2/2/2010 | Tags:attack, mais followers, oauth, pishing | Escrito por: Dirceu Pauka Jr.
Ultimamente tenho observado uma infestação de serviços que prometem uma grande quantidade de seguidores no Twitter.
O esquema é parecido com técnicas malignas de SEO como Google Train e como não chega a atrapalhar diretamente o Twitter não é combatido pela empresa.
Alguns desses serviços utilizam oAuth como promessa de proteção. Mas, por mais que a autorização por oAuth possa ser negada depois, a aceitação inicial permite acesso e alteração dos dados do usuário.
As contas dos participantes desses esquemas estão comprometidas
Para mim está claro que os criadores desses esquemas possuem objetivos nada sinceros. Roubar senhas e acessar timelines de forma a direcionar trafego para urls maliciosas.
Assim os participantes e amigos de participantes desses esquemas estão sim com suas contas comprometidas.
Os amigos também?
Existem vários motivos para usar o perfil no modo “protegido”. O mais comum é reservar a privacidade do cidadão.
Se alguém com perfil protegido autorizar um amigo a ver seus updates e esse amigo usar um “Mais Followers” os updates do usuário são expostos para no mínimo os sujeitos que criaram esse serviço.
O Twitter está sofrendo um ataque de phishing. Isso pode ser evitado?
Creio que sim. É difícil enxergar legitimidade em serviços como esses. O Google classifica serviços maliciosos e publica listas com esses dados na web. Se o Twitter verificar URLs nessa lista e não permitir o envio das mesmas para a timeline, pode começar a evitar que essa praga se espalhe.
Enquanto isso?
Não digite sua senha em nenhum lugar. Evite serviços que não possuem autentificação por oAuth e mesmo nos que possuirem, só autorize se confiar.



4 Comentários so far
Leave a comment
Sem falar que, mesmo com o oAuth, a esmagadora maioria dos usuários não sabe do que se trata.
By Felds on 02.05.10 11:24 am | Permalink
Quer alguns exemplos? http://search.twitter.com/search?q=twitter+com+virus
By Felds on 02.05.10 11:25 am | Permalink
TU É BURRO OU O QUE? OS SITES ENVIAM MENSAGENS AUTOMÁTICAS, SAO CENTENAS DE ACESSOS DIRETO E ENVIO DE MENSAGENS PARA O TWITTER, LOGO SÃO CLASSIFICADOS COMO PHISHING SPAM PELO GOOGLE…
VAI SER OTÁRIO, PENSA COMO O SISTEMA FUNCIONA PRIMEIRO…
TROLL…
By Diego Santos on 05.28.10 1:28 pm | Permalink
Cara, eu tenho duas empresas e venho desenvolvendo sistemas complexos há um bom tempo. Meus códigos fazem parte de “produtos” e possuem intenções, visões de futuro e modelos de negócios inovadores em cima de software.
Você acha mesmo que sou burro? Troll? Eu que mando comentário zuado em CAPS LOCK?
http://github.com/dirs/google-safebrowsing-rb Para fazer isso precisei entender como o Google classifica phishing. É simples. Pede a senha e não adiciona valor? Eles consideram como zuado. Afinal, esse tipo de serviço é MUITO ZUADO.
Ainda bem que semana que vem só oAuth…
Se liga mano… Caia na real e tente ser mais sério com sua própria vida! Se você é dono de alguma merda dessas… para de perder seu tempo e vai fazer algo que tenha futuro.
By Dirceu Pauka Jr. on 05.28.10 1:57 pm | Permalink
Deixe um comentário
Quebras de linha e parágrafo automáticas, seu email nunca será mostrado, HTML permitido:
<a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>