
Ijesztő hatalom került a Twittert feltörő hekker kezébe

További Tech-Tudomány cikkek
-
Felfedezték a kutatók, akár fel is emésztheti magát az éhező agy
- Videón, ahogy az indítás után 40 másodperccel felborul Európa első orbitális rakétája
- Elmaradt az áttörés, kudarcba fulladt Európa első orbitálisrakéta-kísérlete
- Megrázó dolgot derített ki a felhasználókról az OpenAI
- Itt az újabb csavar, mégsem dőlt el az óraátállítás sorsa
Szerdán, magyar idő szerint késő esete valaki feltörte egy csomó híres ember Twitter-fiókját, és legalább 30 millió forintnyi bitcoin kriptovalutát csalt ki gyanútlan felhasználókból. A támadás áldozatai (először bitcoinnal foglalkozó oldalalak, majd sokmilliós követőjű hírességek, mint például Bill Gates, Barack Obama, Elon Musk, Joe Biden, Kanye West, Michael Bloomberg és nagyvállalatok, például az Apple és az Uber hivatalos csatornái) azt posztolták, hogy a koronavírus-járvány nehézségei miatt szeretnének segíteni a közösségnek, és aki megadott időn belül bitcoint küld nekik egy megadott számlára, annak visszaküldik az összeg dupláját. Valószínűleg senki számára nem meglepetés, hogy a valóságban visszautalásról szó sem volt, és a kriptovaluták jellegéből adódóan a csalira elküldött pénzek elúsztak, lekövethetetlen módon.
Hekkerek feltörték több híresség Twitter-fiókját, dollármilliókat csaltak ki percek alatt
Bill Gates, Elon Musk, Joe Biden, Kanye West, Michael Bloomberg, de az Apple és az Uber is a feltört fiókok között van.
twitter getting absolutely owned rn where you at @jack pic.twitter.com/OOKgHC85ym
— Rod Breslau (@Slasher) July 15, 2020
A Twitter megerősítette, hogy a támadó egy belső eszközükhöz szerzett hozzáférést, amivel gyakorlatilag a világ összes Twitter-fiókjához hozzáfértek. Meg tudták változtatni a fiókokhoz tartozó emailcímet is, hogy nehezebb legyen visszaszerezni felettük az irányítást.
A Twitter a világ egyik első számú kommunikációs eszköze, politikusok, vállalatok fontos szócsöve.
Egy ambiciózus hekker azzal, hogy nagy hatalmú emberek, cégek nevében, több tízmilliós követőtábornak írhat bármit, akár bedönthetné a tőzsdét, súlyos diplomáciai-geopolitikai konfliktust, extrém esetben háborút is kirobbanthat.
Képzeljük csak el, hogy például az Egyesült Államok elnöke kiírja a Twitterére (amit köztudottan rengeteget használ, és sokszor itt jelent be dolgokat a média helyett), hogy a hadsereg élesítette a nukleáris fegyvereit, és megcélozták Pekinget. Vagy ha Elon Musk bejelentené, hogy felfedeztek egy hibát a gyártási folyamatban, és minden harmadik Tesla véletlenszerűen felrobbanhat. Esetleg az Apple hivatalos csatornája közölné, hogy beszállítói problémák miatt idén nem lesz új iPhone-modell.
Sok készenléti szolgálat a Twitteren kommunikál, mert tudják, hogy több embert és gyorsabban érnek el, mint egy sima közleménnyel. Mi történne, ha valaki átvenné egy ilyen felett az irányítást, és azt írná, földrengés történt az Indiai-óceánon, 300 méteres hullámok tartanak Indonézia felé?
Vagy mi lenne, ha a hekker nem engedné, hogy figyelmeztessék az embereket akkor, amikor valóban szökőár tart Indonézia felé?
Július 15.
A hekker számlájára nagyjából 36 millió forintnyi bitcoin érkezett be az átverésből, és kiderült, hogy valószínűleg egy Twitter-alkalmazott fiókját feltörve vagy annak aktív segítségével sikerült hozzáférnie a belső eszközhöz, amivel bármelyik fiók beállításait módosíthatta.
Ez hamar nyilvánvalóvá vált, és sokan kiposztoltak egy képet erről a twitteres szuperadmin szoftverről (ez a kép korábban is keringett hekkerberkekben), amin úgy látszik, hogy aki ehhez hozzáfér, az megváltoztathat egy fiókhoz rendelt emailcímet, vagy fel is függesztheti azt.
A Twitter gyorsan reagált, leszedte a képeket, és sok keringető fiókját fel is függesztette.
Egy kiberbűnözői körökben jártas forrás azt mondta a TechCrunchnak, hogy az óriási csalás mögött egy Kirk nevű felhasználó áll, aki eddig azzal kereste a kenyerét, hogy a vevői számára feltört és megszerzett közösségi fiókokat. Egy ilyenért pár száz és pár ezer dollár közötti összeget kért el. Kirk nemrég felkeresett egy OGUsers felhasználót (ez egy hekkerfórum, amin feltört fiókokkal üzletelnek), hogy segítsen neki eladni lopott Twitter-neveket. Nem sokkal később Kirk elkezdett mindenkit feltörni. Ez a módszer nem új, Elon Musk például 2018 óta küzd a csalók ellen.
Muskról tudni lehet, hogy támogatja a kriptovalutákat, így sokan ügyeskedtek azzal, hogy csinálnak egy Twitter-fiókot, úgy, hogy látványra megegyezzen Musk valódi profiljával, ugyanaz legyen a profilkép, csak mondjuk a felhasználónév nem @elonmusk, hanem @elonnusk. Ezzel aztán lehet akár a valódi Musk posztjai alatt kommentben szórni a csaló bitcoinos üzenetet. Egy másik megoldás, hogy kevéssé ismert, nem túl aktív, de a Twitter által ellenőrzött, így a bizalmat sugárzó „verified” pecséttel bíró fiókokat (jellemzően harmadvonalbeli, elfeledett celebekét) törnek fel, és neveznek át. A szerdai támadás ennél is kifinomultabb volt, bár az első híresség, aki a bitcoinról posztolt, természetesen Musk volt.
A korai reakciók több támadóról, koordinált csapásról írtak, és azt is felvetették, hogy egy Twitter-alkalmazott is benne volt a buliban, amiben sokan hatalmas összegeket buktak el. Pletykaszinten felmerül Kína is a támadás hátterében (ahogy gyakorlatilag a világ összes kibertámadásakor felmerül). A Motherboard értesülései szerint a támadók lefizettek néhány alkalmazottat, hogy hozzáférést adjanak bizonyos fiókokhoz. A lap két olyan forrásra hivatkozik, akik részt vettek a támadásban, ők konkrétan kimondták, hogy belső segítséget kaptak a támadók.
Egy Twitter-szóvivő azt mondta: még vizsgálják, hogy az alkalmazott törte-e fel a fiókokat , vagy csak hozzáférést adott a belső eszközökhöz.
Azt sem szabad elfelejteni, hogy a feltört fiókok tulajdonosai közül sokan fontos politikai vagy vállalati tisztséget töltenek be, így nem kizárt, hogy a támadók, akik hozzáférhettek a feltört fiókok privát üzeneteihez is, olyan érzékeny információhoz is hozzájuthattak, amivel a későbbiekben komoly károkat okozhatnak, esetleg súlyos zsarolási alapot jelentő információkra tehették rá a kezüket.
A TechCrunch egy magányos támadóról beszél, aki pusztán a pénzért csinálta az egészet. A forrásuk szerint nem volt szó lefizetésről, egyszerűen feltörte egy alkalmazott fiókját, amivel hozzáférést szerzett a belső eszközökhöz. Ez óriási biztonsági rést feltételezne, hiszen ez alapján egy ügyesen ellopott email címmel és jelszóval bárki garázdálkodhat a világ egyik legnagyobb közösségi oldalának motorterében, még az sincsen lekorlátozva, hogy csak belső ip-címről lehessen hozzáférni a vezérlőpulthoz.
A Twitter hallgat, nem tehet mást
A csalásra a Twitter úgy reagált, hogy letörölte a bitcoinhalász tweeteket és felfüggesztette a verified (megerősített, hiteles) felhasználók posztolási jogát. Ezzel valóban megakadályozta, hogy valaki átverhesse emberek millióit, ugyanakkor elvette a szócsövet olyan felhasználóktól, akiknek szükségük lehet rá – például a korábban említett katasztrófavédelmi szervezeteknek.

Pár órán belül megkezdték feloldani a tiltást, ami ugyan hatékony volt, de a kollektív büntetéssel ők maguk is komoly károkat okozhattak volna. A vezérigazgató, Jack Dorsey is megszólalt az ügyben: azt ígérte, hogy amint tudnak, minden információt megosztanak.
Ez azonban napokig is eltarthat. Valószínűleg ezekben a percekben is folyik a belső vizsgálat, logikus lenne, hogy feljelentést tegyenek, és a nemzetközi bűnüldöző szerveket, az FBI-t is bevonják. Ez azt jelenti, hogy a nyomozás végéig csak nagyon szűkszavúan nyilatkozhatnak majd az esetről.
Tough day for us at Twitter. We all feel terrible this happened.
— jack (@jack) July 16, 2020
We’re diagnosing and will share everything we can when we have a more complete understanding of exactly what happened.
💙 to our teammates working hard to make this right.
A támadás miatt nem kizárt, hogy az állam előtt is felelniük kell majd, hiszen egy hasonló támadás rosszindulatúbb elkövetővel extrém súlyos nemzetbiztonsági kockázatot jelenthet.

Ehhez a cikkhez ajánljuk
- Tech-Tudomány
Megdöbbentő látványt nyújt a jégtől teljesen megfosztott Antarktisz
Megmutatta valódi arcát a jeges kontinens.
március 24., 17:02
- Tech-Tudomány
Megfejtették, hova tűnnek a gyerekkori emlékeink
Nem igaz, hogy hároméves kor előtt nem működik az emberi memória.
március 26., 18:32
- Tech-Tudomány
Úgy néz ki, Kína megoldást talált a bénulás gyógyítására
Olyan technológiát fejlesztettek ki, amely lehetővé teszi a lebénult betegek számára, hogy visszanyerjék mozgásképességüket.
március 26., 17:34
- Mindeközben
Egy fiatal nő azzal spórol, hogy mindössze egy fürdőszobát bérel albérletként, sokkoló, mennyiért bérli
2 órája
- Címlapon
Lehallgatta a titkosszolgálat a világbajnok szegedi kenust: többéves fegyházbüntetés várhat rá
Az egykori sportoló által létrehozott bűnszervezet néhány év alatt 271 millió forint áfát csalt el.
4 órája
- Címlapon
Marine Le Pen bukása után Orbán Viktor annyit írt: Je suis Marine!
Független igazságszolgáltatás vagy a francia demokrácia kivégzése? – reagálnak a politikusok.
4 órája
- Tech-Tudomány
Videón, ahogy az indítás után 40 másodperccel felborul Európa első orbitális rakétája
A tesztrepülés célja az volt, hogy minél több adatot és tapasztalatot gyűjtsenek.
10 órája
- Tech-Tudomány
Elmaradt az áttörés, kudarcba fulladt Európa első orbitálisrakéta-kísérlete
Negyven másodperc után borult fel és zuhant vissza a földre a német Isar Aerospace rakétája.
tegnap, 14:36
- Tech-Tudomány
Milliók DNS-e kerülhet ismeretlen vásárlóhoz
Emlékszik a dobozos otthoni genetikai tesztekre? Az egyik legnagyobb ilyen elemzést kínáló cég most ment csődbe.
március 28., 09:56
- Tech-Tudomány
Életnyomokat találhattak a Marson, az eddigi legnagyobb szerves vegyületet azonosította a NASA
Jelentős felfedezés történt.
március 25., 12:32
- Mindeközben
Elindultak Malajziába az Ázsia Expressz új évadának szereplői, ez a nyolc pár vág bele a kalandreality-be
3 órája
- Tech-Tudomány
Felfedezték a kutatók, akár fel is emésztheti magát az éhező agy
Nagy fizikai igénybevételkor következik be és visszafordítható.
15 perce
- Tech-Tudomány
Feltörhették az Oracle-t, magyarokat is érinthet az újabb hekkertámadás
Az érintett vállalatok belső vizsgálatot indítottak.
március 27., 15:53
- Tech-Tudomány
Hekkertámadás érte az Oktatási Hivatal egyik oldalát
Nevek és e-mail-címek kerültek nyilvánosságra.
március 27., 09:30