<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    研究發現近 3200 個移動應用程序泄露Twitter API密鑰

    VSole2022-08-02 17:10:39

    研究人員發現了一份包含 3,207 個應用程序的列表,其中一些可用于未經授權訪問 Twitter 帳戶。

    總部位于新加坡的網絡安全公司CloudSEK 在與 The Hacker News 獨家分享的一份報告中表示,由于合法的消費者密鑰和消費者秘密信息分別泄露,此次收購成為可能。

    研究人員說:“在 3,207 個應用程序中,有 230 個應用程序泄露了所有四個身份驗證憑據,可用于完全接管其 Twitter 帳戶,并可以執行任何關鍵/敏感操作。”

    這可以從閱讀直接消息到執行任意操作,例如轉發、喜歡和刪除推文、關注任何帳戶、刪除關注者、訪問帳戶設置,甚至更改帳戶個人資料圖片。

    訪問 Twitter API需要生成密鑰和訪問令牌,它們充當應用程序的用戶名和密碼,以及將代表其發出 API 請求的用戶。

    因此,擁有這些信息的惡意行為者可以創建一個 Twitter 機器人軍隊,可能被利用在社交媒體平臺上傳播錯誤/虛假信息。

    研究人員指出:“當可以利用多個帳戶接管來同時唱同一首曲子時,它只會重申需要支付的信息。”

    更重要的是,在 CloudSEK 解釋的假設場景中,從移動應用程序中獲取的 API 密鑰和令牌可以嵌入到程序中,通過經過驗證的帳戶運行大規模惡意軟件活動,以針對他們的追隨者。

    值得關注的是,應該注意的是,密鑰泄漏不僅限于 Twitter API。過去,CloudSEK 研究人員從未受保護的移動應用程序中發現了 GitHub、AWS、HubSpot 和 Razorpay 帳戶的密鑰。

    為了緩解此類攻擊,建議查看直接硬編碼的 API 密鑰的代碼,同時定期輪換密鑰以幫助降低泄漏帶來的可能風險。

    研究人員說:“環境中的變量是引用密鑰并偽裝它們的替代方法,除了不將它們嵌入源文件中。”

    “變量可以節省時間并提高安全性。應充分注意確保不包含源代碼中包含環境變量的文件。”

    apitwitter
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    來自印度CloudSEK的安全研究人員表示,他們已經確定共有3207個移動應用程序泄露了有效的Twitter用戶密鑰和密鑰信息。大約230個應用程序被發現泄露了OAuth訪問令牌和訪問機密。
    近日,網絡安全研究人員發現一組異常的移動應用程序,這些應用程序向民眾公開了 Twitter API 密鑰,據統計,此類應用程序多達 3200 個。CloudSEK 強調,API 密鑰泄漏一般是應用程序開發人員造成的,他們在開發過程中將認證密鑰嵌入到 Twitter API 中,但是之后并未刪除。
    想建立自己的軍隊嗎?由于 API 密鑰從應用程序中泄漏,CloudSEK 的工程師發布了一份關于如何在機器人和 Twitter 方面做到這一點的報告。
    研究人員發現了一份包含 3,207 個應用程序的列表,其中一些可用于未經授權訪問 Twitter 帳戶。總部位于新加坡的網絡安全公司CloudSEK 在與 The Hacker News 獨家分享的一份報告中表示,由于合法的消費者密鑰和消費者秘密信息分別泄露,此次收購成為可能。
    研究人員發現了 3,207 個移動應用程序的列表,這些應用程序公開了 Twitter API 密鑰,其中一些可用于未經授權訪問與其關聯的 Twitter 帳戶。 總部位于新加坡的網絡安全公司CloudSEK 在與 The Hacker News 獨家分享的一份報告中表示,由于合法的消費者密鑰和消費者秘密信息分別泄露,此次收購成為可能。
    一名用戶名 Ryushi 的用戶在黑客論壇 Breached 兜售 4 億 Twitter 用戶的數據庫,聲稱是利用 Twitter API 的漏洞抓取的,包括了電子郵件、用戶名、姓名、粉絲數、創建日期和電話號碼。黑客利用的是今年早些時候已經修補的漏洞,上個月一個包含 540 萬 Twitter 賬號的數據庫在黑客論壇免費共享,最新披露的數據規模則包含了絕大部分 Twitter 用戶。
    近日,Twitter超過540萬條用戶數據免費在暗網公開,引發媒體熱議。尤其當公眾人物信息被曝光,極有可能引發人身及財產威脅。截至目前,平臺可支持64種API缺陷類型的檢測,包括未授權漏洞、越權漏洞、短信驗證碼泄露、關鍵數據未脫敏等等。此外,平臺已實現API安全缺陷自動化缺陷修復狀態判定,實現缺陷閉環處理,提升安全運營效率。
    在可能是迄今為止最大的Twitter數據泄露攻擊中,超過400億用戶的個人數據從社交媒體巨頭的掌握中被盜,并在圣誕節后的第二天在暗網上出售。這次攻擊發生在該公司最糟糕的時刻,因為愛爾蘭數據保護委員會 (DPC) 已宣布對 2022 年 5 月早些時候的 Twitter 數據泄露進行調查,該事件影響了超過 4 萬用戶。盡管Twitter尚未正式確認這一違規行為,但網絡犯罪情報公司
    在社交媒體平臺上的一篇文章中,這位Twitter首席執行官宣布,該公司將于3月31日開放用于推薦推文的代碼。馬斯克已經預告并承諾開源Twitter的代碼有一段時間了,因此,如果該公司真的兌現其承諾將會有什么影響值得關注。Twitter可能開放其代碼是在該公司有效禁止Tweetbot和Twitterrific等第三方應用程序的幾個月后。
    最初售賣的數據集包含540萬Twitter用戶,7月份時售價為30000美元,最終于2022年11月27日免費公布。而對于匿名發布推文的Twitter用戶,在發生此數據泄露事件之后,其現實中的真實身份也有可能會因此暴露。若Twitter用戶電子郵件地址已暴露,則應審慎考慮是否需要創建并使用新的電子郵件地址。若是在其他平臺使用了與Twitter帳戶相同的密碼,也應立即更改。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类