Android

O ataque do clickjacking do Twitter provoca irritação pós-prêmios

Bug Bounty on live environment Find Clickjacking X Frame Options header season #7 POC

Bug Bounty on live environment Find Clickjacking X Frame Options header season #7 POC
Anonim

Twitter Nation: O ataque de clickjacking que assola o Twitter nesta quinta-feira foi corrigido.

Menos de 24 horas após a primeira premiação oficial em homenagem aos usuários do Twitter (e a qualquer outro tipo de Twitter, eu não sou inventando isso - foi chamado de Shorty Awards e MC Hammer estava lá), alguém começou um tipo de vírus social que rapidamente se espalhou pela rede.

[Leia mais: Como remover malware do seu PC com Windows]

Twitter Clickjacking: "Não clique"

O clickjacking do Twitter não era realmente uma grande ameaça, parece, mas um aborrecimento menor. Eis o que aconteceu: alguém postaria uma mensagem dizendo "não clique" junto com um URL mascarado. Se você clicasse no link, a mesma mensagem seria automaticamente postada na sua conta do Twitter. Um de seus amigos, então, acabaria vendo sua mensagem, ficando curioso, e clicando nela - criando assim um tipo de efeito viral.

"Não clique" - boa e velha psicologia reversa melhor. Acho que as coisas realmente funcionam. (Nota para si: Comece a distribuir o número de telefone para senhoras atraentes com uma nota dizendo: "Não ligue.")

A verdade por trás do tweet

Então o que realmente estava acontecendo aqui? Os gatos legais dos Laboratórios Sunlight dizem que era tudo sobre os iframes. "O que esse 'vírus' faz é criar um iframe da página, ocultá-lo, e quando você clica nesse botão e está logado no Twitter, ele faz você postar essa mensagem (mesmo que você não a veja), "O diretor da Sunlight Labs, Clay Johnson, explica em seu blog. "Não há um pouco de javascript envolvido", diz ele.

Você pode ver o código completo do bug traduzido para o inglês aqui. Claro, tudo que você pode realmente fazer é lê-lo. Não funcionará mais.

Twitter Fixers

A equipe do Twitter conseguiu interromper o bug em questão de horas. "A coisa do 'não clicar' + link é uma invasão 'clickjacking'", escreveu Evan Williams, CEO do Twitter, por volta das 13h30. ET. "Não clique nele. Corrigir indo agora", instruiu seu tweet.

Dentro de instantes, o Engenheiro de Operações John Adams - mais conhecido pelos seguidores como "Netik", seu Twitter - anunciou que a falha foi corrigida.

"Corrigimos o ataque de clickjacking 'não clique' há 10 minutos", observou ele. "O problema deve ter desaparecido".

O blog oficial do Twitter agora fornece mais detalhes:

"Felizmente, o dano ficou restrito ao constante lançamento do link, mas levamos ataques maliciosos aos usuários do Twitter muito a sério e esta manhã nós enviamos uma atualização que bloqueia essa técnica de clickjacking. "

Whew. Pelo menos podemos ficar tranquilos sabendo que Hammer ficou a salvo dessa coisa. Esse cara é legal demais para clicar.

(Desculpe. Não pude resistir.)