黑客利用 Twitter 漏洞暴露 540 万个账户

VSole2022-08-06 00:00:00

Twitter周五透露,一个现已修补的零日漏洞被用来将电话号码和电子邮件链接到社交媒体平台上的用户帐户。

“由于该漏洞,如果有人向 Twitter 的系统提交了电子邮件地址或电话号码,Twitter 的系统会告诉该人所提交的电子邮件地址或电话号码与哪个 Twitter 帐户相关联,如果有的话,”该公司在一份声明中咨询。

Twitter 表示,该漏洞于2022年 1 月被发现,源于 2021 年 6 月引入的代码更改。该事件未导致密码泄露。

公开此信息的六个月延迟源于上个月的新证据,即身份不明的行为者可能在修复之前利用该漏洞来抓取用户信息并在Breach Forums上出售以获取利润。

尽管 Twitter 没有透露受影响用户的确切数量,但威胁者发布的论坛帖子显示,该漏洞可能被利用来编制一份包含据称超过 548 万个用户帐户配置文件的列表。

上月底披露了违规行为的Restore Privacy表示,该数据库的售价为 30,000 美元。

Twitter 表示正在直接通知受此问题影响的帐户所有者,同时还敦促用户打开双重身份验证以防止未经授权的登录。

事态发展之际,推特于 5 月同意支付 1.5 亿美元的罚款,以了结美国司法部的一项投诉,该投诉称该公司在 2014 年至 2019 年期间未经其同意使用为广告目的提供安全验证的信息账户持有人。

黑客twitter
本作品采用《CC 协议》,转载必须注明作者和本文链接
Twitter周五透露,一个现已修补的零日漏洞被用来将电话号码和电子邮件链接到社交媒体平台上的用户帐户。
Twitter工程师犯了一个错误,这意味着任何人的密码都可能在他们的内部日志中被泄露。虽然有可能,但Twitter的后端系统不太可能被直接破坏。这种罕见的内部视图显示了Twitter支持团队成员所看到的东西。如果此攻击是通过社交工程进行的,则Twitter的安全团队将需要实施其他流程和控制措施,以确保不会再次发生这种攻击。根据比特币交易,网络犯罪分子似乎盗走了略高于100,000美元的资金。
交易所币安发推文称它将参与 CryptoForHealth 活动,向社区回馈 5000 BTC。随后其他名人的账号开始发布类似的推文。这次大规模劫持行动的幕后攻击者是当时 21 岁的英国利物浦人 Joseph James O’Connor,aka PlugwalkJoe,今年 24 岁的 O’Connor 被判在美国监狱服役 5 年。攻击发生时他身处西班牙,因新冠疫情无法回国。2023 年 4 月他被从西班牙引渡到美国,两周后承认了 10 项针对他的犯罪指控。
据媒体报道称,黑客渗透进入了马汉航空的内部系统,并向其客户发送了警告信息。
2019 年以来,黑客一直在劫持知名的 YouTube 频道。有时他们会广播一些加密货币骗局,有时只是拍卖这些账户的访问权。现在 Google 详细揭露了这些受雇黑客过去几年用于入侵数千名 YouTube 内容作者的技术。
伊朗第马汉航空公司遭黑客攻击,数据泄漏。
DuckDuckGo 称在封闭测试期间它处理的 85% 的邮件含有隐蔽的跟踪器。8日,Okta 获悉 Twilio 黑客攻击事件中暴露了“与 Okta 相关的部分数据”,并对不同运营商进行测试。iamdeadlyz 表示黑客承诺在以太坊中给予奖励。上周,LockBit勒索软件团伙在公布Entrust 公司数据时,遭受了 DDoS 攻击,导致其泄密网站访问关停。
四款特洛伊化加密货币交易应用程序被发现传播恶意软件,它们窃取加密货币钱包并收集Mac用户的浏览数据。这四款假冒应用程序分别是Cointrazer、Cupatrade、Licatrade和Trezarus,它们声称是真正的加密货币交易应用程序Kattana的翻版。该证书由苹果公司于2020年4月6日颁发,并在研究人员通知苹果公司该恶意应用程序的同一天被撤销。研究人员认为,这场运动始于2020年4月15日,因为这是ZIP归档文件修改时间戳、申请签名日期以及下载归档文件最后修改的HTTP头的日期。
一名用户名 Ryushi 的用户在黑客论坛 Breached 兜售 4 亿 Twitter 用户的数据库,声称是利用 Twitter API 的漏洞抓取的,包括了电子邮件、用户名、姓名、粉丝数、创建日期和电话号码。黑客利用的是今年早些时候已经修补的漏洞,上个月一个包含 540 万 Twitter 账号的数据库在黑客论坛免费共享,最新披露的数据规模则包含了绝大部分 Twitter 用户。
近日,一位名为“Ryushi”的黑客以20万美元的买断价格独家在黑客论坛上出售4亿Twitter用户的公共和私人数据。
VSole
网络安全专家