image

Twitter dicht SMS-lek alleen in VS

zaterdag 7 maart 2009, 11:55 door Redactie, 5 reacties

Micro-blogging dienst Twitter heeft een beveiligingslek gedicht waardoor gebruikers berichten op de pagina's van anderen konden plaatsen, de update werkt echter alleen in de Verenigde Staten. Twitter laat gebruikers ook via hun mobiele telefoon bloggen, door een SMS-bericht te sturen kan men berichten op Twitter.com plaatsen. Een probleem met de authenticatie zorgde ervoor dat kwaadwillenden alleen het mobiele nummer van hun slachtoffer moesten weten om in zijn naam berichten te plaatsen. Via SMS spoofingsites zoals my-cool-sms.com of phonytext.com kan men een willekeurig nummer in het afzenderveld plaatsen.

Naast het plaatsen van nepberichten kon een aanvaller slachtoffers ook andere Twitter gebruikers laten volgen. Het probleem is echter niet nieuw, aangezien beveiligingsonderzoeker Nitesh Dhanjani twee jaar geleden al voor een soortgelijke dreiging waarschuwde.

Ontkenning
Blogger Brian Krebs besloot Twitter te waarschuwen, maar die ontkende het probleem. Mede-oprichter Biz Stone weigerde ook om een demonstratie van de aanval te bekijken. "Je informatie klopt niet. We hebben in april 2007 al een PINcode als bescherming voor gebruikers buiten de VS toegevoegd. Telecomaanbieders in de VS hebben hun eigen systemen om SMS-spoofing te blokkeren", aldus Stone. Voor aanvallers was het toch mogelijk om via een internationaal nummer gewoon berichten naar Amerikaanse gebruikers te sturen, zonder hierbij een PINcode in te voeren.

Toen Krebs duidelijk maakte dat de aanval via internationale nummers wel werkte, bond Stone in en besloot het probleem meteen op te lossen. De oplossing werkt alleen in de Verenigde Staten, een eenvoudige test wijst uit dat het probleem in zowel Groot-Brittannië als Duitsland nog steeds aanwezig is.

Twee-factor authenticatie
Volgens onderzoeker Lance James, die het probleem ontdekte, is dit slechts één voorbeeld van de kwetsbaarheid van twee-factor authenticatie. "Als je een verbinding tussen mobiele apparaten en het web hebt, zijn er altijd dit soort problemen tussen vertrouwde apparaten. Mensen moeten beseffen dat deze aanpak niet foutloos is. Een kwetsbaarheid in de ene technologie kan een aanvaller het hele ding laten breken."

Reacties (5)
07-03-2009, 12:24 door Anoniem
Security is belangrijk, maar dit is TWITTER, niet echt een produkt dat iets is.
07-03-2009, 20:13 door spatieman
Ontkenning
Blogger Brian Krebs besloot Twitter te waarschuwen, maar die ontkende het probleem. Mede-oprichter Biz Stone weigerde ook om een demonstratie van de aanval te bekijken
----

natuurlijk niet.
want dan moeten de met de broek naar beneden schuld bekennen
07-03-2009, 21:44 door Paultje
Van Minister Verhagen: "Derde Wereld Oorlog uitgebroken, heb per ongeluk op Rode knop gedrukt. Dacht dat het roomservice was. m.v.g. de minister van buitenlandse zaken. End"
07-03-2009, 23:23 door ted-snb
Hmm 14% geeft ja in de quick poll. Misschien is tijd voor een Security.nl twitter waar netjes alle headline in verschijnen.
09-03-2009, 10:30 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.