每日最新頭條.有趣資訊

Facebook 又被黑客涮了,這次又坑了快一億用戶!

Facebook 就像一輛失控的過山車,正在加速墜入深淵。

在被外國黑客入侵乾預前年大選、前兩天公司多名高管反水離職之後,這周還沒過完,Facebook 就迎來了更大的危機。

該公司產品管理副總裁蓋·羅森 (Guy Rosen) 撰文稱:有黑客利用公司的代碼漏洞,破解了用戶登錄系統,多達5000萬用戶的账戶可能被波及。

仿佛今年 Cambridge Analytica 數據泄露醜聞還沒涼透,Facebook 就又被黑客涮了。

FB 技術團隊在本周二下午發現了這個漏洞,並且已經通知美國執法部門。目前基本確定,已經有黑客利用這個漏洞發動攻擊,

他們目前不知道發動攻擊的黑客的身份,也不確定有多少用戶的資訊真的遭到泄露。

好在,1)被波及的用戶資訊不包括密碼,所以用戶不需要重置;2)發現之後,FB 已經填上了這個漏洞

這個安全漏洞存在於 Facebook 的“View As”功能的代碼中。

由於 FB 的隱私設定極為繁瑣,用戶經常不知道別人看得見、看不見自己發布的某些資訊。View As 這個功能可以讓用戶以第三人稱觀看自己的账戶,確認隱私設定是否符合自己要求。

FB 透露,利用這個漏洞黑客竊取了用戶的“訪問令牌”(access token)。

訪問令牌的作用是為用戶保存密碼,這樣用戶就不用每次登陸都輸一次密碼驗證身份。

取得令牌後,黑客可以黑進別人的账戶,看到設定為不對外公開的帖文和資訊。

作為應對,FB 對受到漏洞影響的5000萬用戶以及可能成為進一步攻擊目標的另外4000萬用戶,進行了訪問令牌重設。

這意味著,將近1億人今天登陸時將不得不重新輸入郵件/電話和密碼。

同時,Facebook 已經暫時關閉了“View As”功能。

初步調查顯示,去年 FB 上線了一個改動,調整了用戶上傳影片的技術細節而這個改動的代碼在 View As 功能裡留下了漏洞。

這並不是一個活躍度很高的功能,然而 FB 發現最近調用它的請求暴增,安全團隊產生懷疑,才找到了漏洞。而且 FB 方面表示這個漏洞很難發現。

“這次漏洞並不是密碼泄漏那種問題,即使有人提前發現,要利用漏洞也是要一個账號一個账號的攻擊,”知名網絡安全公司Palo Alto Networks 聯合創始人、現滴滴美國研究院負責人弓峰敏博士告訴矽星人。

他認為,這次的漏洞並不是十分嚴重。

Facebook 是全球最大的社交平台,有22億的用戶。在創立至今的15年裡,這家公司也較少發生黑客攻擊導致資訊泄漏的事件。嚴格來講,較大規模和影響惡劣的黑客事件,僅發生過一兩次。

2013年,某個程式員自己搞砸了代碼,代碼核驗也未發現,導致超過600萬用戶的聯繫資料泄露。

大約在2014、15年,數據分析公司 Cambridge Analytica 濫用 FB 的開發者平台,對超過8700萬用戶進行非法的數據挖掘,出售給部分美國本土競選的參選團隊,用於乾預大選,FB 的高層官員明知此事卻沒有任何作為。

今年年初,祖克柏曾因這一醜聞出席國會聽證會。FB 被迫接受調查,股價在當時一度蒸發數百億美元。

如今調查仍未結束,FB 還沒從 Cambridge Analytica 醜聞緩過勁來,就又發生了黑客入侵。

當然,嚴格來講,FB 也是受害者。

遺憾的是,同情它的人越來越少了。這次 FB 公告發出後,網上一片罵聲,基本意思就是:

“費那麽大勁研究如何挖掘我們的數據賺錢,怎麽就不能多研究研究你們的漏洞。”

在事件發生後,美國主流媒體的報導中不約而同地引用了祖克柏之前聽證會上的宣誓:

“我們有責任保護你們的數據,如果我們沒法做到,那麽我們也不配給你們提供服務。”

言下之意似乎在質問祖克柏:你是否說話算話呢?

獲得更多的PTT最新消息
按讚加入粉絲團