Um Social Captain erro ameaça a segurança de milhares de usuários do Instagram

Social Captaing Bug Exposes Instagram Passwords

Para muitos, o Instagram é uma maneira de usar filtros e efeitos da moda para mostrar a todos os seus amigos o quão saborosa é a sua salada. Para outros, no entanto, o Instagram é essencial para o empreendimento de ganhar dinheiro, e eles precisam garantir que suas postagens alcancem o maior número possível de pessoas. É aqui que entram serviços como o Social Captain.

A palestra de marketing no site do Social Captain fala sobre o uso de inteligência artificial para "organicamente" aumentar sua influência no Instagram, mas você pode argumentar que a realidade é um pouco mais direta. A ideia é que o Social Captain ajude você a ganhar seguidores interagindo com várias postagens e páginas do Instagram em seu nome. Você pode escolher seu público-alvo, e cabe a você escolher que tipo de atividade o Social Captain pode executar por meio de sua conta. Seja qual for sua escolha, no entanto, o Social Captain precisa estar conectado ao seu perfil do Instagram e, infelizmente, é aqui que as coisas deram errado recentemente.

Capitão social expôs credenciais de login do Instagram em texto simples

Deve-se dizer que os usuários preocupados com a segurança podem não se impressionar com o Social Captain desde o início. No momento da redação deste artigo, os navegadores modernos alertam que partes do site do Social Captain não são entregues via HTTPS, o que significa que nem todas as informações que você envia e recebe são criptografadas. Hoje em dia, isso é desaprovado, não apenas pela comunidade de segurança, mas também por alguns usuários. Um pesquisador de segurança que pediu para permanecer anônimo recentemente descobriu outro problema que era muito mais urgente.

Eles entraram em contato com Zack Whittaker, do TechCrunch, e explicaram que as pessoas que haviam conectado suas contas do Instagram ao serviço de aumento de popularidade podiam ver suas credenciais de login nas redes sociais dentro do código-fonte da página de perfil do Social Captain. Whittaker conectou uma conta descartável do Instagram a um perfil Social Captain recém-criado e conseguiu confirmar as descobertas em questão de minutos.

Dizer que isso não é o ideal seria um eufemismo. Isso significaria que, nas circunstâncias corretas (você não saiu da sua conta do Social Captain e um invasor obtém acesso ao seu dispositivo), sua senha estará a apenas alguns cliques de distância. O bug também significava que o Social Captain podia realmente ver sua senha do Instagram, o que não deveria acontecer. Os aplicativos que você integra aos seus perfis de mídia social geralmente trabalham com a ajuda de tokens de acesso e, embora tenham acesso a determinadas partes da sua conta, as credenciais de login normalmente permanecem fora dos limites.

As descobertas foram preocupantes, mas o pesquisador anônimo revelou outro bug que tornava as coisas muito piores.

Um bug do Captain Social permitiu a captura de informações pessoais dos usuários do Instagram

Por padrão, sua página de perfil do Social Captain só deve ser acessível após a autenticação, o que significa que, mesmo que suas credenciais sejam armazenadas na fonte da página, as chances de um ataque selvagem são um pouco reduzidas. O pesquisador descobriu, no entanto, que uma falha permite que eles visualizem os perfis do Capitão Social de completos estranhos sem adivinhar ou comprometer suas senhas.

Em vez disso, o especialista simplesmente alterou o ID da conta no endereço da web. Isso coloca automaticamente as contas do Instagram dos usuários em risco, porque seus dados de login foram armazenados na origem da página das páginas de perfil do Social Captain. Para piorar as coisas, de acordo com Whittaker, os IDs de conta eram principalmente seqüenciais, o que abriu a possibilidade de um ataque de enumeração de recursos.

Para provar isso, o pesquisador de segurança apresentou a Whittaker uma planilha contendo as informações de cerca de 10 mil usuários do Social Captain. Para pouco menos da metade deles, os dados coletados incluíam nomes de usuário e senhas do Instagram.

Felizmente, parece que os cibercriminosos não conseguiram chegar à vulnerabilidade do Social Captain antes do pesquisador de segurança. Com a ajuda de Whittaker, o especialista divulgou o buraco, que agora foi tapado. O Capitão Social disse ao TechCrunch que está investigando o assunto e alertará os usuários potencialmente afetados o mais rápido possível.

O Instagram também está investigando. A rede de compartilhamento de fotos disse que o manejo inseguro do Social Captain das credenciais de login das pessoas pode ser uma violação de seus termos de serviço. Embora não haja nada que sugira que o bug tenha sido explorado, todos os usuários do Social Captain são aconselhados a alterar suas senhas do Instagram por precaução.

Quanto a qualquer outra pessoa, essa história deve ser mais um lembrete das implicações potenciais da conexão de contas de mídia social a aplicativos e serviços de terceiros.

February 4, 2020
Carregando…

Detalhes e Termos de Backup do Cyclonis

O plano Básico do Backup Gratuito do Cyclonis oferece 2 GB de espaço de armazenamento na nuvem com funcionalidade total! Não é necessário cartão de crédito. Precisa de mais espaço de armazenamento? Compre um plano maior do Backup do Cyclonios agora! Para saber mais sobre nossas políticas e preços, consulte os Termos de Serviço, Política de Privacidade, os Termos de Desconto e a Página de Compra. Se você deseja desinstalar o aplicativo, visite a página Instruções de Desinstalação.

Detalhes e Termos do Gerenciador de Senhas do Cyclonis

Teste GRATUITO: Oferta Única de 30 Dias! Nenhum cartão de crédito será necessário para o teste gratuito. Funcionalidade completa durante o período de avaliação gratuita. (A funcionalidade completa após a Avaliação Gratuita requer a compra deaassinatura.) Para saber mais sobre nossas políticas e preços, consulte o CLUF, a Política de Privacidade, os Termos de Desconto e a Página de Compra. Se você deseja desinstalar o aplicativo, visite a página Instruções de Desinstalação.