Twitter confirma el robo de datos confidenciales de 5,4 millones de usuarios, ?estoy entre ellos?
La red social contactar芍 con todos los afectados para notific芍rselo. La brecha de seguridad se produjo en enero de 2022.
En el mes de enero pasado, HackerOne, una plataforma de coordinaci車n de vulnerabilidades y recompensas de errores que conecta a las empresas con probadores de ciberataques e investigadores de ciberseguridad, public車 un informe sobre una vulnerabilidad que permite a cualquier parte, sin ning迆n tipo de autenticaci車n, obtener un ID de Twitter (lo que es casi igual a obtener el nombre de usuario de una cuenta) de cualquier usuario presentando un n迆mero de tel谷fono/correo electr車nico, aunque el usuario haya prohibido esta acci車n en la configuraci車n de privacidad.
?El problema? Que alguien la ha usado. Y Twitter, al fin, lo reconoce.
Vulnerabilidad en Twitter
El fallo existe debido al proceso de autorizaci車n utilizado en el cliente Android de Twitter, concretamente en el proceso de comprobaci車n de la duplicaci車n de una cuenta de Twitter. Utilizando esta vulnerabilidad, un atacante puede encontrar una cuenta de Twitter por su n迆mero de tel谷fono/correo electr車nico aunque el usuario lo haya prohibido en las opciones de privacidad.
El usuario de HackerOne "zhirinovskiy" present車 el informe del fallo el 1 de enero de este a?o. Describi車 las posibles consecuencias de esta vulnerabilidad como una grave amenaza que podr赤a ser explotada por actores de amenazas:
※Se trata de una amenaza grave, ya que no s車lo se puede encontrar a los usuarios que tienen restringida la capacidad de ser encontrados por correo electr車nico/n迆mero de tel谷fono, sino que cualquier atacante con conocimientos b芍sicos de scripting/codificaci車n puede enumerar una gran parte de la base de usuarios de Twitter no valiosa para la enumeraci車n previa (crear una base de datos con conexiones de tel谷fono/correo electr車nico a nombre de usuario). Dichas bases pueden ser vendidas a partes maliciosas con fines publicitarios, o con el prop車sito de etiquetar a celebridades en diferentes actividades maliciosas§.
5,4 millones de usuarios robados
El informe de HackerOne expone posteriormente c車mo replicar la vulnerabilidad y obtener los datos de una cuenta de Twitter. Cinco d赤as despu谷s de publicar el informe, el personal de Twitter reconoci車 que se trataba de un "problema de seguridad v芍lido" y prometi車 seguir investigando. Despu谷s de investigar el problema y trabajar para solucionar la vulnerabilidad, Twitter concedi車 al usuario zhirinovskiy una recompensa de 5.040 d車lares. Pero ya era tarde.
Alguien, ya fuese un solo cibercriminal o un grupo hacker, aprovech車 ese &exploit* para robar una base de datos de usuarios/as de Twitter compuesta por 5,4 millones de personas. Y la prueba de que existi車 un robo es que hay alguien en Breached Forums, el famoso foro de hacking que gan車 la atenci車n internacional a principios de este mes con una violaci車n de datos que expuso a m芍s de mil millones de residentes chinos. vendiendo precisamente esa misma base de datos por los 30.000$ mencionados.
El site RestorePrivacy comprob車 que el post segu赤a activo con la base de datos de Twitter que supuestamente consiste en 5,4 millones de usuarios a la venta. El vendedor en el foro de hacking se hace llamar "diablo" y afirma que el conjunto de datos incluye "Celebridades, a las empresas, al azar, OGs, etc". Unas horas despu谷s de la publicaci車n, el propietario de Breach Forums verific車 la autenticidad de la filtraci車n y tambi谷n se?al車 que fue extra赤da a trav谷s de la vulnerabilidad del informe de HackerOne mencionado anteriormente.
Un robo de datos confirmado
El usuario de Breach Forums que vendi車 la base de datos tambi谷n public車 una muestra de los datos que RestoryPrivacy descarg車 ※para su verificaci車n y an芍lisis. Incluye personas de todo el mundo, con informaci車n de perfil p迆blico, as赤 como el correo electr車nico o el n迆mero de tel谷fono del usuario de Twitter utilizado con la cuenta [#] Todas las muestras que hemos examinado coinciden con personas del mundo real que pueden verificarse f芍cilmente con perfiles p迆blicos en Twitter".
El site se puso en contacto con el vendedor de esta base de datos para obtener informaci車n adicional, y este les dijo que toda la informaci車n ya hab赤a sido revelada en el informe de HackerOne. El vendedor pide al menos 30.000 d車lares por la base de datos, que ahora est芍 disponible debido a "la incompetencia de Twitter", seg迆n este.
Hace unos d赤as, el pasado 24 de julio, Twitter confirm車 que ※est芍 investigando la situaci車n, pero no ha proporcionado m芍s informaci車n por el momento§. Pero finalmente, el 5 de agosto, la compa?赤a admiti車 que s赤, aunque se?alan que no se filtraron contrase?as de ninguna clase. En un post en su blog oficial, Twitter se?ala lo siguiente:
"Queremos informarte de una vulnerabilidad que permit赤a a alguien introducir un n迆mero de tel谷fono o una direcci車n de correo electr車nico en el flujo de inicio de sesi車n para intentar saber si esa informaci車n estaba vinculada a una cuenta de Twitter existente y, en ese caso, a qu谷 cuenta concreta. Nos tomamos muy en serio nuestra responsabilidad de proteger tu privacidad y es lamentable que esto haya ocurrido. Aunque no hay ninguna medida que debas tomar espec赤ficamente en relaci車n con este problema, queremos compartir m芍s informaci車n sobre lo ocurrido, las medidas que hemos tomado y algunas pr芍cticas recomendadas para mantener tu cuenta segura.
En enero de 2022, recibimos un informe a trav谷s de nuestro programa de recompensas por errores de una vulnerabilidad en los sistemas de Twitter. Como resultado de la vulnerabilidad, si alguien enviaba una direcci車n de correo electr車nico o un n迆mero de tel谷fono a los sistemas de Twitter, estos le indicaban a la persona a qu谷 cuenta de Twitter estaba asociada la direcci車n de correo electr車nico o el n迆mero de tel谷fono enviados, si es que hab赤a alguna. Este fallo se produjo a ra赤z de una actualizaci車n de nuestro c車digo en junio de 2021. Cuando nos enteramos de ello, lo investigamos inmediatamente y lo solucionamos. En ese momento, no ten赤amos pruebas que sugirieran que alguien se hab赤a aprovechado de la vulnerabilidad.
En julio de 2022, nos enteramos a trav谷s de un informe de prensa de que alguien hab赤a aprovechado potencialmente esto y estaba ofreciendo vender la informaci車n que hab赤a recopilado. Tras revisar una muestra de los datos disponibles para la venta, confirmamos que un mal actor se hab赤a aprovechado del problema antes de que se solucionara.
Vamos a notificar directamente a los propietarios de cuentas que podemos confirmar que se han visto afectados por este problema. Publicamos esta actualizaci車n porque no podemos confirmar todas las cuentas que se han visto potencialmente afectadas, y tenemos especialmente en cuenta a las personas con cuentas seud車nimas que pueden ser objetivo de agentes estatales o de otro tipo".