Social Media27.08.2009

Twitter-veiligheidsissue blootgelegd: Twitter doet niks


twitter-veiligheidsissue-blootgelegd-twi.jpg
twitter-veiligheidsissue-blootgelegd-twi.jpg

Iedereen heeft de mond vol van Twitter. De service heeft de afgelopen maanden een enorme boost meegemaakt. Zo’n enorme groei zorgt meteen ook voor groeipijnen. Nadat Twitter enkele weken geleden de aanvallen gericht op een Georgische blogger niet aankon is er nu opnieuw een flink security-hole in Twitter blootgelegd.

Dave Naylor, een Engelse SEO (die geregeld bijdragen levert aan Searchcowboys) liet op zijn weblog in de afgelopen dagen zien hoe eenvoudig het is Twitter accounts te hacken, over te nemen of te misbruiken. Het door Dave blootgelegde “gat” in de API wordt echter door Twitter volledig genegeerd. Om uit de handen van hackers te blijven is het aan te raden voorlopig even niet de web-client van Twitter te gebruiken…

Een week geleden werd een ‘loophole‘ in Twitter gesloten door Twitter. De links onder een Tweet (“1 minute ago from TweetDeck”) waren tot die tijd ‘followed’. Dit houdt in dat de link Google doorstuurde en er dus een extra link kon worden bijgeschreven die kon bijdragen aan je ranking. Komend van een site als Twitter is dat natuurlijk erg interessant. Let wel: de link in dit geval kwam ten goede aan Tweetdeck. Het maken van een “eigen” applicatie is echter heel eenvoudig, via de Twitter API, waarmee je zelfs rechtstreeks kan Twitteren.

En die API zorgt er nou precies voor dat Twitter momenteel erg kwetsbaar is voor hackers. Dave Naylor en zijn team zaten naar aanleiding van het sluiten van de boven genoemde ‘loophole’ te spelen met de API en kwamen tot een schokkende conclusie: via de API is het heel eenvoudig binnen slechts enkele stappen een tweet te versturen, niet alleen met een ‘follow’-link, maar ook met html of javascript, en daarmee de login-cookie van de ontvanger te achterhalen. En met die login-cookie is het zeer eenvoudig inloggen in andermans Twitter-account.

Dave legt op zijn blog in een tweede post haarfijn uit hoe het werkt. In bijgaande video laat hij zien wat er kan gebeuren.
Een opening als deze zal op hackers werken als honing op een bij en het is opvallend dat sinds het moment dat Dave zijn post plaatste Twitter in het geheel niet gereageerd heeft. Een dag later stond alles er nog precies hetzelfde voor. Weet Twitter niet hoe ze moeten oplossen misschien?

Ondertussen is het verstandig om voorzichtig te zijn. Volg geen mensen die je niet direct kent en blijf even weg van de webpagina van Twitter, via tools als Tweetdeck ben je iets veiliger. Dave geeft in zijn post aan:

  • If you’re not logged in to Twitter, there’s no opportunity to steal your details or impersonate you, however malicious code could still send you to other websites or otherwise annoy you, so it doesn’t completely fix the problem.
  • Unfollow anyone you don’t know or don’t trust that could be exploiting this. Who’s to say they’re not already stealing your details? If you don’t see their tweets they can’t harm you.
  • If you use something other than the Twitter website to view your tweets, perhaps one of the applications mentioned below, you should be fairly safe, though without looking at each one individually it’s hard to be sure. Still, you’re likely to be pretty safe this way.

Meer hierover op Searchcowboys. Vanavond om zeven uur zal Dave ook een toelichting geven op zijn bevindingen bij ons in de Searchcowboys podcast op webmasterradio.fm.

Verder lezen over Hacken

​Zo wapen je je tegen ransomware

Het wordt een steeds groter probleem: ransomware. Het ene na het andere bedrijf krijgt te maken met ‘gekidnapte’ bestanden, die daarnaast ook nog vaak alsnog worden gelekt. Het gebeurde laatst nog bij de gamestudio a...

Cybercrime19.01.2024

​Zo wapen je je tegen ransomware

Cybercrime & cybersecurity in 2024: toename van AI-gedreven hacks

Van de manipulatie van grote taalmodellen tot vishing met AI-gebaseerde chatbots, kunstmatige intelligentie drukt in 2024 een steeds grotere stempel op het cybersecuritylandschap. Zo voorspelt het WatchGuard Threat Lab v...

Cybercrime04.12.2023

Cybercrime & cybersecurity in 2024: toename van AI-gedreven hacks

Cybercrime in 2024: AI en CaaS maken het leven van cybercriminelen makkelijker

Fortinet maakt de voorspellingen voor de cybergevaren van 2024 bekend. In het 2024 Threat Predictions Report (PDF) richt het onderzoeksteam FortiGuard Labs zijn blik op een nieuw tijdperk van geavanceerde cyberbedreiging...

Cybercrime13.11.2023

Cybercrime in 2024: AI en CaaS maken het leven van cybercriminelen makkelijker

Boeing getroffen door een ransomware hack

Van alle bedrijven die getroffen worden door een ransomware hack is een fabrikant van vliegtuigen misschien wel een van de meest angstaanjagende. Toch is dat precies waar de Amerikaanse vliegtuigbouwer Boeing op dit mome...

Cybercrime02.11.2023

Boeing getroffen door een ransomware hack

De veiligheid van toestellen, op de grond en in de lucht, is niet in gevaar
Convenant cybersecurity sector voor de strijd tegen ransomware

Op de ONE Conference in Den Haag hebben een aantal private cybersecurity bedrijven, waaronder NFIR, Deloitte en Fox-IT, samen met het Openbaar Ministerie, de politie, het Nationaal Cyber Security Centrum (NCSC) en Cyberv...

Cybercrime05.10.2023

Convenant cybersecurity sector voor de strijd tegen ransomware

Apple lost twee zeroday kwetsbaarheden op in iOS

Er is weer een nieuwe iOS update, 16.6.1. Iedereen met een iPhone die nog in aanmerking komt voor iOS updates wordt aangeraden om deze nieuwe versie van iOS zo snel mogelijk te installeren. De update bevat namelijk een b...

Cybercrime08.09.2023

Apple lost twee zeroday kwetsbaarheden op in iOS

Advies: installeer deze update zo snel mogelijk
​Politie maakt einde aan ‘s werelds grootste botnet Qakbot

De Nederlandse politie is samen met internationale politie- en justitiediensten achter het grootste botnet ter wereld aangegaan. Met succes, want Qakbot, zoals het heet, is nu officieel een halt toegeroepen. Het is de gr...

Cybercrime30.08.2023

​Politie maakt einde aan ‘s werelds grootste botnet Qakbot

Mysterie rondom hoge stralingspieken rond Chernobyl breidt uit

Het is inmiddels al bijna anderhalf jaar oorlog in Oekraïne. De Russen vielen het land binnen en zijn niet meer weggegaan. Tijdens de invasie waren er hogere pieken in straling waargenomen rondom Chernobyl. De verklarin...

Cybercrime08.08.2023

Mysterie rondom hoge stralingspieken rond Chernobyl breidt uit

Verder lezen over Twitter

Deze week viral: ninjakat, crookie en meer

Heb je wel eens van de cronut gehoord? Of de Crompouce? Natuurlijk. Maar nu is er wat nieuws: de crookie. Lees meer in deze week viral.

Social Media21.04.2024

Deze week viral: ninjakat, crookie en meer

Nieuwe X-gebruikers moeten straks betalen voor ze mogen posten

Elon Musk wil nog meer geld vragen voor het gebruik van X. Maar het is niet wat je denkt. Het is een keer per jaar, een dollar, en mogelijk alleen voor nieuwe gebruikers.

Social Media17.04.2024

Nieuwe X-gebruikers moeten straks betalen voor ze mogen posten

Je kunt op X niet meer verbergen dat je voor de dienst betaalt

Trots op je badge op X, dan is er voor jou niks aan de hand. Premium-gebruikers die dat liever privé houden hebben echter pech.

Social Media12.04.2024

Je kunt op X niet meer verbergen dat je voor de dienst betaalt

X wil Not Safe For Work-communities toestaan

Over het algemeen kun je Twitter/X vrij veilig openen als je op je werk bent: je hoeft niet bang te zijn dat er ineens heel schokkende beelden te zien zijn, of pornografie. Daar komt een einde aan, maar alleen als je lid...

Social Media01.04.2024

X wil Not Safe For Work-communities toestaan

​Neuralink gaat full circle voor Musk: man tweet met gedachten

Nadat hij vorige week al schaak speelde met zijn brein alleen, heeft hij nu ook een tweet de wereld ingeslingerd. De vanaf zijn schouders verlamde Noland Arbaugh is de wereldberoemde eerste mens met Neuralink-chip in zij...

Technology25.03.2024

​Neuralink gaat full circle voor Musk: man tweet met gedachten

Deze week viral: Max Verstapp’une en Doctor Who

Welkom in de nieuwe Deze week viral, waarin we op zoek gaan naar de hits op social media deze week, naast uiteraard de dingen die we zelf al veelvuldig voorbij zagen komen. Daar gaan we. Max Verstapp'une Max Verstappen...

Social Media16.03.2024

Deze week viral: Max Verstapp’une en Doctor Who

​X wil het plekje van YouTube innemen met lange video’s op tv

Eerst waren het sociale netwerken die het op televisie gemunt hadden, maar nu zijn het de sociale netwerken. Elon Musk wil natuurlijk dat X een ‘alles’-app wordt en het is dan ook niet gek dat er binnenkort de optie...

Social Media13.03.2024

​X wil het plekje van YouTube innemen met lange video’s op tv

Valentijnsdag 2024: de leukste nieuwtjes, tweets en inhakers

Het is Valentijnsdag. Een liefdesdag, maar ook een zeer gehate dag. Jammer, want er is heel veel om van te genieten. Gek nieuws en grappige inhakers bijvoorbeeld. AI zou Valentijnsdag verpesten Een onderzoek van McAfee...

Social Media14.02.2024

Valentijnsdag 2024: de leukste nieuwtjes, tweets en inhakers

Ook voor Valentijnhaters