Het Facebook-beveiligingsteam ontdekte dat een blackhat-hacker zijn server heeft binnengedrongen en een achterdeur heeft geïnstalleerd die is ontworpen om inloggegevens van Facebook-werknemers te stelen.
Geheime achterdeur geïnstalleerd op Facebook door hacker om wachtwoorden te stelen
Facebook-gebruikersaccounts worden echter niet beïnvloed door deze inbreuk, aangezien de achterdeur te vinden is op de bedrijfsserver van Facebook en niet op de hoofdserver. Het bedrijf zou de achterdeur nooit hebben opgemerkt, de whitehat-hacker had het backdoor-script nooit gevonden tijdens het zoeken naar kwetsbaarheden.
Beveiligingsadviseur, Oranje Tsai met het Taiwanese penetratietestbedrijf Devcore, was begonnen met het in kaart brengen van de online producten van Facebook. Terwijl hij dit deed, trok een server zijn aandacht, namelijk files.fb.com, die een veilige applicatie voor bestandsoverdracht hostte, gemaakt door de leverancier van bedrijfssoftware Accellion en waarschijnlijk werd gebruikt door Facebook-medewerkers om bestanden te delen en samen te werken.
Tsai onderzocht de applicatie en ontdekte zeven kwetsbaarheden, waaronder twee remote code-executives. Hij gebruikte de kwetsbaarheden om toegang te krijgen tot de bedrijfsserver van Facebook en hij begon details uit de logbestanden te verzamelen om een rapport op te stellen van het beveiligingsteam van Facebook.
Hij ontdekte een aantal vreemde fouten in het logboek van de server in de op PHP gebaseerde achterdeur die bekend staat als PHP-webshell die mogelijk door een kwaadwillende hacker op de server was geïnstalleerd.
Tsai rapporteerde al zijn bevindingen aan Facebook en hij ontving later $ 10.000 bug bounty en hij lanceerde zijn eigen forensisch onderzoek dat deze maand werd voltooid, waardoor hij de kwetsbaarheden op verantwoorde wijze kon onthullen.