aplikacje na telefon

Firma CloudSEK zajmująca się cyberbezpieczeństwem, opublikowała raport, w którym wskazała, że ponad 3000 aplikacji ujawnia klucze bezpieczeństwa do kont użytkowników na Twitterze.

Jak podaje CloudSEK, wyszukiwarka zabezpieczeń dla aplikacji mobilnych – BeVigil CloudSEK – odkryła 3207 aplikacji, z których wyciekły klucze interfejsu programowania aplikacji Twittera, a te można wykorzystać do uzyskania dostępu lub przejęcia konta.

Interfejs programowania aplikacji (API) umożliwia przesyłanie danych między aplikacjami, a mnóstwo serwisów oferuje publiczne API, pozwalając każdemu na wysyłanie i odbieranie zawartości z danego źródła, co tyczy się również Twittera. Posiadanie szkodliwej aplikacji na smartfonie powoduje zaciągnięcie danych logowania, a ta poprzez migracje danych może zostać wykorzystane np. przez hakera, który poprzez dostęp do konta użyktownia popularnej aplikacji, może doprowadzić do:

  • Czytania i rozpowszechniania wiadomości prywatnych
  • Podawania dalej informacji
  • Dziwnych polubień
  • Usuwania z naszego konta wpisów
  • Usuwania obserwujących
  • Śledzenia dowolnego konta
  • Pobierz ustawienia konta
  • Zmiany głównego zdjęcia

To wszystko może spowodować, że nasze konto zostanie przekształcone do innego celu, niż sami zakładaliśmy lub też w bota, który bez naszej woli rozpowszechnia niepożądane treści, szerząc dezinformacje czy też spam. Aplikacje, których dotyczy problem, obejmują praktycznie każdy ich rodzaj, jak te od lokalizacji GPS, aplikacji z wiadomościami i informacjami, książkowe czy nawet aplikacje restauracji. Firma CloudSEK zaleciła twórcom aplikacji stosowanie rotacji kluczy API, co sprawi, że klucze API znikną lub staną się nieważne, gdy nie były używane przez dłuższy czas.

Jak zapobiegać takim sytuacją?

Prawdopodobnie spora część osób nie jeden raz słyszała wśród znajomych czy w rodzinie o utracie lub przejęciu jakiegoś konta na Facebooku, czy Instagramie. Spora część przypadków kończyła się tym, że ktoś po przejęciu danych logowania zmieniał zdjęcie profilowe, dane personalne, usuwał znajomych czy opublikowane treści lub hasło. Zwykle kończy się na tym, że osoba podszywająca się pod nas wymusza wpłacenie określonej kwoty, aby odzyskać dostęp do profilu lub po prostu przejmuje konto dla swoich celów.

Aby przeciwdziałać takim przypadkom, najlepiej wprowadzić dwuetapową weryfikację logowania, co zwiększy Twoje bezpieczeństwo. W przypadku próby logowania na nasze konto otrzymujemy wtedy powiadomienie o tym i prośbę o weryfikację tokenem czy kodem wysłanym na adres e-mail lub poprzez sms. Jeśli to my się logujemy — problemu nie ma i jesteśmy tego świadomi. W przypadku braku dwuetapowej weryfikacji możemy nawet nie wiedzieć, że hasło i dane logowania zostały skradzione. A jeśli podobne hasło mamy ustawione do adresu e-mail, to możemy stracić także swoją pocztę.