{"id":14276,"url":"\/distributions\/14276\/click?bit=1&hash=721b78297d313f451e61a17537482715c74771bae8c8ce438ed30c5ac3bb4196","title":"\u0418\u043d\u0432\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0432 \u043b\u044e\u0431\u043e\u0439 \u0442\u043e\u0432\u0430\u0440 \u0438\u043b\u0438 \u0443\u0441\u043b\u0443\u0433\u0443 \u0431\u0435\u0437 \u0431\u0438\u0440\u0436\u0438","buttonText":"","imageUuid":""}

Twitter: хакеры взломали аккаунты Маска, Гейтса и других благодаря доступу к внутренним инструментам сотрудников Статьи редакции

Сейчас компания выясняет, помогал ли хакерам её сотрудник.

Twitter опубликовала предварительную информацию о взломе верифицированных аккаунтов, который произошёл 15 июля 2020 года.

В компании убеждены, что взломщики использовали методы социальной инженерии, атаковав некоторых сотрудников Twitter с доступом к внутренним системам и инструментам.

We detected what we believe to be a coordinated social engineering attack by people who successfully targeted some of our employees with access to internal systems and tools.

Эти инструменты они использовали, чтобы получить контроль над аккаунтами популярных пользователей и публиковать твиты от их имени. Компания проверяет, как ещё взломщики могли навредить и какой информацией они завладели.

Twitter удалила все твиты, размещённые мошенниками от имени Илона Маска, Билла Гейтса, Джеффа Безоса и других известных людей. В ходе расследования компания также уменьшила число доступных функций у скомпрометированных аккаунтов, чтобы убедиться в безопасности их использования.

Соцсеть также ограничила доступ к своим внутренним инструментам и пообещала дать больше подробностей, когда закончит расследование.

Один из сотрудников Twitter мог сотрудничать с хакерами, пишет Motherboard со ссылкой на источники и скриншоты внутреннего инструмента соцсети. В компании изданию сообщили, что сейчас выясняют, кто взломал учётные записи: сотрудник или хакеры, с его помощью.

15 июля 2020 года неизвестные получили доступ к большой группе верифицированных аккаунтов в Twitter и от имени известных пользователей опубликовали сообщения о раздаче биткоинов. Их обещали тем, кто пришлёт криптовалюту на указанные в твитах кошельки.

На один анонимный биткоин-кошелёк было перечислено свыше $120 тысяч, и больше половины денег уже переведены на другие счета, пишет Bloomberg.

#новость #twitter

0
55 комментариев
Написать комментарий...
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Denis Mayorov

А как это по-вашему это работает? Сидит дракон, который охраняет сокровищницу с твитами и разрешает сотрудникам вынести немного, если они пароль назовут?

У кого-то всегда есть доступ.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Андрей Деревянко

У кого то в любом случае будет возможность сделать вставку в бд

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Злой Полушубок

Это ваше предположение или где-то писали детали взлома?

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Denis Mayorov

Вся информация структурированно хранится в базе данных (к примеру, в виде таблиц). Поверх базы данных пишутся различные админки и прочие интерфейсы (в том числе и для пользователей).

Пускай есть две таблицы: пользователей и твитов. Чтобы сделать пост от имени кого-то, нужно найти в таблице пользователей искомый id и вставить в таблицу твитов текст с найденным id. В интерфейсе пользователя отобразится новое сообщение.

Пароль нужен для того, чтобы система узнала от чьего имени заносить твиты в базу.

Иначе только в банковских системах, где персональные данные и транзакции должны храниться в разных контурах и всячески анонимизироваться (но даже так они умудряются все проебать).

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Denis Mayorov

Ну, god mode так god mode.

Ответить
Развернуть ветку
Vladimir Prudilin

Ну одно дело, когда это очень узкая группа лиц. Скажем, не один дракон, а пять. А другое дело, когда весь IT отдел может получить такие данные.

Ответить
Развернуть ветку
Denis Mayorov

Я встаю на компьютер жопорукой секретарши Людочки, к которой как к себе домой ходит администратор Евгений, чтобы переустановить ей косынку. Евгений логинится у нее на компе, поэтому я могу забрать его токен и с этим токеном пойти на контроллер домена,на котором хранятся токены уже всех пользователей. Отыскав токен администратора бд, я иду на сервер и делаю нужную вставку. Как-то так)

Ответить
Развернуть ветку
Виталий Гололобов

Проблема в том, что этого кого-то можно развести при помощи социальной инженерии.

Ответить
Развернуть ветку
Oleg Peres

У кого есть такого рода доступ, обычно на социальную инженерию не ведутся. Как оказалось, ведутся, но это как минимум странно.

Ответить
Развернуть ветку
Denis Mayorov

Сейчас развод уже далеко не ограничивается "мама, вышли денег на телефон". Слышали историю, как злоумышленники позвонили в какую-то немецкую компанию и голосом деректора, синтезированного нейронной сетью, затребовали перевод денег?))

Ответить
Развернуть ветку
Виталий Гололобов

Слышал. Но мне казалось, что сотрудники с подобными уровнями доступа должны быть выдрочены на тему ИБ вдоль и поперек.

Ответить
Развернуть ветку
Denis Mayorov

Если зайти издалека, то способность анализировать противоречит человеческой эволюции. Выживала та особь, которая слышала шорох в кустах и съебывала, а не пыталась домыслить лев там засел или куропатка.

Можно изучить определенные шаблоны и запрограммировать человека на их распознавание, но с противоположной стороны сидят очень творческие люди и в некотором смысле психологи.

А если вернуться к твитеру, то не стоит вообще всерьез воспринимать их пресс-релиз. Это наиболее приемлемое для них объяснение проблемы. Система безопасности ни при чем, есть виновный, который найден, а инцидент - всего лишь случайность.

Ответить
Развернуть ветку
52 комментария
Раскрывать всегда