Az elmúlt napokban rengeteg facebookos accounttal küldözgetett körbe egy robot különféle generált üzeneteket az ismerősöknek. Az ok, hogy a napokban hekkerek tömegesen próbálták meg elhalászni a facebookos felhasználók belépési adatait (emailcím + jelszó).
Aki kapott Facebookon ismerősétől gyanús, mindössze egy linket tartalmazó üzenetet, és emlékei szerint rá is kattintott a linkre, az mindenképpen cseréljen jelszót, és figyelmeztesse erre ismerőseit is.
A Facebook biztonsági csapata egyébként azt ajánlja, hogy a windowsos felhasználók futtassanak antivírus szoftverükkel egy víruskeresést:
http://www.microsoft.com/
http://www.microsoft.com/
Akinek nincs antivírus program a gépén, az töltse le az AVG ingyenes szoftverét.
A macesek pedig itt tájékozódhatnak:
http://support.apple.com/kb/
A Facebook amúgy segít felhasználóinak az ellopott accountok visszaszerzésében. Úgyhogy ha nem működne a jelszócsere, mindenképpen jelezzétek a Facebook supportnak.
A sztorival kapcsolatban friss híreket itt olvashattok.
BálnaUhr · http://balnavicc.blog.hu 2009.05.25. 11:11:03
Anim · http://www.supertutorial.hu 2009.05.25. 11:13:26
is 2009.05.25. 11:21:06
tudom, hogy biztonsági résről nem adnak infot, de ez valami akkora pancserság, hogy az ordít. a leírsásból az következtethető, hogy egy adott ponton egy fejlesztő azt mondta, no ha úgyis be van jelentkezve, akkor már adott is jelszót, akkor már nem zargatom azzal, hogy még egyszer bekérem, inkább lököm helyette. de ezt csak úgy lehet, ha plain textben megvan az a jelszó valahol. tehát: a Facebookon megvan a plain text jelszavad valahol!!!!!!!!!!!!
Lova 2009.05.25. 11:21:43
Nem volt nagy égés. Viszont életemben ennyi régi ismerősöm nem írt nekem egy napon belül :)
Ha legközelebb unatkozom vagy munkát keresek, lehet fake-elek egy ilyen spam-et...
pnc 2009.05.25. 11:22:49
W Joe 2009.05.25. 11:32:28
hu_neutrino 2009.05.25. 11:54:20
Utána ők már be tudnak lépni azzal az accounttal az igazi facebookba. De ez ellen technikailag a fb nem sokat tud tenni, ahogy a bankokat sem törték fel, mikor phishingtámadás érte őket.
dzsefi 2009.05.25. 12:01:29
Hargita Nándor · http://sliceandsmile.blog.hu 2009.05.25. 12:09:47
de azért cseréltem jelszót.
atleta.hu · http://www.atleta.hu 2009.05.25. 12:48:36
Az a fura, hogy facebook logo vagy felirat nincs rajta, az URL-t sem probaltak hasonlora venni, csak a design azonos. Ha meg beirod a jelszot, akkor semmi nem tortenik. Legalabbis, ha rossz, akkor nem, de altalaban a jelszotolvalyok azt csinaljak, hogy az elso beiras utan (ami ugye nalul landol) kozlik, hogy hibas a jelszo es atdobnak az igazi site-ra, ahol meg ujra probalkozva bejutsz.
Szoval nincs ez tulkomplikalva, alapvetoen ennel gyanusabban mar csak ugy lehetne megcsinalni, ha nem is hasonlitana a feszbukra, csak kiirnak, hogy ird be a feszbuk jelszavad. De mint tudjuk az is mukodik, lasd pl. Hi5, network.hu es tarsaik.
atleta.hu · http://www.atleta.hu 2009.05.25. 12:57:46
> a leírsásból az következtethető, hogy egy adott ponton
> egy fejlesztő azt mondta, no ha úgyis be van jelentkezve,
> akkor már adott is jelszót, akkor már nem zargatom azzal,
> hogy még egyszer bekérem, inkább lököm helyette.
Kodosen fogalmaztak, de ez csakk sima phishing, semmi koze a facebook rendszerehez. Amugy sem lok senki senki helyett semmit, mert felesleges. Ha tudjak, hogy be vagy jelentkezve, akkor nem kell jelszo, mert tudjak, hogy be vagy jelentkezve. Ha meg nem tudjak, akkor kell. Azt pedig, hogy be vagy vagy nem vagy be altalaban a szerver oldalon az ugynevezett sessionben taroljak, aminek az azonositojat vagy cookie-ban tarolja a bongeszod vagy minden URL-be belekodolja a szerver.
A cookie meg az URL viszont site fuggo, tehat hiaba csinalok en egy facebook.no-ip.org cimu weboldalt, az ott futtatott jelszohalasz szerverem sosem fogja megkapni a session azonositot (amivel ugye bejuthatnek a facebook szerverre, bar csak addig, amig ki nem lep az adott felhasznalo). Illetve amikor megis sikerul egy trukkel kilopni egy masik fulrol vagy bongeszo ablakbol azt hivjak 'cross site scripting' (vagy XSS) sebezhetosegnek, de az a bongeszo igen-igen sulyos hibaja.
> tehát: a Facebookon megvan a plain text
> jelszavad valahol!!!!!!!!!!!!
:) Na de ha meg is lenne, minek kuldene at a FB egy masik site-ra? Ahhoz, hogy az a (FB appot futtato?) masik site is hasznalni tudja, amugy is kene ott lennie egy masolatnak belole, vagyis akkor az lenne a legkisebb baj, hogy a FB kodolatlanul tarolja a jelszavakat, hiszen lenne a jelszoadatbazisbol (vagy annak egy reszebol) kb. 50000 masolat a vilagon :).
www.szem.tv · http://csikosgabor.blogspot.com/ 2009.05.25. 13:09:34
Aljas Úr 2009.05.25. 13:29:15
=ALARM= · http://forum.downlinkz.com 2009.05.25. 14:02:14
assem 2009.05.25. 14:29:16
már megint lemaradtam egy kis izgalomtól.
is 2009.05.25. 14:52:52
mentségemre szl, hogy a poszt úgy szól, hogy aki kattintott, az már mehet is jelszót cserélni. nem. aki a kattintás után megadott jelszót, na az mehet.
az API funkciói között lehetne olyan, ami engedi, hogy valakinek a profiljába írjál, ha az illető erre felhatalmazott, de a jelszavát nem adta meg. viszont egy ilyen funkció lehetne olyan bénán megírva, hogy közben valahol előkerül a jelszó is. nem egy valószínű eset, magamtól nem is gondoltam volna rá, csak a poszt szüvegezése, ugye. de látom, hogy nem erről van szó.
nemuccaszoc 2009.05.25. 14:55:20
www.szem.tv · http://csikosgabor.blogspot.com/ 2009.05.25. 16:35:36
caizzz · http://twitter.com/_caizzz 2009.05.25. 18:39:32
URL Terminated
The TinyURL (pofb3m) you visited was used by its creator in violation of our terms of use.
Róland narkós fasz · http://www.apadfasza.com 2009.05.25. 20:56:23
atleta.hu · http://www.atleta.hu 2009.05.26. 00:00:31