Instagram попыталась запугать хакера, получившего доступ к личным данным пользователей Статьи редакции

Хакер Уэсли Вайнберг (Wesley Weinberg) обнаружил критическую уязвимость в Instagram, позволявшую ему получить доступ к приватной информации как самой компании, так и пользователей её сервиса — в том числе фотографиям в закрытых профилях. Однако в процессе общения с отделом безопасности Facebook между компанией и хакером возникло недопонимание, в результате которого представители соцсети пытались запугать Вайнберга через его работодателя.

Интерфейс администраторской панели Sensu

Вайнберг опубликовал свой отчёт об исследовании безопасности Инстаграма 16 декабря. В нём говорилось, что ещё 21 октября он обнаружил критическую уязвимость в интерфейсе администраторской панели sensu.instagram.com, позволявшую производить удалённое исполнение кода (RCE).

В тот же день хакер уведомил о находке Facebook (владеет Instagram), спустя день он получил подтвержение от компании, что уязвимость будет исследована специалистами. Однако Вайнберг на этом не остановился, и через два дня обнаружил в администраторской панели ключ к «облачному» хостингу AWS.

Ключ безопасности давал хакеру доступ к хранилищам различных приватных данных — технической документации, другим кодам доступа и даже контенту пользователей, включая изображения, переписку и тому подобные данные. Помимо этого, Вайнберг обнаружил в базе данных sensu.instagram.com слишком слабые пароли к администраторским аккаунтам, о чём также уведомил Facebook.

Ответы по багрепортам хакер начал получать лишь с середины ноября. Сначала Facebook пообещала выплатить ему 2,5 тысячи долларов в качестве вознаграждения за первую находку, однако 1 декабря компания отклонила его отчёт о ненадёжных паролях администраторов, посчитав это нарушением приватности.

Тогда Вайнберг сообщил компании об уязвимости ключей AWS, дававших ему доступ к массиву приватных данных на «облачном» хостинге: он не скачивал оттуда фотографии или переписку пользователей, однако проверил работоспособность уязвимости, загрузив к себе некоторую техническую и корпоративную документацию. В тот же день глава отдела безопасности Facebook Алекс Стамос (Alex Stamos) позвонил его начальнику в исследовательской компании Synack с угрозами.

Стамос заявил, что найденная Вайнбергом уязвимость была примитивной, однако дала ему доступ к секретным данным. Глава отдела безопасности соцсети потребовал от гендиректора Synack заставить Вайнберга удалить скачанные данные и проконтролировать, чтобы информация об этом не была предана огласке. Представитель Facebook также намекнул, что в случае негативного развития ситуации он может обратиться за помощью к своим юристам.

По мнению Вайнберга, такое поведение Facebook полностью противоречило тому, что было описано в её правилах программы вознаграждения за найденные уязвимости. Несмотря на заголовок публикации «Баг Instagram на миллион долларов», хакер утверждал, что не рассчитывал на крупное вознаграждение и вообще не был мотивирован финансово.

Несмотря на все попытки следовать правилам Facebook, я оказался под угрозой административного и уголовного разбирательств, и всё это было повёрнуто против моего работодателя — на которого я работаю по контракту, а не как штатный сотрудник. Если бы моя компания была не такой понимающей в исследованиях безопасности, я бы мог легко потерять работу из-за этого. Я воспринимаю угрозу уголовного наказания серьёзно, и я уже получил подтверждение у своего юриста, что мои действия были законными и в рамках программы Facebook Whitehat.

Уэсли Вайнберг, хакер, специалист по безопасности Synack

18 декабря, спустя сутки после публикации расследования хакера, Стамос рассказал о своей точке зрения у себя на странице в Фейсбуке. По мнению представителя соцсети, Вайнберг поступил неэтично, так как после обнаружения первой уязвимости продолжил «рыскать» в поисках других.

Стамос также заявил, что не был против публикации своих исследований хакером и не запрещал этого в разговоре с гендиректором Synack. Он посчитал, что Вайнберг действовал от лица своей компании, так как тот якобы использовал свой корпоративный адрес в переписке, а также требовал более высокой награды, чем 2,5 тысячи долларов — сам хакер это опровергал. К моменту обеих публикаций все уязвимости были закрыты, а ключи безопасности изменили на новые.

Я твёрдо уверен, что исследователи безопасности должны иметь возможность свободно изучать уязвимости и сообщать о них для блага всего человечества, и я считаю, что следует финансово поощрять их тяжёлую работу. Я также знаю, что то хрупкое спокойствие, в котором мы сегодня живём, основано на том, что программа вознаграждений за обнаружение уязвимостей не может быть использована хакерами как прикрытие для злонамеренных действий.

Потворство превышению исследователями допустимых границ создаст прецедент, который может быть использован для нарушения приватности наших пользователей, и такое поведение добросовестных исследователей безопасности ставит будущее программ вознаграждения за уязвимости под угрозу.

Алекс Стамос, глава отдела безопасности Facebook

В комментариях другие специалисты по безопасности раскритиковали реакцию Facebook на обнаруженные Вайнбергом уязвимости. Некоторые подчеркнули, что официально политика компании не запрещала хакеру исследовать её системы после обнаружения RCE, и проиллюстрировали важность его действий гипотетическим обследованием систем безопасности Белого дома.

В понимании Facebook, хакер не просто смог открыть входную дверь, а дошёл до Овального кабинета и «станцевал там на столе», отметили участники обсуждения. Однако есть разница между тем, чтобы просто отпереть замок, и воспользоваться этим для проникновения внутрь, получения доступа к секретным правительственным данным и, в итоге, танца на столе в кабинете президента.

0
48 комментариев
Написать комментарий...
Иркутский микрофон

Для тех, кто не успел.

Ответить
Развернуть ветку
Долгий кран

Мастерство заголовка.

Проник так проник.

Ответить
Развернуть ветку
Защитный Женя

я аж смузи поперхнулась

Ответить
Развернуть ветку
Почетный крюк

Tj, что ты делаешь, прекрати писать такие заголовки

Ответить
Развернуть ветку
Удивительный браслет

Их меняют? Читаю такие комменты уже во второй статье.

Ответить
Развернуть ветку
Почетный крюк

там было что-то про глубокое проникновение

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Долгий кран

Да.

Там еще больше фейспалмов по ходу прочтения, кстати.

Ответить
Развернуть ветку
Международный меч

tl;dr грубо проник в белом домe не овальном столе

Ответить
Развернуть ветку
Трудящийся цветок
Вайнберг поступил неэтично, так как после обнаружения первой уязвимости продолжил «рыскать» в поисках других

Неэтично искать недостатки)0

Ответить
Развернуть ветку
Долгий кран

Правильно. Нужно воспринимать Инстаграм таким говном, какой он есть.

Ответить
Развернуть ветку
Равнодушный хичхакер

ты же девочка

Ответить
Развернуть ветку
Долгий кран

Ну да, вот и воспринимаю.

Ответить
Развернуть ветку
Невидимый магнит

Осмелюсь спросить, а почему инстаграм говно?

Ответить
Развернуть ветку
Долгий кран

Еще раздражали полчища подписывающихся на тебя ботов после каждой новой фотографии. Причем за все время существования аккаунта не так уж много чего туда публиковала.

Недавно забила на то, чтобы блокировать этот поток спама, перестала туда что-либо постить. Боты подписываются до сих пор, спустя полтора месяца.

Ответить
Развернуть ветку
Невидимый магнит

Не пойму, чем мешают эти боты, ну подписались, ну лайкнули в чем проблема? И поэтому сразу надо назвать сервис громким словом "говно"?

ТПшные фотки в ленте, ну так незачем подписываться на такое, сервис говном не становится от этого.

Ответить
Развернуть ветку
Долгий кран

Кстати, если говорить насчет самого сервиса, то всегда вызывало вопрос разрешение фотографий.

Нет, я понимаю, что так размытое селфи выглядит наименее убого, но тем не менее.

Хорошо хоть до 1080 подняли, но почему бы не открывать оригинал по клику? На экране монитора (да и некоторых ноутбуков) это не круто.

Или вот понравилась тебе фотография. Пишешь человеку:"Отправь мне, пожалуйста, хочу на заставку".

И тебе приходит такое вот чудо, которое по разрешению едва катит на обои для смартфона. Оригинал же с полным разрешением же вообще не похож на то, что выложено после обработки.

Чрезмерная обработка фото встроенными фильтрами - это, кстати, отдельная тема. Но тут, опять же, претензии к людям, а не функционалу.

"Нечего подписываться на ТП" - есть такие люди, которые приятны в общении, но совсем не умеют фотографировать, получая размытые фотки и заваленный горизонт. Родители, например. Их тоже удалять?) Вообще соц.сети обычно ценятся именно своим контентом. Если контент в общем так себе, то в чем ценность соц.сети, кроме возможности генерировать посты сомнительного качества, превращая интернет в еще большую помойку?

И я понимаю, что так можно обосрать любую соц.сеть, ведь даже у хороших товарищей могут быть разные интересы и, соответственно, разные требования к контенту. Но у других сетей есть функция, на которую Инстаграм, к сожалению, кладет болт, чем и бесит.

Большинство проблем можно было бы решить, дав пользователям возможность скрывать посты в ленте, не отписываясь. Почему этого нет в инстаграме?...

Ну и напоследок - картинка-ассоциация с этой соц.сетью.

Ответить
Развернуть ветку
Долгий кран

Ну и сами фотки.(:

Повезло, основная часть друзей в основном публиковала красивые виды или забавные/знаменательные события из жизни.

Но в большинстве случаем там можно было увидеть те самые стандартные фото "завтрак, обед, ужин, мои ноги на тротуаре, новая одежда, селфи в лифте" с частотой обновления 5 кадров в час и так далее.

Я понимаю, что тут косяк не инстаграма, а людей, которые им пользуются, но ассоциация в итоге не самая хорошая.

Ну и обижаются они, когда из ленты удаляешь.

Ответить
Развернуть ветку
Долгий кран

На основе этой статьи - хотя бы политикой реагирования на уязвимости.

Ответить
Развернуть ветку
Невидимый магнит

Инстаграм принадлежит Фейсбуку, и это политика Фейсбука такая. Чем Инстаграм говно как конкретный сервис?

Ответить
Развернуть ветку
Долгий кран

А у вас профиль классный, кстати.

Но подобных не так уж много относительно всего, что в этой сети публикуется, к сожалению.

Ответить
Развернуть ветку
Ленинградский микрофон

Никто не любит "глубокое проникновение". Даже инстаграм.

Ответить
Развернуть ветку
Партийный кот

Ладно-ладно, чего так испереживались-то. Не задумывалась игра слов в заголовке, случайно получилось!

Ответить
Развернуть ветку
Любовный Влад

Я тут слышал недавно, точки в конце предложений говорят о неискренности.

Ответить
Развернуть ветку
Долгий кран

Что же ответит тебе Никита?)

https://tjournal.ru/p/angry-fullstops

Ответить
Развернуть ветку
Практический инструмент
Ответить
Развернуть ветку
Долгий кран

Ну да, отмазывайся теперь.)

Ответить
Развернуть ветку
Временной Денис

А почему инстаграм она? Я не смог в игру слов/русский язык;(

Ответить
Развернуть ветку
Долгий кран

Хз. Может, в значении "соц.сеть"?

Ответить
Развернуть ветку
Временной Денис

Ну вот разве что, но вообще сомнительный выбор рода для русского языка)

Ответить
Развернуть ветку
Занятый бинокль

Насторожил этот момент: «...а также требовал более высокой награды, чем 2,5 тысячи долларов — сам хакер это опровергал».

Зачем главе отдела безопасности Facebook выдумывать такое? Видимо, картина не полная.

Ответить
Развернуть ветку
Неопределенный татарин

Продайте девайс с сохраненным старым заголовком в статье.

Ответить
Развернуть ветку
Ночной Женя

получил полный доступ к крупнейшей фото-соцсети с миллионами пользователей
@
по-хорошему написал админам об уязвимости
@
2.5 тысячи долларов
@
потом вообще послали.

Ребята доиграются.

Ответить
Развернуть ветку
Участковый ключ

Рано или поздно их хакнет менее щепетильный хакер

Ответить
Развернуть ветку
Ленинградский клуб

Боги заголовков конечно

Ответить
Развернуть ветку
Устойчивый Орзэмэс

заголовок - огонь. и, конечно, это заголовок Лихачева, не сомневалась

Ответить
Развернуть ветку
Названый диод

Ой, какие страсти-то

Ответить
Развернуть ветку
Молодежный Орзэмэс

Хочешь награду за взлом — следуй правилам.

Ответить
Развернуть ветку
Ленинградский клуб

4 коммента про заголовок одновременно, в том числе и мой.

Я не особенный :'(

Ответить
Развернуть ветку
Фундаментальный бокал

Так и заканчивается детство...

Ответить
Развернуть ветку
Земельный звук

Архив интересных фоток то уже утек в паблик?)

Ответить
Развернуть ветку
Подобный Никита

Ха-ха. :) Глубокая помощь наказуема.)

Ответить
Развернуть ветку
Заключенный нос

Ну на самом деле фэйсбук можно понять. Это как если бы я выкачал кучу приватных данных, а потом сказал бы что просто проверял вашу безопасность и у вас есть косяк - гоните бабло.
Конечно, мы всех деталей не знаем, может там действительно выкачал пару файлов чисто для проверки, а может и нет.

Ответить
Развернуть ветку
Сегодняшний инструмент

Хороший же заголовок был, зачем убрали?

Ответить
Развернуть ветку
Седой блик

Расскажите, пожалуйста, какой он был? А то все комментируют, а мне тоже хочется посмеяться.

Ответить
Развернуть ветку
Долгий кран

Что-то вроде "Инстаграм обиделся на хакера за глубокое проникновение".

Ответить
Развернуть ветку
Лекарственный Кирилл

А какой был?

Ответить
Развернуть ветку
Партийный кот

Двусмысленно получилось.

Ответить
Развернуть ветку
Присущий диод

я не успела прочесть!!

Ответить
Развернуть ветку
Читать все 48 комментариев
null