研究发现近 3200 个移动应用程序泄露Twitter API密钥

VSole2022-08-02 17:10:39

研究人员发现了一份包含 3,207 个应用程序的列表,其中一些可用于未经授权访问 Twitter 帐户。

总部位于新加坡的网络安全公司CloudSEK 在与 The Hacker News 独家分享的一份报告中表示,由于合法的消费者密钥和消费者秘密信息分别泄露,此次收购成为可能。

研究人员说:“在 3,207 个应用程序中,有 230 个应用程序泄露了所有四个身份验证凭据,可用于完全接管其 Twitter 帐户,并可以执行任何关键/敏感操作。”

这可以从阅读直接消息到执行任意操作,例如转发、喜欢和删除推文、关注任何帐户、删除关注者、访问帐户设置,甚至更改帐户个人资料图片。

访问 Twitter API需要生成密钥和访问令牌,它们充当应用程序的用户名和密码,以及将代表其发出 API 请求的用户。

因此,拥有这些信息的恶意行为者可以创建一个 Twitter 机器人军队,可能被利用在社交媒体平台上传播错误/虚假信息。

研究人员指出:“当可以利用多个帐户接管来同时唱同一首曲子时,它只会重申需要支付的信息。”

更重要的是,在 CloudSEK 解释的假设场景中,从移动应用程序中获取的 API 密钥和令牌可以嵌入到程序中,通过经过验证的帐户运行大规模恶意软件活动,以针对他们的追随者。

值得关注的是,应该注意的是,密钥泄漏不仅限于 Twitter API。过去,CloudSEK 研究人员从未受保护的移动应用程序中发现了 GitHub、AWS、HubSpot 和 Razorpay 帐户的密钥。

为了缓解此类攻击,建议查看直接硬编码的 API 密钥的代码,同时定期轮换密钥以帮助降低泄漏带来的可能风险。

研究人员说:“环境中的变量是引用密钥并伪装它们的替代方法,除了不将它们嵌入源文件中。”

“变量可以节省时间并提高安全性。应充分注意确保不包含源代码中包含环境变量的文件。”

apitwitter
本作品采用《CC 协议》,转载必须注明作者和本文链接
来自印度CloudSEK的安全研究人员表示,他们已经确定共有3207个移动应用程序泄露了有效的Twitter用户密钥和密钥信息。大约230个应用程序被发现泄露了OAuth访问令牌和访问机密。
近日,网络安全研究人员发现一组异常的移动应用程序,这些应用程序向民众公开了 Twitter API 密钥,据统计,此类应用程序多达 3200 个。CloudSEK 强调,API 密钥泄漏一般是应用程序开发人员造成的,他们在开发过程中将认证密钥嵌入到 Twitter API 中,但是之后并未删除。
想建立自己的军队吗?由于 API 密钥从应用程序中泄漏,CloudSEK 的工程师发布了一份关于如何在机器人和 Twitter 方面做到这一点的报告。
研究人员发现了一份包含 3,207 个应用程序的列表,其中一些可用于未经授权访问 Twitter 帐户。总部位于新加坡的网络安全公司CloudSEK 在与 The Hacker News 独家分享的一份报告中表示,由于合法的消费者密钥和消费者秘密信息分别泄露,此次收购成为可能。
研究人员发现了 3,207 个移动应用程序的列表,这些应用程序公开了 Twitter API 密钥,其中一些可用于未经授权访问与其关联的 Twitter 帐户。 总部位于新加坡的网络安全公司CloudSEK 在与 The Hacker News 独家分享的一份报告中表示,由于合法的消费者密钥和消费者秘密信息分别泄露,此次收购成为可能。
一名用户名 Ryushi 的用户在黑客论坛 Breached 兜售 4 亿 Twitter 用户的数据库,声称是利用 Twitter API 的漏洞抓取的,包括了电子邮件、用户名、姓名、粉丝数、创建日期和电话号码。黑客利用的是今年早些时候已经修补的漏洞,上个月一个包含 540 万 Twitter 账号的数据库在黑客论坛免费共享,最新披露的数据规模则包含了绝大部分 Twitter 用户。
近日,Twitter超过540万条用户数据免费在暗网公开,引发媒体热议。尤其当公众人物信息被曝光,极有可能引发人身及财产威胁。截至目前,平台可支持64种API缺陷类型的检测,包括未授权漏洞、越权漏洞、短信验证码泄露、关键数据未脱敏等等。此外,平台已实现API安全缺陷自动化缺陷修复状态判定,实现缺陷闭环处理,提升安全运营效率。
在可能是迄今为止最大的Twitter数据泄露攻击中,超过400亿用户的个人数据从社交媒体巨头的掌握中被盗,并在圣诞节后的第二天在暗网上出售。这次攻击发生在该公司最糟糕的时刻,因为爱尔兰数据保护委员会 (DPC) 已宣布对 2022 年 5 月早些时候的 Twitter 数据泄露进行调查,该事件影响了超过 4 万用户。尽管Twitter尚未正式确认这一违规行为,但网络犯罪情报公司
在社交媒体平台上的一篇文章中,这位Twitter首席执行官宣布,该公司将于3月31日开放用于推荐推文的代码。马斯克已经预告并承诺开源Twitter的代码有一段时间了,因此,如果该公司真的兑现其承诺将会有什么影响值得关注。Twitter可能开放其代码是在该公司有效禁止Tweetbot和Twitterrific等第三方应用程序的几个月后。
最初售卖的数据集包含540万Twitter用户,7月份时售价为30000美元,最终于2022年11月27日免费公布。而对于匿名发布推文的Twitter用户,在发生此数据泄露事件之后,其现实中的真实身份也有可能会因此暴露。若Twitter用户电子邮件地址已暴露,则应审慎考虑是否需要创建并使用新的电子邮件地址。若是在其他平台使用了与Twitter帐户相同的密码,也应立即更改。
VSole
网络安全专家