06.05.2014 | Пользователи Facebook стали жертвами XSS-атаки, источником которой являлись они сами |
Эксперты из ИБ-компании Symantec предупредили пользователей Facebook в Индии о новой мошеннической кампании. По их данным, на прошлой неделе в соцсети был опубликован видеоролик, рассказывающий о том, как «взломать» учетную запись друга. Однако вместо обещанного доступа к чужой учетной записи, пользователь, попытавшийся ее скомпрометировать, становится жертвой межсайтового скриптинга. Примечательно, что при этом источником атаки является он сам. Эта публикация в Facebook дает ссылку на документ, хранящийся в Google Drive, который, по заверениям мошенников, содержит код, позволяющий получать доступ к паролям друзей. Для этого якобы необходимо скопировать предложенный код и вставить его в окно браузера. «Что действительно происходит, когда вы вставляете этот код в окно браузера, так это целый ряд действий с использованием вашей же учетной записи в Facebook без вашего ведома. Ваш аккаунт используется для добавления друзей и интересов, а также для отметок страниц, как понравившихся», - сообщил эксперт из Symantec Сатнам Наранг (Satnam Narang). Кроме того, на видео автоматически отмечаются друзья пользователя, ставшего жертвой мошенничества. Это помогает злоумышленникам быстрее распространять ролик в соцсети. Несмотря на то, что кампания затрагивает пользователей в Индии, некоторые слова, использованные в коде, указывают на его турецкое происхождение. |
Проверить безопасность сайта