Instagram попыталась запугать хакера, получившего доступ к личным данным пользователей Статьи редакции
Хакер Уэсли Вайнберг (Wesley Weinberg) обнаружил критическую уязвимость в Instagram, позволявшую ему получить доступ к приватной информации как самой компании, так и пользователей её сервиса — в том числе фотографиям в закрытых профилях. Однако в процессе общения с отделом безопасности Facebook между компанией и хакером возникло недопонимание, в результате которого представители соцсети пытались запугать Вайнберга через его работодателя.
Интерфейс администраторской панели Sensu
Вайнберг опубликовал свой отчёт об исследовании безопасности Инстаграма 16 декабря. В нём говорилось, что ещё 21 октября он обнаружил критическую уязвимость в интерфейсе администраторской панели sensu.instagram.com, позволявшую производить удалённое исполнение кода (RCE).
В тот же день хакер уведомил о находке Facebook (владеет Instagram), спустя день он получил подтвержение от компании, что уязвимость будет исследована специалистами. Однако Вайнберг на этом не остановился, и через два дня обнаружил в администраторской панели ключ к «облачному» хостингу AWS.
Ключ безопасности давал хакеру доступ к хранилищам различных приватных данных — технической документации, другим кодам доступа и даже контенту пользователей, включая изображения, переписку и тому подобные данные. Помимо этого, Вайнберг обнаружил в базе данных sensu.instagram.com слишком слабые пароли к администраторским аккаунтам, о чём также уведомил Facebook.
Ответы по багрепортам хакер начал получать лишь с середины ноября. Сначала Facebook пообещала выплатить ему 2,5 тысячи долларов в качестве вознаграждения за первую находку, однако 1 декабря компания отклонила его отчёт о ненадёжных паролях администраторов, посчитав это нарушением приватности.
Тогда Вайнберг сообщил компании об уязвимости ключей AWS, дававших ему доступ к массиву приватных данных на «облачном» хостинге: он не скачивал оттуда фотографии или переписку пользователей, однако проверил работоспособность уязвимости, загрузив к себе некоторую техническую и корпоративную документацию. В тот же день глава отдела безопасности Facebook Алекс Стамос (Alex Stamos) позвонил его начальнику в исследовательской компании Synack с угрозами.
Стамос заявил, что найденная Вайнбергом уязвимость была примитивной, однако дала ему доступ к секретным данным. Глава отдела безопасности соцсети потребовал от гендиректора Synack заставить Вайнберга удалить скачанные данные и проконтролировать, чтобы информация об этом не была предана огласке. Представитель Facebook также намекнул, что в случае негативного развития ситуации он может обратиться за помощью к своим юристам.
По мнению Вайнберга, такое поведение Facebook полностью противоречило тому, что было описано в её правилах программы вознаграждения за найденные уязвимости. Несмотря на заголовок публикации «Баг Instagram на миллион долларов», хакер утверждал, что не рассчитывал на крупное вознаграждение и вообще не был мотивирован финансово.
Несмотря на все попытки следовать правилам Facebook, я оказался под угрозой административного и уголовного разбирательств, и всё это было повёрнуто против моего работодателя — на которого я работаю по контракту, а не как штатный сотрудник. Если бы моя компания была не такой понимающей в исследованиях безопасности, я бы мог легко потерять работу из-за этого. Я воспринимаю угрозу уголовного наказания серьёзно, и я уже получил подтверждение у своего юриста, что мои действия были законными и в рамках программы Facebook Whitehat.
Уэсли Вайнберг, хакер, специалист по безопасности Synack
18 декабря, спустя сутки после публикации расследования хакера, Стамос рассказал о своей точке зрения у себя на странице в Фейсбуке. По мнению представителя соцсети, Вайнберг поступил неэтично, так как после обнаружения первой уязвимости продолжил «рыскать» в поисках других.
Стамос также заявил, что не был против публикации своих исследований хакером и не запрещал этого в разговоре с гендиректором Synack. Он посчитал, что Вайнберг действовал от лица своей компании, так как тот якобы использовал свой корпоративный адрес в переписке, а также требовал более высокой награды, чем 2,5 тысячи долларов — сам хакер это опровергал. К моменту обеих публикаций все уязвимости были закрыты, а ключи безопасности изменили на новые.
Я твёрдо уверен, что исследователи безопасности должны иметь возможность свободно изучать уязвимости и сообщать о них для блага всего человечества, и я считаю, что следует финансово поощрять их тяжёлую работу. Я также знаю, что то хрупкое спокойствие, в котором мы сегодня живём, основано на том, что программа вознаграждений за обнаружение уязвимостей не может быть использована хакерами как прикрытие для злонамеренных действий.
Потворство превышению исследователями допустимых границ создаст прецедент, который может быть использован для нарушения приватности наших пользователей, и такое поведение добросовестных исследователей безопасности ставит будущее программ вознаграждения за уязвимости под угрозу.
Алекс Стамос, глава отдела безопасности Facebook
В комментариях другие специалисты по безопасности раскритиковали реакцию Facebook на обнаруженные Вайнбергом уязвимости. Некоторые подчеркнули, что официально политика компании не запрещала хакеру исследовать её системы после обнаружения RCE, и проиллюстрировали важность его действий гипотетическим обследованием систем безопасности Белого дома.
В понимании Facebook, хакер не просто смог открыть входную дверь, а дошёл до Овального кабинета и «станцевал там на столе», отметили участники обсуждения. Однако есть разница между тем, чтобы просто отпереть замок, и воспользоваться этим для проникновения внутрь, получения доступа к секретным правительственным данным и, в итоге, танца на столе в кабинете президента.
#Новость #Facebook #Instagram #хакеры #безопасность #уязвимости #взломы #вознаграждения #Алекс_Стамос #Уэсли_Вайнберг #Synack
Для тех, кто не успел.
Мастерство заголовка.
Проник так проник.
я аж смузи поперхнулась
Tj, что ты делаешь, прекрати писать такие заголовки
Их меняют? Читаю такие комменты уже во второй статье.
там было что-то про глубокое проникновение
Комментарий удален модератором
Комментарий удален модератором
Да.
Там еще больше фейспалмов по ходу прочтения, кстати.
tl;dr грубо проник в белом домe не овальном столе
Неэтично искать недостатки)0
Правильно. Нужно воспринимать Инстаграм таким говном, какой он есть.
ты же девочка
Ну да, вот и воспринимаю.
Осмелюсь спросить, а почему инстаграм говно?
Еще раздражали полчища подписывающихся на тебя ботов после каждой новой фотографии. Причем за все время существования аккаунта не так уж много чего туда публиковала.
Недавно забила на то, чтобы блокировать этот поток спама, перестала туда что-либо постить. Боты подписываются до сих пор, спустя полтора месяца.
Не пойму, чем мешают эти боты, ну подписались, ну лайкнули в чем проблема? И поэтому сразу надо назвать сервис громким словом "говно"?
ТПшные фотки в ленте, ну так незачем подписываться на такое, сервис говном не становится от этого.
Кстати, если говорить насчет самого сервиса, то всегда вызывало вопрос разрешение фотографий.
Нет, я понимаю, что так размытое селфи выглядит наименее убого, но тем не менее.
Хорошо хоть до 1080 подняли, но почему бы не открывать оригинал по клику? На экране монитора (да и некоторых ноутбуков) это не круто.
Или вот понравилась тебе фотография. Пишешь человеку:"Отправь мне, пожалуйста, хочу на заставку".
И тебе приходит такое вот чудо, которое по разрешению едва катит на обои для смартфона. Оригинал же с полным разрешением же вообще не похож на то, что выложено после обработки.
Чрезмерная обработка фото встроенными фильтрами - это, кстати, отдельная тема. Но тут, опять же, претензии к людям, а не функционалу.
"Нечего подписываться на ТП" - есть такие люди, которые приятны в общении, но совсем не умеют фотографировать, получая размытые фотки и заваленный горизонт. Родители, например. Их тоже удалять?) Вообще соц.сети обычно ценятся именно своим контентом. Если контент в общем так себе, то в чем ценность соц.сети, кроме возможности генерировать посты сомнительного качества, превращая интернет в еще большую помойку?
И я понимаю, что так можно обосрать любую соц.сеть, ведь даже у хороших товарищей могут быть разные интересы и, соответственно, разные требования к контенту. Но у других сетей есть функция, на которую Инстаграм, к сожалению, кладет болт, чем и бесит.
Большинство проблем можно было бы решить, дав пользователям возможность скрывать посты в ленте, не отписываясь. Почему этого нет в инстаграме?...
Ну и напоследок - картинка-ассоциация с этой соц.сетью.
Ну и сами фотки.(:
Повезло, основная часть друзей в основном публиковала красивые виды или забавные/знаменательные события из жизни.
Но в большинстве случаем там можно было увидеть те самые стандартные фото "завтрак, обед, ужин, мои ноги на тротуаре, новая одежда, селфи в лифте" с частотой обновления 5 кадров в час и так далее.
Я понимаю, что тут косяк не инстаграма, а людей, которые им пользуются, но ассоциация в итоге не самая хорошая.
Ну и обижаются они, когда из ленты удаляешь.
На основе этой статьи - хотя бы политикой реагирования на уязвимости.
Инстаграм принадлежит Фейсбуку, и это политика Фейсбука такая. Чем Инстаграм говно как конкретный сервис?
А у вас профиль классный, кстати.
Но подобных не так уж много относительно всего, что в этой сети публикуется, к сожалению.
Никто не любит "глубокое проникновение". Даже инстаграм.
Ладно-ладно, чего так испереживались-то. Не задумывалась игра слов в заголовке, случайно получилось!
Я тут слышал недавно, точки в конце предложений говорят о неискренности.
Что же ответит тебе Никита?)
https://tjournal.ru/p/angry-fullstops
Ну да, отмазывайся теперь.)
А почему инстаграм она? Я не смог в игру слов/русский язык;(
Хз. Может, в значении "соц.сеть"?
Ну вот разве что, но вообще сомнительный выбор рода для русского языка)
Насторожил этот момент: «...а также требовал более высокой награды, чем 2,5 тысячи долларов — сам хакер это опровергал».
Зачем главе отдела безопасности Facebook выдумывать такое? Видимо, картина не полная.
Продайте девайс с сохраненным старым заголовком в статье.
получил полный доступ к крупнейшей фото-соцсети с миллионами пользователей
@
по-хорошему написал админам об уязвимости
@
2.5 тысячи долларов
@
потом вообще послали.
Ребята доиграются.
Рано или поздно их хакнет менее щепетильный хакер
Боги заголовков конечно
заголовок - огонь. и, конечно, это заголовок Лихачева, не сомневалась
Ой, какие страсти-то
Хочешь награду за взлом — следуй правилам.
4 коммента про заголовок одновременно, в том числе и мой.
Я не особенный :'(
Так и заканчивается детство...
Архив интересных фоток то уже утек в паблик?)
Ха-ха. :) Глубокая помощь наказуема.)
Ну на самом деле фэйсбук можно понять. Это как если бы я выкачал кучу приватных данных, а потом сказал бы что просто проверял вашу безопасность и у вас есть косяк - гоните бабло.
Конечно, мы всех деталей не знаем, может там действительно выкачал пару файлов чисто для проверки, а может и нет.
Хороший же заголовок был, зачем убрали?
Расскажите, пожалуйста, какой он был? А то все комментируют, а мне тоже хочется посмеяться.
Что-то вроде "Инстаграм обиделся на хакера за глубокое проникновение".
А какой был?
Двусмысленно получилось.
я не успела прочесть!!