Er is een nieuwe app voor Android smartphones verschenen waarmee het kinderspel is om Twitter, Facebook en YouTube-accounts te kapen. FaceNiff, zoals de applicatie heet, lijkt op de Firefox plugin Firesheep. De app kaapt de sessies van ingelogde gebruikers die via WiFi surfen, ook al wordt er WEP, WPA of WPA2 gebruikt. Alleen WiFi-netwerken met EAP zijn tegen het kapen van sessies beschermd.
Het probleem ontstaat doordat websites gebruikers via HTTPS laten inloggen, maar vervolgens de rest van de sessie over HTTP laten lopen. Hierdoor kan een aanvaller de sessie-cookies stelen en in naam van de gebruiker allerlei acties uitvoeren. Het instellen van een permanente HTTPS-verbinding, zoals Facebook ondersteunt, lost het probleem dan ook op.
Op dit moment ondersteunt de app alleen Facebook, Twitter, YouTube, Amazon en Nasza-Klasa, een Poolse Facebook-kloon. Volgens ontwikkelaar Bartosz Ponurkiewicz zal de lijst met websites op korte termijn worden uitgebreid. De gratis versie van de app kan maximaal drie profielen kapen. Wie meer profielen wil, kan via PayPal een speciale code bestellen. Hieronder een demonstratie van FaceNiff, dat ook over een supportforum beschikt.
Deze posting is gelocked. Reageren is niet meer mogelijk.