Betech
Ciencia y tecnolog赤a

TWITTER

Twitter confirma el robo de datos confidenciales de 5,4 millones de usuarios, ?estoy entre ellos?

La red social contactar芍 con todos los afectados para notific芍rselo. La brecha de seguridad se produjo en enero de 2022.

Twitter confirma el robo de datos confidenciales de 5,4 millones de usuarios, ?estoy entre ellos?

En el mes de enero pasado, HackerOne, una plataforma de coordinaci車n de vulnerabilidades y recompensas de errores que conecta a las empresas con probadores de ciberataques e investigadores de ciberseguridad, public車 un informe sobre una vulnerabilidad que permite a cualquier parte, sin ning迆n tipo de autenticaci車n, obtener un ID de Twitter (lo que es casi igual a obtener el nombre de usuario de una cuenta) de cualquier usuario presentando un n迆mero de tel谷fono/correo electr車nico, aunque el usuario haya prohibido esta acci車n en la configuraci車n de privacidad.

?El problema? Que alguien la ha usado. Y Twitter, al fin, lo reconoce.

Vulnerabilidad en Twitter

?

El fallo existe debido al proceso de autorizaci車n utilizado en el cliente Android de Twitter, concretamente en el proceso de comprobaci車n de la duplicaci車n de una cuenta de Twitter. Utilizando esta vulnerabilidad, un atacante puede encontrar una cuenta de Twitter por su n迆mero de tel谷fono/correo electr車nico aunque el usuario lo haya prohibido en las opciones de privacidad.

El usuario de HackerOne "zhirinovskiy" present車 el informe del fallo el 1 de enero de este a?o. Describi車 las posibles consecuencias de esta vulnerabilidad como una grave amenaza que podr赤a ser explotada por actores de amenazas:

Se trata de una amenaza grave, ya que no s車lo se puede encontrar a los usuarios que tienen restringida la capacidad de ser encontrados por correo electr車nico/n迆mero de tel谷fono, sino que cualquier atacante con conocimientos b芍sicos de scripting/codificaci車n puede enumerar una gran parte de la base de usuarios de Twitter no valiosa para la enumeraci車n previa (crear una base de datos con conexiones de tel谷fono/correo electr車nico a nombre de usuario). Dichas bases pueden ser vendidas a partes maliciosas con fines publicitarios, o con el prop車sito de etiquetar a celebridades en diferentes actividades maliciosas§.

5,4 millones de usuarios robados

El informe de HackerOne expone posteriormente c車mo replicar la vulnerabilidad y obtener los datos de una cuenta de Twitter. Cinco d赤as despu谷s de publicar el informe, el personal de Twitter reconoci車 que se trataba de un "problema de seguridad v芍lido" y prometi車 seguir investigando. Despu谷s de investigar el problema y trabajar para solucionar la vulnerabilidad, Twitter concedi車 al usuario zhirinovskiy una recompensa de 5.040 d車lares. Pero ya era tarde.

Alguien, ya fuese un solo cibercriminal o un grupo hacker, aprovech車 ese &exploit* para robar una base de datos de usuarios/as de Twitter compuesta por 5,4 millones de personas. Y la prueba de que existi車 un robo es que hay alguien en Breached Forums, el famoso foro de hacking que gan車 la atenci車n internacional a principios de este mes con una violaci車n de datos que expuso a m芍s de mil millones de residentes chinos. vendiendo precisamente esa misma base de datos por los 30.000$ mencionados.

El site RestorePrivacy comprob車 que el post segu赤a activo con la base de datos de Twitter que supuestamente consiste en 5,4 millones de usuarios a la venta. El vendedor en el foro de hacking se hace llamar "diablo" y afirma que el conjunto de datos incluye "Celebridades, a las empresas, al azar, OGs, etc". Unas horas despu谷s de la publicaci車n, el propietario de Breach Forums verific車 la autenticidad de la filtraci車n y tambi谷n se?al車 que fue extra赤da a trav谷s de la vulnerabilidad del informe de HackerOne mencionado anteriormente.

Un robo de datos confirmado

El usuario de Breach Forums que vendi車 la base de datos tambi谷n public車 una muestra de los datos que RestoryPrivacy descarg車 ※para su verificaci車n y an芍lisis. Incluye personas de todo el mundo, con informaci車n de perfil p迆blico, as赤 como el correo electr車nico o el n迆mero de tel谷fono del usuario de Twitter utilizado con la cuenta [#] Todas las muestras que hemos examinado coinciden con personas del mundo real que pueden verificarse f芍cilmente con perfiles p迆blicos en Twitter".

El site se puso en contacto con el vendedor de esta base de datos para obtener informaci車n adicional, y este les dijo que toda la informaci車n ya hab赤a sido revelada en el informe de HackerOne. El vendedor pide al menos 30.000 d車lares por la base de datos, que ahora est芍 disponible debido a "la incompetencia de Twitter", seg迆n este.

La respuesta de Twitter

Hace unos d赤as, el pasado 24 de julio, Twitter confirm車 que ※est芍 investigando la situaci車n, pero no ha proporcionado m芍s informaci車n por el momento§. Pero finalmente, el 5 de agosto, la compa?赤a admiti車 que s赤, aunque se?alan que no se filtraron contrase?as de ninguna clase. En un post en su blog oficial, Twitter se?ala lo siguiente:

"Queremos informarte de una vulnerabilidad que permit赤a a alguien introducir un n迆mero de tel谷fono o una direcci車n de correo electr車nico en el flujo de inicio de sesi車n para intentar saber si esa informaci車n estaba vinculada a una cuenta de Twitter existente y, en ese caso, a qu谷 cuenta concreta. Nos tomamos muy en serio nuestra responsabilidad de proteger tu privacidad y es lamentable que esto haya ocurrido. Aunque no hay ninguna medida que debas tomar espec赤ficamente en relaci車n con este problema, queremos compartir m芍s informaci車n sobre lo ocurrido, las medidas que hemos tomado y algunas pr芍cticas recomendadas para mantener tu cuenta segura.

En enero de 2022, recibimos un informe a trav谷s de nuestro programa de recompensas por errores de una vulnerabilidad en los sistemas de Twitter. Como resultado de la vulnerabilidad, si alguien enviaba una direcci車n de correo electr車nico o un n迆mero de tel谷fono a los sistemas de Twitter, estos le indicaban a la persona a qu谷 cuenta de Twitter estaba asociada la direcci車n de correo electr車nico o el n迆mero de tel谷fono enviados, si es que hab赤a alguna. Este fallo se produjo a ra赤z de una actualizaci車n de nuestro c車digo en junio de 2021. Cuando nos enteramos de ello, lo investigamos inmediatamente y lo solucionamos. En ese momento, no ten赤amos pruebas que sugirieran que alguien se hab赤a aprovechado de la vulnerabilidad.

En julio de 2022, nos enteramos a trav谷s de un informe de prensa de que alguien hab赤a aprovechado potencialmente esto y estaba ofreciendo vender la informaci車n que hab赤a recopilado. Tras revisar una muestra de los datos disponibles para la venta, confirmamos que un mal actor se hab赤a aprovechado del problema antes de que se solucionara.

Vamos a notificar directamente a los propietarios de cuentas que podemos confirmar que se han visto afectados por este problema. Publicamos esta actualizaci車n porque no podemos confirmar todas las cuentas que se han visto potencialmente afectadas, y tenemos especialmente en cuenta a las personas con cuentas seud車nimas que pueden ser objetivo de agentes estatales o de otro tipo".

universo-virtual.com
buytrendz.net
thisforall.net
benchpressgains.com
qthzb.com
mindhunter9.com
dwjqp1.com
secure-signup.net
ahaayy.com
soxtry.com
tressesindia.com
puresybian.com
krpano-chs.com
cre8workshop.com
hdkino.org
peixun021.com
qz786.com
utahperformingartscenter.org
maw-pr.com
zaaksen.com
ypxsptbfd7.com
worldqrmconference.com
shangyuwh.com
eejssdfsdfdfjsd.com
playminecraftfreeonline.com
trekvietnamtour.com
your-business-articles.com
essaywritingservice10.com
hindusamaaj.com
joggingvideo.com
wandercoups.com
onlinenewsofindia.com
worldgraphic-team.com
bnsrz.com
wormblaster.net
tongchengchuyange0004.com
internetknowing.com
breachurch.com
peachesnginburlesque.com
dataarchitectoo.com
clientfunnelformula.com
30pps.com
cherylroll.com
ks2252.com
webmanicura.com
osostore.com
softsmob.com
sofietsshotel.com
facetorch.com
nylawyerreview.com
apapromotions.com
shareparelli.com
goeaglepointe.com
thegreenmanpubphuket.com
karotorossian.com
publicsensor.com
taiwandefence.com
epcsur.com
odskc.com
inzziln.info
leaiiln.info
cq-oa.com
dqtianshun.com
southstills.com
tvtv98.com
thewellington-hotel.com
bccaipiao.com
colectoresindustrialesgs.com
shenanddcg.com
capriartfilmfestival.com
replicabreitlingsale.com
thaiamarinnewtoncorner.com
gkmcww.com
mbnkbj.com
andrewbrennandesign.com
cod54.com
luobinzhang.com
bartoysdirect.com
taquerialoscompadresdc.com
aaoodln.info
amcckln.info
drvrnln.info
dwabmln.info
fcsjoln.info
hlonxln.info
kcmeiln.info
kplrrln.info
fatcatoons.com
91guoys.com
signupforfreehosting.com
faithfirst.net
zjyc28.com
tongchengjinyeyouyue0004.com
nhuan6.com
oldgardensflowers.com
lightupthefloor.com
bahamamamas-stjohns.com
ly2818.com
905onthebay.com
fonemenu.com
notanothermovie.com
ukrainehighclassescort.com
meincmagazine.com
av-5858.com
yallerdawg.com
donkeythemovie.com
corporatehospitalitygroup.com
boboyy88.com
miteinander-lernen.com
dannayconsulting.com
officialtomsshoesoutletstore.com
forsale-amoxil-amoxicillin.net
generictadalafil-canada.net
guitarlessonseastlondon.com
lesliesrestaurants.com
mattyno9.com
nri-homeloans.com
rtgvisas-qatar.com
salbutamolventolinonline.net
sportsinjuries.info
topsedu.xyz
xmxm7.com
x332.xyz
sportstrainingblog.com
autopartspares.com
readguy.net
soniasegreto.com
bobbygdavis.com
wedsna.com
rgkntk.com
bkkmarketplace.com
zxqcwx.com
breakupprogram.com
boxcardc.com
unblockyoutubeindonesia.com
fabulousbookmark.com
beat-the.com
guatemala-sailfishing-vacations-charters.com
magie-marketing.com
kingstonliteracy.com
guitaraffinity.com
eurelookinggoodapparel.com
howtolosecheekfat.net
marioncma.org
oliviadavismusic.com
shantelcampbellrealestate.com
shopleborn13.com
topindiafree.com
v-visitors.net
qazwsxedcokmijn.com
parabis.net
terriesandelin.com
luxuryhomme.com
studyexpanse.com
ronoom.com
djjky.com
053hh.com
originbluei.com
baucishotel.com
33kkn.com
intrinsiqresearch.com
mariaescort-kiev.com
mymaguk.com
sponsored4u.com
crimsonclass.com
bataillenavale.com
searchtile.com
ze-stribrnych-struh.com
zenithalhype.com
modalpkv.com
bouisset-lafforgue.com
useupload.com
37r.net
autoankauf-muenster.com
bantinbongda.net
bilgius.com
brabustermagazine.com
indigrow.org
miicrosofts.net
mysmiletravel.com
selinasims.com
spellcubesapp.com
usa-faction.com
snn01.com
hope-kelley.com
bancodeprofissionais.com
zjccp99.com
liturgycreator.com
weedsmj.com
majorelenco.com
colcollect.com
androidnews-jp.com
hypoallergenicdogsnames.com
dailyupdatez.com
foodphotographyreviews.com
cricutcom-setup.com
chprowebdesign.com
katyrealty-kanepa.com
tasramar.com
bilgipinari.org
four-am.com
indiarepublicday.com
inquick-enbooks.com
iracmpi.com
kakaschoenen.com
lsm99flash.com
nana1255.com
ngen-niagara.com
technwzs.com
virtualonlinecasino1345.com
wallpapertop.net
nova-click.com
abeautifulcrazylife.com
diggmobile.com
denochemexicana.com
eventhalfkg.com
medcon-taiwan.com
life-himawari.com
myriamshomes.com
nightmarevue.com
allstarsru.com
bestofthebuckeyestate.com
bestofthefirststate.com
bestwireless7.com
declarationintermittent.com
findhereall.com
jingyou888.com
lsm99deal.com
lsm99galaxy.com
moozatech.com
nuagh.com
patliyo.com
philomenamagikz.net
rckouba.net
saturnunipessoallda.com
tallahasseefrolics.com
thematurehardcore.net
totalenvironment-inthatquietearth.com
velislavakaymakanova.com
vermontenergetic.com
sizam-design.com
kakakpintar.com
begorgeouslady.com
1800birks4u.com
2wheelstogo.com
6strip4you.com
bigdata-world.net
emailandco.net
gacapal.com
jharpost.com
krishnaastro.com
lsm99credit.com
mascalzonicampani.com
sitemapxml.org
thecityslums.net
topagh.com
flairnetwebdesign.com
bangkaeair.com
beneventocoupon.com
noternet.org
oqtive.com
smilebrightrx.com
decollage-etiquette.com
1millionbestdownloads.com
7658.info
bidbass.com
devlopworldtech.com
digitalmarketingrajkot.com
fluginfo.net
naqlafshk.com
passion-decouverte.com
playsirius.com
spacceleratorintl.com
stikyballs.com
top10way.com
yokidsyogurt.com
zszyhl.com
16firthcrescent.com
abogadolaboralistamd.com
apk2wap.com
aromacremeria.com
banparacard.com
bosmanraws.com
businessproviderblog.com
caltonosa.com
calvaryrevivalchurch.org
chastenedsoulwithabrokenheart.com
cheminotsgardcevennes.com
cooksspot.com
cqxzpt.com
deesywig.com
deltacartoonmaps.com
despixelsetdeshommes.com
duocoracaobrasileiro.com
fareshopbd.com
goodpainspills.com
kobisitecdn.com
makaigoods.com
mgs1454.com
piccadillyresidences.com
radiolaondafresca.com
rubendorf.com
searchengineimprov.com
sellmyhrvahome.com
shugahouseessentials.com
sonihullquad.com
subtractkilos.com
valeriekelmansky.com
vipasdigitalmarketing.com
voolivrerj.com
zeelonggroup.com
1015southrockhill.com
10x10b.com
111-online-casinos.com
191cb.com
3665arpentunitd.com
aitesonics.com
bag-shokunin.com
brightotech.com
communication-digitale-services.com
covoakland.org
dariaprimapack.com
freefortniteaccountss.com
gatebizglobal.com
global1entertainmentnews.com
greatytene.com
hiroshiwakita.com
iktodaypk.com
jahatsakong.com
meadowbrookgolfgroup.com
newsbharati.net
platinumstudiosdesign.com
slotxogamesplay.com
strikestaruk.com
trucosdefortnite.com
ufabetrune.com
weddedtowhitmore.com
12940brycecanyonunitb.com
1311dietrichoaks.com
2monarchtraceunit303.com
601legendhill.com
850elaine.com
adieusolasomade.com
andora-ke.com
bestslotxogames.com
cannagomcallen.com
endlesslyhot.com
iestpjva.com
ouqprint.com
pwmaplefest.com
qtylmr.com
rb88betting.com
buscadogues.com
1007macfm.com
born-wild.com
growthinvests.com
promocode-casino.com
proyectogalgoargentina.com
wbthompson-art.com
whitemountainwheels.com
7thavehvl.com
developmethis.com
funkydogbowties.com
travelodgegrandjunction.com
gao-town.com
globalmarketsuite.com
blogshippo.com
hdbka.com
proboards67.com
outletonline-michaelkors.com
kalkis-research.com
thuthuatit.net
buckcash.com
hollistercanada.com
docterror.com
asadart.com
vmayke.org
erwincomputers.com
dirimart.org
okkii.com
loteriasdecehegin.com
mountanalog.com
healingtaobritain.com
ttxmonitor.com
bamthemes.com
nwordpress.com
11bolabonanza.com
avgo.top