Prywatność Facebooka naruszona przez ataki maskujące

Statystyki są oszałamiające. Facebook ma około 750 milionów użytkowników, z których połowa loguje się codziennie. Przeciętny użytkownik ma 130 znajomych i spędza około 60 minut dziennie na majsterkowaniu w sieci.





Nie jest tajemnicą, że Facebook miał spory udział w kontrowersji dotyczących prywatności i w konsekwencji sieć była zmuszona wielokrotnie zmieniać ustawienia prywatności w ciągu siedmiu krótkich lat swojego istnienia.

Ta kontrowersja będzie trwać nadal. Dzisiaj Shah Mahmood i Yvo Desmedt z University College London twierdzą, że znaleźli lukę w ustawieniach prywatności Facebooka, która umożliwia ciągłe prześladowanie użytkowników Facebooka w sposób trudny do zauważenia i prawie niemożliwy do powstrzymania.

Błąd pojawia się, ponieważ Facebook pozwala użytkownikom dezaktywować i reaktywować swoje konta w nieograniczony i nieograniczony sposób. Gdy konto jest dezaktywowane, nie można zmienić ustawień prywatności powiązanych z tym kontem.



Jeśli więc zaprzyjaźnisz się z kimś, aby mógł zobaczyć Twoje treści, a następnie dezaktywuje swoje konto, nie możesz zmienić ustawień prywatności powiązanych z tym kontem, dopóki nie zostanie ono ponownie aktywowane (chyba że zastosujesz globalną zmianę do wszystkich swoich znajomych).

Atak Mahmooda i Desmedta polega na zapraszaniu ludzi do znajomych, a następnie dezaktywacji ich konta. Następnie aktywują się ponownie na krótki czas, sprawdzają zawartość swoich znajomych i natychmiast ponownie dezaktywują konto.

Koncepcja tutaj jest bardzo podobna do tej z maskowania się w Star Trek, gdzie Badass Blink lub Jem’Hadar muszą się ujawnić (być widocznym), nawet jeśli tylko na chwilę, aby otworzyć ogień, jak mówią.



Jedynym sposobem, aby temu zapobiec, jest bycie online w momencie ponownej aktywacji urządzenia Snooper i zmiana ustawień prywatności w tym czasie lub zmiana ustawień prywatności wszystkich znajomych lub grupy znajomych, w której znajduje się osoba atakująca.

Mahmood i Desmedt testowali ten rodzaj maskowania przez okres 600 dni, używając konta na Facebooku założonego pod pseudonimem. W ciągu pierwszych 285 dni wysłali 595 zaproszeń do znajomych, z których 370 zostało zaakceptowanych. Otrzymali również 3969 zaproszeń do znajomych, które zaakceptowali, co dało im łącznie ponad 4000 znajomych.

Następnie przeszli w tryb maskowania, dezaktywując swoje konto i regularnie sprawdzając, co mają znajomi, reaktywując się tylko na 10 minut, co wystarcza, aby zaindeksować setki profili i śledzić wszelką aktywność . Mówią, że żaden z naszych przyjaciół nie mógł się z nami rozstać podczas tej fazy.



W końcu reaktywowali konto i pozostawili je bezczynne przez 60 dni, aby zobaczyć, ile osób ich nie zaprzyjaźniło. W tym czasie 239 osób nieprzyjacielskich, nieco ponad 5 procent całości.

Istnieje kilka powodów, by sądzić, że jest to potencjalnie poważny rodzaj ataku. Ukryte ataki są trudne do zauważenia i jeszcze trudniejsze do powstrzymania. Co więcej, zdeterminowany napastnik może monitorować nie tylko osoby, ale także powiązania między nimi, uzyskując cenny wgląd w relacje między ofiarami. Facebook niedawno dodał funkcję „przeglądaj przyjaźń”, która ujawnia informacje, takie jak data ich zaprzyjaźnienia się z Facebookiem, wydarzenia, w których oboje uczestniczyli, ich wspólnych znajomych i tak dalej.

Gdy atakujący jest przyjacielem ofiary, jest wysoce prawdopodobne, że ma nieograniczony dostęp do prywatnych informacji ofiary w zamaskowany sposób, mówią Mahmood i Desmedt. ,



Powiedziawszy to wszystko, Mahmood i Desmedt twierdzą, że problem powinien być stosunkowo łatwy do naprawienia. Facebook może na przykład poinformować Cię, kiedy znajomy dezaktywował się i śledzić osoby, które regularnie się dezaktywują i ponownie aktywują. Firma może również umożliwić zmianę ustawień prywatności związanych z dezaktywowanymi znajomymi.

Jedyne pytanie brzmi, jak szybko Facebook zareaguje na to zagrożenie, a tym samym doda do rosnącego katalogu zmian, jakie został zmuszony wprowadzić w swoich funkcjach prywatności.

Nr ref.: arxiv.org/abs/1203.4043 : Twój znajomy zdezaktywowany na Facebooku lub zamaskowany szpieg

Aktualizacja: 23 marca 2012

Facebook wysyła za pośrednictwem agencji PR następujące oświadczenie:

Na początku tego tygodnia zespół badaczy bezpieczeństwa opisał teoretyczną lukę w naszym interfejsie użytkownika; użytkownicy nie byli wcześniej w stanie usunąć znajomych z dezaktywowanych kont. Szybko pracowaliśmy nad rozwiązaniem tego problemu i byliśmy w stanie wdrożyć modyfikację naszego interfejsu użytkownika w ciągu 48 godzin od otrzymania tych raportów.

Chociaż doceniamy wszelką pracę wykonaną w celu zapewnienia bezpieczeństwa Facebookowi, mamy kilka uzasadnionych obaw dotyczących tego badania przeprowadzonego przez University College London. Byliśmy rozczarowani, że nie zostało to nam ujawnione w naszej Polityce odpowiedzialnego ujawniania informacji i zostało wykonane z naruszeniem naszych warunków. Zachęcamy całą społeczność zajmującą się bezpieczeństwem do korzystania z naszego programu White Hat, który zapewnia narzędzia badawcze i kanały zgłaszania błędów. Ponadto, jak zawsze, zachęcamy ludzi do łączenia się tylko z osobami, które faktycznie znają i zgłaszania wszelkich podejrzanych zachowań, które zaobserwują w witrynie.

ukryć