Volgens een nieuw onderzoek hebben links die zijn ingekort vanaf de sites zoals bit.ly en goo.gl onthuld hoe een aanvaller toegang kan krijgen tot uw persoonlijke gegevens vanaf een clouddrive.
Verkorte links kunnen uw persoonlijke gegevens blootleggen
[dropcap]De[/dropcap] het gebruik van sommige services kan de lange en verwarrende URL’s of links inkorten, maar Vitaly Shmatikov-hoogleraar van de Technische School van Cornell University (Cornell Tech) en onafhankelijk onderzoeker Martin Georgiev ontdekten in de loop van hun onderzoek hoe een aanvaller toegang kan krijgen tot uw persoonlijke gegevens van een clouddrive dankzij deze gewijzigde URL.
Met diensten voor verkorte links kunt u een lange URL vervangen door meerdere eenvoudige en korte parameters. In de regel begint een kort adres met een serviceadres en eindigt een uniek token met een lengte van 5, 6 of 7 tekens. Verkorte links gegenereerd door de diensten zoals bit.ly, goo.gl hebben een speciale uitrusting waardoor je door alle korte adressen kunt bladeren en toegang hebt tot de belangrijke informatie op het web. Om bijvoorbeeld een basis van tokens van 6 tekens te verkrijgen, heeft service bit.ly ongeveer 100 miljoen bit.ly-URL’s nodig. Volgens de auteurs kan het gebruik van de juiste botnetgegevens in slechts een dag worden verkregen.
Tijdens de werkzaamheden hebben onderzoekers aandacht besteed aan de kaartdiensten en cloudopslag, zoals Microsoft OneDrive en Google Maps. Wanneer u koppelingen naar mappen verzendt, bieden documenten of kaartservices gebruikers de mogelijkheid om korte koppelingen te genereren. Na analyse van 42.229.055 korte bit.ly-adressen, vonden de auteurs 3003 links die leidden naar documenten en mappen in de OneDrive-opslag. De meeste bleken te kloppen.
Dus als de verkorte URL wordt gebruikt om naar gegevens van de cloudservice te verwijzen, kan de buitenstaander toegang krijgen tot de informatie waarnaar wordt verwezen, die nooit in open access is gepubliceerd. Zoals opgemerkt door de experts, kunt u volgens de informatie van deze link toegang krijgen tot andere bestanden en mappen van dit account. Als resultaat van de scan vonden onderzoekers meer dan 227 duizend URL’s. Openbaar beschikbare OneDrive-documenten, waaronder duizenden bestanden in PDF, Word, spreadsheets, media, enzovoort. Vitaly Shmatikov en Martin Georgiev merkten op dat de analyse alleen de metadata gebruikte, waar de bestanden niet worden gedownload.
Volgens de experts kan ongeveer 7% van de geopende mappen in OneDrive door iedereen worden bewerkt. Dit geeft aanvallers de mogelijkheid om bestaande inhoud te wijzigen of willekeurige inhoud te uploaden, inclusief schadelijke software, die de service automatisch op de apparaten van de gebruiker laadt. De onderzoekers informeerden Microsoft over het probleem. In maart 2016 wijzigde het bedrijf het algoritme voor het genereren van links, maar oude links blijven operationeel en zijn nog steeds niet beschermd.