Car-tech

Facebook permite que usuários associem seus números de telefone com suas contas. Se for verdade, um número de telefone celular é necessário para verificar qualquer nova conta do Facebook e desbloquear recursos como upload de vídeo ou personalização de URL cronograma.

WWW.TRANSGALA.COM.BR

WWW.TRANSGALA.COM.BR

Índice:

Anonim

Ao adicionar números de telefone em Na seção "Informações de contato" de suas respectivas páginas de perfil do Facebook, os usuários podem escolher se desejam tornar essas informações visíveis para o público em geral, apenas para seus amigos ou se quiserem mantê-las para si, o que é uma boa opção de privacidade.

O Facebook também permite que os usuários encontrem outras pessoas no site pesquisando os números de telefone dessas pessoas em formato internacional.

Os usuários podem controlar quem pode localizá-los usando esse método através de uma opção em "Configurações de privacidade"> "Como você Conecte-se ">" Quem pode procurá-lo usando o endereço de e-mail ou número de telefone fornecido? " que é definido por padrão como "Todos".

Isso significa que, mesmo que você defina a visibilidade do número de telefone como "Somente eu" na sua página de perfil, qualquer pessoa que saiba seu número de telefone ainda poderá encontrá-lo no Facebook, a menos que você altera a segunda configuração para "Amigos" ou "Amigos de amigos". Não há nenhuma opção para impedir que todos localizem seu perfil usando seu número de telefone.

Como a maioria das pessoas não altera o valor padrão dessa configuração, é possível que um invasor gere uma lista de números de telefone seqüenciais dentro de um número escolhido. gama, por exemplo, de um operador específico e usar a caixa de pesquisa do Facebook para descobrir a quem eles pertencem, disse Prakash. Conectar um número de telefone aleatório a um nome é o sonho de todo anunciante e esse tipo de lista teria um grande preço no mercado negro, disse ele.

Prakash afirma que compartilhou esse cenário de ataque com a equipe de segurança do Facebook em agosto e depois Em 31 de agosto, todos os seus e-mails ficaram sem resposta até o dia 2 de outubro, quando um representante do Facebook respondeu que a taxa na qual os usuários podem ser encontrados no site por qualquer meio, incluindo números de telefone, é restrita. No entanto, a versão móvel do site m.facebook.com do Facebook não parece ter qualquer limitação de taxa de pesquisa, disse Prakash.

O pesquisador gerou números com prefixos dos EUA e da Índia e criou uma simples prova de script de macro conceito (PoC) que procurou por eles no Facebook e salvou os que foram encontrados para ser associado com perfis do Facebook, juntamente com os nomes de seus proprietários.

Prakash disse que ele decidiu divulgar publicamente a vulnerabilidade de alguns dias ré er enviando seu script PoC para o Facebook, porque a empresa não respondeu. Prakash até publicou 850 números de telefone parcialmente ofuscados e nomes associados que, segundo ele, representavam uma porção muito pequena dos dados que ele obteve durante seus testes.

"Faz cerca de uma semana desde que comecei a rodá-lo e ainda não foi bloqueado ", disse Prakash segunda-feira via e-mail. "Eu até mesmo os informei [Facebook] hoje pela manhã (horário indiano) ainda sem resposta."

Facebook não retornou um pedido de comentário enviado segunda-feira.

Outro pesquisador testa

Após a divulgação pública de Prakash, Tyler Borland, Um pesquisador de segurança do Alert Logic, fornecedor de segurança de rede, criou um script ainda mais eficiente que pode executar até dez processos de pesquisa por telefone do Facebook ao mesmo tempo. O script da Borland chama-se "Facebook phone crawler" e pode procurar números de telefone a partir de um intervalo especificado pelo usuário.

"Com as configurações padrão, pude verificar os dados de um número de telefone a cada segundo", disse Borland por e-mail na segunda-feira. "Eles [Facebook] não empregam qualquer tipo de limitação de taxa ou eu ainda não atingi esse limite. Novamente, eu enviei centenas de pedidos em curtos intervalos de tempo e nada aconteceu."

Com o script da Borland sendo executado em um grande mais de 100.000 computadores - um invasor pode encontrar os números de telefone e nomes da maioria dos usuários do Facebook com números móveis associados a suas contas em questão de dias, disse Prakash.

É preocupante que esta vulnerabilidade ainda esteja em aberto e haja ferramentas públicas disponíveis para explorá-lo, disse Bogdan Botezatu, um analista sênior de e-ameaça do fornecedor de antivírus Bitdefender, via e-mail na segunda-feira. Muito poucos usuários alteram suas configurações de privacidade padrão, disse ele.

Este é outro exemplo de como um grande recurso pode ser abusado se os mecanismos de segurança forem mal implementados ou estiverem completamente ausentes, disse Botezatu. "Ao contrário de mensagens de e-mail ou comentários em blogs, abordar um usuário por telefone é muito mais eficaz em um ataque de phishing [voz phishing], principalmente porque o usuário do computador não está ciente do fato de que seu número de telefone pode ter acabado. mãos erradas. Juntamente com as informações dos usuários em seu perfil, um invasor pode convencer o usuário a entregar informações pessoais rapidamente. "

Ataques de phishing por voz e outros golpes de telefone são comuns e sua taxa de sucesso já é alta, Botezatu disse.

"Agora imagine que esses bandidos se dirigem a você com seu nome completo e façam um backup de suas declarações com informações sobre você tiradas diretamente de seu perfil no [Facebook]." Botezatu disse.