Бесплатно Экспресс-аудит сайта:

06.05.2014

Пользователи Facebook стали жертвами XSS-атаки, источником которой являлись они сами

Эксперты из ИБ-компании Symantec  предупредили  пользователей Facebook в Индии о новой мошеннической кампании. По их данным, на прошлой неделе в соцсети был опубликован видеоролик, рассказывающий о том, как «взломать» учетную запись друга. Однако вместо обещанного доступа к чужой учетной записи, пользователь, попытавшийся ее скомпрометировать, становится жертвой межсайтового скриптинга. Примечательно, что при этом источником атаки является он сам.

Эта публикация в Facebook дает ссылку на документ, хранящийся в Google Drive, который, по заверениям мошенников, содержит код, позволяющий получать доступ к паролям друзей. Для этого якобы необходимо скопировать предложенный код и вставить его в окно браузера.

«Что действительно происходит, когда вы вставляете этот код в окно браузера, так это целый ряд действий с использованием вашей же учетной записи в Facebook без вашего ведома. Ваш аккаунт используется для добавления друзей и интересов, а также для отметок страниц, как понравившихся», - сообщил эксперт из Symantec Сатнам Наранг (Satnam Narang).

Кроме того, на видео автоматически отмечаются друзья пользователя, ставшего жертвой мошенничества. Это помогает злоумышленникам быстрее распространять ролик в соцсети. Несмотря на то, что кампания затрагивает пользователей в Индии, некоторые слова, использованные в коде, указывают на его турецкое происхождение.