apple đang tiến hành xử lý một danh mục ứng dụng tạo hình ảnh AI “quảng cáo khả năng tạo ra hình ảnh...

Để kiếm tiền từ Generative AI, các hãng ...

26/04/2024 12:00:00 287
Chi phí đằng sau Generative AI thực sự khá cao, vì nó đòi hỏi nhiều sức mạnh xử lý để đào tạo và vận...

Lỗ hổng bảo mật lớn phơi bày thao tác gõ...

25/04/2024 08:00:00 149
Các lỗ hổng bảo mật được phát hiện trong các ứng dụng bàn phím bính âm dựa trên đám mây có thể bị kh...
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ