image

Android app kaapt Facebook en Twitter-accounts

maandag 6 juni 2011, 11:54 door Redactie, 1 reacties

Er is een nieuwe app voor Android smartphones verschenen waarmee het kinderspel is om Twitter, Facebook en YouTube-accounts te kapen. FaceNiff, zoals de applicatie heet, lijkt op de Firefox plugin Firesheep. De app kaapt de sessies van ingelogde gebruikers die via WiFi surfen, ook al wordt er WEP, WPA of WPA2 gebruikt. Alleen WiFi-netwerken met EAP zijn tegen het kapen van sessies beschermd.

Het probleem ontstaat doordat websites gebruikers via HTTPS laten inloggen, maar vervolgens de rest van de sessie over HTTP laten lopen. Hierdoor kan een aanvaller de sessie-cookies stelen en in naam van de gebruiker allerlei acties uitvoeren. Het instellen van een permanente HTTPS-verbinding, zoals Facebook ondersteunt, lost het probleem dan ook op.

Op dit moment ondersteunt de app alleen Facebook, Twitter, YouTube, Amazon en Nasza-Klasa, een Poolse Facebook-kloon. Volgens ontwikkelaar Bartosz Ponurkiewicz zal de lijst met websites op korte termijn worden uitgebreid. De gratis versie van de app kan maximaal drie profielen kapen. Wie meer profielen wil, kan via PayPal een speciale code bestellen. Hieronder een demonstratie van FaceNiff, dat ook over een supportforum beschikt.

Reacties (1)
07-06-2011, 13:11 door Anoniem
Geachte redactie van "security".nl
Jullie geven ruimte en aandacht (reclame) op jullie site voor een app die andermans accounts steelt.
Geven aan dat tegen betaling via paypal je nog meer accounts mag kapen en verwijzen ook nog even naar de supportsite.
Lekker bezig.

Ad Bakker.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.