En 2020, mĂȘme si un attaquant est entrĂ© dans votre compte de rĂ©seau social, c'est frustrant, mais pas critique. AprĂšs tout, nous avons une authentification Ă deux facteurs pour de nombreuses actions importantes, et l'attaquant n'a pas accĂšs au courrier / tĂ©lĂ©phone et il ne peut pas voler un compte. Est-ce vrai? Non.
Ce n'est pas le cas d' Instagram, un rĂ©seau social utilisĂ© par 1 milliard d'utilisateurs (â
de la population mondiale). Et ils ont refusé de le réparer. Dans cet article, je vais vous parler d'une vulnérabilité logique qui peut vous permettre de détourner le compte d'une personne jusqu'à ce qu'elle les contacte. soutien.
Intéressant? Bienvenue au chat!
Modifier l'adresse e-mail et le numéro de téléphone
Ainsi, l'attaquant a en quelque sorte entrĂ© votre compte Instagram dans l'application ou la version Web. Peut-ĂȘtre qu'il vient de dĂ©couvrir votre nom d'utilisateur et votre mot de passe, ou peut-ĂȘtre que vous avez oubliĂ© de vous dĂ©connecter sur un ordinateur public, ce n'est plus si important. Par dĂ©faut, l'authentification Ă deux facteurs est dĂ©sactivĂ©e pour tout le monde.
Peut-il organiser quelque chose comme ça pour prendre le contrĂŽle de votre compte pendant longtemps? Oui, c'est peut-ĂȘtre juste le problĂšme.
La nuit, vers 3-4 heures du matin, lorsque vous dormez probablement, il supprime le numéro de téléphone associé.
Ai-je besoin d'une confirmation téléphonique? Il n'y a pas besoin.
Un SMS arrivera-t-il au numéro de téléphone? Non, cela ne viendra pas.
Une notification push arrivera-t-elle dans l'application? Non, ça n'arrivera pas.
Quelques clics et le numéro de téléphone n'est plus lié, vous ne serez averti que par email, vous ne le verrez probablement que le matin. Puis e-mail, changez-le aussi.
email? , .
Push- ? , .
email , â email . , .
âsecure your account hereâ (https://instagram.com/accounts/disavow). email , . , . ? , .
Account Takeover
, . :
âvictim@example.comâ - , .
"evil1@anyserver.comâ - .
âevil2@anyserver.comâ - .
:
victim@example.com evil1@anyserver.com.
evil1@anyserver.com.
evil1@anyserver.com evil2@anyserver.com.
evil2@anyserver.com.
âsecure your account hereâ (âhttps://instagram.com/accounts/disavow/**) âevil1@anyserver.comâ 1, .
?! , 1-5 , . , , !
3 , . âsecure your account hereâ. , . . , email , .
, :
email email/.
email, .
:
/ .
Facebook/Instagram
â - . , , , . , - .â
, ?
-, - ?
, , . "" , =)