De veiligheidsadviseur Arne Swinnen ontdekte kwetsbaarheden in Instagram waarmee elke hacker 20 miljoen Instagram-accounts kan hacken. Daarom betaalde de socialemediagigant Facebook Arne Swinnen (@arneswinnen) $ 5000 voor het melden van de mazen.
Hacker heeft manieren gevonden om 20 miljoen Instagram-accounts te hacken
[dropcap]Veiligheid[/dropcap] veiligheidsadviseur Arne Swinnen ontdekte kwetsbaarheden in het autorisatiesysteem van Instagram. Volgens de beveiligingsexperts zou het ontbreken van authenticatiecontrole in combinatie met de kwetsbaarheid die een directe verwijzing naar het object in het geheugen mogelijk maakt, criminelen in staat kunnen stellen om ongeveer 4% van het huidige account (ongeveer 20 miljoen) op Instagram te hacken. Daarom was het huidige beveiligingsprobleem het tijdelijke accountvergrendelingssysteem.
Tijdens de veiligheidscontroles constateerde de veiligheidsadviseur Arne Swinnen dat de vorm van verificatie van rekeningen kan verschillen. Maar in sommige opzichten werden de kwetsbaarheden niet onthuld, terwijl andere een aanvaller toegang tot het account gaven.
Volgens de beveiligingsexpert konden 39.000 accounts worden geopend door het bijbehorende telefoonnummer van de account te wijzigen, een prestatie die ook de telefooncijfers van een gebruiker blootlegde omdat deze vooraf in het formulier waren ingevuld. Daarnaast zou een hacker mogelijk ook het e-mailadres van 1700 leden kunnen wijzigen.
De Instagram-eigenaar, Facebook, betaalde Arne Swinnen (@arneswinnen) $ 5000 voor het melden van de mazen in de wet en slingerde een patch binnen 10 dagen na de onthulling eerder deze maand.
Volgens The Pig: āEen aanvaller kan toegang krijgen tot de persoonlijke gegevens van de gebruiker en kan ook gemakkelijk hun telefoonnummers wijzigen op het Instagram-account. Daarom kan een hacker, nadat u een nieuw nummer invoert, ook de functie voor het wijzigen van het wachtwoord via sms gebruiken en volledige toegang tot uw account krijgenā.
Als veiligheidsadviseur zegt Arne Swinnen: āDeze zaak was de meest lastige, aangezien een aanvaller enerzijds gevoelige gebruikersinformatie kon verzamelen (vooraf ingevulde telefoonnummers) en anderzijds eenvoudig het telefoonnummer kon bijwerken dat aan het slachtoffer was gekoppeld. Instagram-account”.
Bovendien voegde de veiligheidsadviseur Arne Swinnen er ook aan toe dat “bij snelle handmatige controles bleek dat veel van die op telefoonnummers blootgestelde Instagram-accounts “meestal menselijke” waren die een paar weken inactief waren geweest met een “goed aantal” volgers”.