
CEO de Google, Sundar Pichai ha convertido en la última celebridad en ser presa de la piratería grupo OurMine de Seguridad, al parecer debido a una vulnerabilidad en el servicio de acortamiento de URL Bitly.
El lunes por la mañana, Pichai tuiteó el mensaje: "Hey, es OurMine, sólo estamos poniendo a prueba su seguridad, para mejorar su seguridad, visite nuestro sitio web", y publicó una declaración similar a su Quora. Que se ha eliminado un par de minutos más tarde, pero puso el CEO de la compañía de un número de otras celebridades que han sido manipulados por el mismo grupo en las últimas semanas.
CEO de Facebook, Mark Zuckerberg, fue una de las primeras víctimas de OurMine, a principios de junio. Sus cuentas de Twitter y Pinterest fueron cortados, con un tweet enviado desde el primer revelador que su contraseña (aparentemente "dadada") se encuentra en una base de datos de datos de usuario robadas de LinkedIn en 2011.
Desde entonces, el grupo ha hackeado otros, entre ellos el ex jefe de Twitter Dick Costolo (que tenía mensajes enviados desde sus cuentas de Twitter y Pinterest), adulto joven novelista Hank Green, hermana de Mark Zuckerberg Randi Zuckerberg, y el actor Channing Tatum.
Un hilo común entre algunos - pero no todos - de los cortes es la presencia de servicio de acortamiento enlace Bitly. Cuando el periodista Mateo Yglesias fue hackeado el sábado, por ejemplo, OurMine anunció su éxito con el ahora estándar "Comprobación de la seguridad" tweet.
El índice API de Twitter revela que pío Yglesias se envía a través de Bitly, un servicio de enlace de manteca que era particularmente popular en Twitter contó todos los caracteres de una dirección URL en contra de su límite de 140 caracteres. Muchos usuarios de Twitter, especialmente aquellos que han estado en la red social durante mucho tiempo, han dado permiso Bitly a leer y escribir tweets, y que parece estar fracasando ahora.
A medida que los mensajes enviados a cuentas hackeadas demuestran, OurMine está dispuesto a construir la publicidad de sus cortes. Uno de los miembros del grupo hace un punto de enviar una notificación sobre cada uno a través de un mensaje directo de Twitter, y explicó que el Tatum Hack, como el de Yglesias, que participan Bitly.
Anuncio
"Nos hackeamos su Bitly y allí estaba su contraseña en gmail, y hackeamos su Gmail y se verificaron las contraseñas guardadas de su navegador y nos dieron su contraseña de Twitter," dijo el hacker. "Tenemos una vulnerabilidad bit.ly".
Bitly negar cualquier vulnerabilidad, sin embargo, en lugar de decir que el problema es, una vez más, la reutilización de contraseñas. "No tenemos conocimiento de cualquier vulnerabilidad de seguridad Bitly," dijo la compañía. "Hicimos identificar un número muy pequeño de cuentas que se accede directamente a través de credenciales comprometidas. Estas cuentas tenían credenciales de usuario log-in que no han sido registrados en ya que obligó a la consolidación de nuestros requisitos de cifrado de contraseñas y de la fuerza. Además, ellos no tienen habilitada la autenticación de dos factores ".
"A medida que actualizar continuamente nuestra tecnología para mantener las mejores prácticas de seguridad y las soluciones de cifrado más potente, también recordamos a nuestros usuarios a actualizar sus contraseñas con frecuencia, utilizar contraseñas fuertes que son más difíciles de poner en peligro, no repita las contraseñas que se han utilizado en Bitly antes o que se comparten con ningún otro servicio y, finalmente, para habilitar la autenticación de dos factores, "añadió Bitly.
Bitly no se ha involucrado en cada corte, como el ataque del grupo sobre Mark Zuckerberg demostró. Un enlace similar a Quora ha observado, con Pichai y tecnólogo Anil Dash ver a sus cuentas golpean a través de ese servicio. Los ataques deben levantar las campanas de alarma para los usuarios que tienen cuentas de inseguridad, tal vez porque de contraseñas débiles o reutilizados, vinculados a los servicios de medios sociales cruciales tales como Facebook y Twitter. los usuarios interesados pueden desactivar las integraciones con empresas vinculadas en la subsección "aplicaciones" de sus ajustes de Twitter y Facebook.
