ทวิตเตอร์แถลงยืนยันว่าบัญชีคนดังที่ถูกแฮกโพสหลอกเอาเงิน อย่าง บารัค โอบามา หรือ อิลอน มัสก์ ในวันนี้เกิดจากพนักงานซัพพอร์ตถูกหลอกแบบ social engineering ทำให้แฮกเกอร์เข้าถึงระบบได้
กระบวนการโจมตีเป็นการโจมตีอย่างเจาะจงไปยังพนักงานที่เข้าถึงเครื่องมือภายในของทวิตเตอร์ได้ ทำให้แฮกเกอร์สามารถโพสแทนเจ้าของบัญชี โดยทางทวิตเตอร์ได้ล็อกบัญชีเหล่านี้ทันทีและลบโพสทั้งหมดออก
คำชี้แจงไม่ได้ระบุว่าผลกระทบจะรวมถึงการเข้าถึงข้อความส่วนตัวหรือ direct message หรือไม่ หากได้รับผลกระทบด้วยความร้ายแรงอาจจะมากกว่าที่เห็น
ตอนนี้บัญชีจำนวนหนึ่งถูกล็อกเพื่อป้องกันการแฮกในวงกว้างกว่าเดิม ทางทวิตเตอร์ระบุว่าจะเปิดบัญชีกลับมาเมื่อแน่ใจว่าบัญชีปลอดภัยแล้ว และตอนนี้พนักงานที่เข้าถึงเครื่องมือภายในได้ก็จำกัดลงจนกว่าการสอบสวนจะเสร็จสิ้น
ที่มา - @TwitterSupport
We detected what we believe to be a coordinated social engineering attack by people who successfully targeted some of our employees with access to internal systems and tools.
— Twitter Support (@TwitterSupport) July 16, 2020
Comments
เกิดไปเห็น DM แล้วเจอข้อมูลความลับนี่..
ร้ายแรงกว่าบั๊กหรือ exploit ก็คือ human error นี่แหละ (จริงๆ มันก็คือ exploit นี่เนอะ)
อยากรู้จัง ว่า social engineering คือยังไง
+1
คือการหลอกถามกันดื้อๆนี้แหละครับ ที่ได้ผลเพราะความเนียนเช่นอาจจะอ้างว่าตนเองเป็นคนนั้นคนนี้โดยสามารถยืนยันตนเองได้เพราะรู้ข้อมูลส่วนตัวของคนๆนั้น แล้วก็อ้างว่าลืมรหัสหรืออยากเข้าถึงบัญชีตัวเองแต่จริงๆแล้วไม่ใช่ แต่เคสนี้ยังนึกไม่ออกว่าแอบอ้างว่าเป็นใครหรืออย่างไร
ความเนียนขั้นเทพ อะไรประมาณนั้น
ที่ผมคิดนะ แพลตฟอร์มมันต้องมีโปรแกรมสำหรับหลังบ้าน
ถ้าโพสท์ข้อความได้ แสดงว่าต้องล็อกอินได้ ถ้าล็อกอินได้ แสดงว่าน่าจะถูกเปลี่ยนอีเมล์ หรือไม่ก็พาสเวิร์ด ซึ่งต้องทำโดยคนใน
ผมให้น้ำหนักไปที่อีเมล์ถูกเปลี่ยน และอีเมล์ใหม่ที่ใช้ มันต้องคล้ายของเก่ามาก หรือดูน่าเชื่อถือมากจนคนในเชื่อ
หรือไม่ ... เกลือเป็นหนอน เพราะคิดไม่ออกว่าจะมีอีเมล์ไหนที่มันดูน่าเชื่อถือจนคนในยอมเปลี่ยนให้หลายบัญชีพร้อมๆ กัน (ซึ่งอาจเปลี่ยนโดยคนในหลายคน, หรือคนเดียว)
อีกกรณีนึงคือโปรแกรมหลังบ้านรั่ว
ส่วนตัวว่าน่าจะ (เดาล้วนๆ)
หลอกเป็นทีมงานของ Twitter account นั้นๆ แล้วแกล้ง ทำเป็นว่า (สมมติ เป็น api token หรือ permission) ใช้กับ โปรแกรม 3-party ซักตัวไม่ได้
ให้ผูกใหม่ให้หน่อย พอผูกได้แล้ว ก็ใช้โปรแกรม 3-party ตัวนั้นยิงโพสต์ ขึ้น Twitter
อันนี้เจ๋งดีครับ
น่าจะได้ไปหลายตังค์
อ่านเสร็จ ถึงกับต้องเช็คเครื่องหมายถูกหลังชื่ออีกที
แต่ก็ไร้ความหมายเพราะชื่อติ๊กถูกก็โดนแฮกมาอีกที
Social Engineering as its finest