حسابهای کاربری در شبکههای اجتماعی به ویژه فیس بوک همواره در معرض خطر قرار دارند. مهم نیست شما تا چه اندازه از گذرواژههای قدرتمند استفاده میکنید یا تنظیمات امنیتی را با بالاترین درجه حفاظتی مورد استفاده قرار میدهد. خطر همواره در یک قدمی شما قرار دارد.
بر همین اساس، یک کارشناس امنیتی به نام گورکیرات سینگ موفق به شناسایی یک آسیبپذیری در مکانیزم تنظیم مجدد گذرواژهها شده است. این آسیبپذیری به هکرها اجازه میدهد به حساب کاربری افراد دست پیدا کرده، پیامها و جزییات مربوط به حساب آنها را بررسی کرده و هرگونه فعالیتی که از سوی مالک حساب انجام میشود را مشاهده کنند. در حالی که فرضیه به کار گرفته شده در این حمله کاملا ساده است، اما در مقابل اجرای آن کار بس دشواری به شمار میرود.
گورگیرات در این ارتباط گفته است: «ایراد بزرگ در مکانیزمی قرار دارد که از سوی فیسبوک طراحی شده و به کاربران اجازه میدهد، گذرواژه خود را ریست کنند.» فیسبوک از الگوریتمی استفاده میکند که یک کد عبور شش رقمی ایجاد میکند. این الگوریتم قادر است 10 به توان 6 ترکیب که معادل یک میلیون ترکیب مختلف است را تولید کند. اما این کدها تا زمانی که مورد استفاده قرار نگیرند، بدون تغییر باقی خواهند ماند. البته به شرطی که درخواست دریافت کد برای نشانی mbasic.faceboook.com ارسال شده باشد.
گیرکیرات در این ارتباط گفته است: «اگر فرض کنیم یک میلیون نفر کاربر این شبکه در یک بازه زمانی کوتاه درخواست گذرواژه جدیدی را ارسال کنند و هیچ کدام از این افراد در این مدت گذرواژه خود را تغییر ندهد، آنگاه نفر بعدی (یک میلیون + یک) که درخواست ریست گذرواژه خود را ارائه کند از کد رمزی استفاده خواهد کرد که یکی از این یک میلیون کاربر آن کد را در اختیار داشته است.»
نفوذ به حسابهای کاربری متعدد امکان پذیر است؟
گیرکیرات مکانیزم خود را اینگونه توصیف کرده است: «از آنجایی که شناسههای کاربری (ID) فیسبوک بهطور کلی 15 رقمی هستند و به طور معمول در قالب www.facebook.com/[ID] و همراه با یک شماره شناسایی معتبر در بخش [ID] مورد استفاده قرار میگیرند، در ابتدا شناسههای معتبر فیسبوک را با ارسال محاورههایی به Graph API فیسبوک که با 100,000,000,000,000 شروع میشوند، جمعآوری کردم و در ادامه موفق شدم شناسههای معتبر را به دست آورم.» زمانی که او این شناسهها را وارد میکرد، مشاهده کرد که آدرسهای اینترنتی بهطور خودکار تغییر مسیر پیدا میکنند. بهطوری که این شناسههای فیسبوک به نام کاربری اعضاء این شبکه تغییر وضعیت پیدا میکنند. با این راهکار او موفق شد، فهرستی مشتمل بر 2 میلیون حساب کاربری فیسبوک را به دست آورد. او در نمونه مفهومی خود یک کد شش رقمی را به صورت تصادفی انتخاب کرد و در ادامه فرآیند ریست کردن گذرواژه را بر مبنای یک اسکرپیت جستجوی فراگیر به مرحله اجرا در آورد. این اسکرپیت تمامی دو میلیون حساب کاربری ایندکس شده توسط گیرکیرات را جستجو میکرد و در ادامه تطابقی میان گذرواژه و نام کاربری به دست میآورد. به این شکل او قادر بود هرگونه حساب کاربری را به صورت تصادفی پیدا کرده و کنترل کاملی روی آن داشته باشد.
گورکیرات در ارتباط با این آسیبپذیری گفته است: «اولین بار این آسیبپذیری را در تاریخ 3 می 2016 به فیسبوک اطلاع دادم، اما آنها بر این باور بودند که امکان تحقق حملهای در این مقیاس وجود ندارد. کاملا مشخص بود که آنها به یک نمونه مفهومی در این زمینه نیاز دارند. در نتیجه من یک ماه از وقت خود را صرف کردم تا زیرساختی را در ارتباط با دو میلیون حساب کاربری فیسبوک آماده کنم. بعد از آن یکبار دیگر درباره این آسیبپذیری به آنها گزارش دادم و آنها وجود این آسیبپذیری را تایید کردند.» فیسبوک ضمن آنکه وصلهای را برای این آسیبپذیری ارائه کرده، یک لایه امنیتی مضاعف را هم تدارک دیده است که قادر است از حسابهای کاربری در برابر این چنین حملاتی محافظت به عمل آورد. فعال کردن تایید ورود به حساب کاربری، فعالسازی هشدار ورود و استفاده از مدیریت گذرواژه از جمله این راهکارهای دفاعی به شمار میرود.
ماهنامه شبکه را از کجا تهیه کنیم؟
ماهنامه شبکه را میتوانید از کتابخانههای عمومی سراسر کشور و نیز از دکههای روزنامهفروشی تهیه نمائید.
ثبت اشتراک نسخه کاغذی ماهنامه شبکه
ثبت اشتراک نسخه آنلاین
کتاب الکترونیک +Network راهنمای شبکهها
- برای دانلود تنها کتاب کامل ترجمه فارسی +Network اینجا کلیک کنید.
کتاب الکترونیک دوره مقدماتی آموزش پایتون
- اگر قصد یادگیری برنامهنویسی را دارید ولی هیچ پیشزمینهای ندارید اینجا کلیک کنید.
نظر شما چیست؟