
Hujumchilar Facebook kodidagi «Ko’rish kabi» funksiyasiga ta’sir qiluvchi zaiflikdan foydalanishdi.
Facebook veb-saytdagi xatolik haqida ogohlantirdi, bu xatolik tajovuzkorlarga 50 million ijtimoiy tarmoq foydalanuvchisining akkauntlariga kirishga imkon bergan bo’lishi mumkin edi. Kompaniya vitse-prezidenti Gay Rozenning so’zlariga ko’ra, tergov hali ham dastlabki bosqichda, ammo hujumchilar Facebook kodidagi «View As» funksiyasiga ta’sir ko’rsatgan zaifliklardan foydalanganliklari allaqachon ma’lum, bu funksiya foydalanuvchilarga o’z profillarini boshqa izdoshlar ko’rishdan oldin ko’rish imkonini beradi.
Shu tarzda, kiberjinoyatchilar foydalanuvchilarning akkauntlarini nazorat qilish uchun foydalanishlari mumkin bo’lgan kirish tokenlarini (foydalanuvchilarni bitta qurilmada Facebook’ga kirishda ushlab turadigan raqamli kalitlarga teng keladigan, ijtimoiy tarmoqni yuklashda hisob ma’lumotlarini qayta kiritish zaruratini bartaraf etuvchi) o‘g‘irlashga muvaffaq bo‘lishdi.
Bunga qarshi himoya qilish uchun kompaniya zaiflikdan zarar ko’rgan taxminan 50 million akkauntning tokenlarini qayta o’rnatdi. Bundan tashqari, ijtimoiy tarmoq mutaxassislari o’tgan yili «Ko’rish» funksiyasidan foydalangan yana 40 million foydalanuvchi akkauntining tokenlarini qayta o’rnatish niyatida. Natijada, taxminan 90 million Facebook foydalanuvchisi ijtimoiy tarmoqqa kirishda yana tizimga kirishi kerak bo’ladi.
Muhandislar allaqachon aniqlaganidek, xato 2017-yil iyul oyida video yuklash funksiyasiga kiritilgan o’zgarishlar bilan bog’liq. Ijtimoiy tarmoq xavfsizlik guruhi server trafikining g’ayrioddiy ko’tarilishidan keyin biror narsa noto’g’ri ekanligini payqadi va tergov davomida shu yilning 16-sentabridan beri davom etayotgan kiberhujumni aniqladi.
Umuman olganda, tajovuzkorlar uchta zaiflikdan foydalanishdi: biri video yuklash funksiyasi bilan bog’liq, ikkinchisi esa video yuklovchida, bu Facebook mobil ilovasida avtorizatsiya uchun kirish tokenlarini yaratgan (odatda taqiqlangan). Uchinchi zaiflik sahifani ko’rayotgan shaxs uchun emas, balki foydalanuvchi qidirayotgan profili uchun tokenlarni yaratishni o’z ichiga olgan bo’lib, bu tajovuzkorlarga taqlid qilingan foydalanuvchining akkauntini buzishga imkon bergan.
Kompaniya hozirda ma’lumotlar sizib chiqishi sodir bo’lganmi yoki yo’qmi va hujumchilar buzilgan akkauntlardan zararli maqsadlarda foydalanganmi yoki yo’qmi, tekshirmoqda. Hujumni amalga oshirganlarning shaxsi ham hozircha noma’lum.