Alerta: Os hackers podem entrar no seu PC pelo Facebook

23 Comentários

A rede social mais popular do mundo enfrenta actualmente uma ameaça ao nível da segurança.  De acordo com o site WebSegura.net, a rede está vulnerável a uma falha RFDReflected File Download – que permite a um utilizador mal intencionado obter controlo do sistema operativo da vítima.

facebook_001


Com este tipo de vulnerabilidade,divulgada por Oren Hafif em Outubro de 2014, um utilizador pode enviar um link malicioso para um domínio confiável [neste caso o Facebook.com] e forçar um download nesse domínio confiável.

Depois de executado, o hacker pode executar qualquer comando do sistema operativo com o nível de permissão actual do utilizador [mais uma razão para que não navegue na web como administrador].

Mohamed Ramadan testou esta falha no Facebook e conseguiu replicar um RFD.

Os testes realizados por Mohamed mostram como é fácil abrir a calculadora do Windows[1], abrir o Paint ou até fechar o browser Chrome e reiniciá-lo com o modo segurança inactivo para roubar os cookies do utilizador.

facebook_001

 

O autor desta descoberta testou todos estes exemplos no Windows 7 com o Internet Explorer 9, embora refira que também é possível executar com o Firefox, Chrome e Opera.

Vídeo que mostra a vulnerabilidade

Segundo a site do Mohamed, a resposta do Facebook a esta vulnerabilidade foi a seguinte:

Thanks for your report. This is a technique that has been reported before. It’s not fully fixable at present, at least for the general case, but we’re looking into ways to rectify it globally going forward. For now it’s a known risk and not eligible for a bug bounty reward. We do have mechanisms in place to monitor and mitigate abuse.

Via WebSegura.net

Comentários

23

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *

  1. Avatar de JJ
    JJ

    Para isso é preciso abrir o link…

    1. Avatar de Andrey Oliveira
      Andrey Oliveira

      Você nunca clica em links de notícias que postam no FB?

      1. Avatar de knom
        knom

        não!! coisas a evitar, e videos a reproduzir automaticamente tambem!! so abrer com minha autorização

        1. Avatar de António Pinto
          António Pinto

          O problema é que grande parte dos utilizadores clicam nesses link’s, não sao todos como tu :s

      2. Avatar de joca

        As noticias veem-se na televisão, não é no facebook… 😛

  2. Avatar de Tavares
    Tavares

    “Esta é uma técnica que tem sido relatada antes…”. Portanto já conheciam mas “…vão tentar corrigir DAQUI PARA A FRENTE”. E informam o Mohamed,que tire o “cavalinho” da chuva…essa descoberta não dá direito a prémio!! rsrsrsrs

  3. Avatar de João

    enviar um link malicioso para um domínio confiável [neste caso o Facebook.com] e forçar um download nesse domínio confiável.
    ler faz bem .

    1. Avatar de Andrey Oliveira
      Andrey Oliveira

      Qual a novidade?

    2. Avatar de rui
      rui

      Já fazem isso há tanto tempo… E daquelas notícias com títulos escandalosos que é só “click bait” e o pessoal cai sempre. Há muitos que sabem que não devem e não clicam. Mas a maioria sabe lá se devem ou não. Depois mais tarde choram.

  4. Avatar de Nelson
    Nelson

    vai acabar o face ?

    1. Avatar de knom
      knom

      já deveria ter acabado

      1. Avatar de Fabio Pisco
        Fabio Pisco

        Por exemplo….Volta msn…se ouvesse msn quase n usava facebook xD

        E não, não vou usar o skype xD

        1. Avatar de Justiceiro
          Justiceiro

          @Fabio Pisco: isso mesmo! Desde que acabou o Messenger que a única coisa Microsoft que uso é o Windows, e também me recuso a usar o Skype…

  5. Avatar de alex
    alex

    Se nao se executar nada acontesse! alem de que porque raio iria executar um bat transferido da net?

    1. Avatar de chicosoft
      chicosoft

      Penso o mesmo… mas já vi com cada coisa…

      E o mesmo para aqueles telefonemas de indianos manhosos a dizer que sao da “Windows” e que tem que ver o nosso pc..

    2. Avatar de Pedro
      Pedro

      Isso explica o motivo pelo qual usam essa técnica: ninguém é igual a si.;)

    3. Avatar de Alexandre
      Alexandre

      Ao executar aparece o publicador, senao nao exectem !!

      1. Avatar de Alexandre
        Alexandre

        executem*

  6. Avatar de webix
    webix

    Epah! É só especialistas em segurança aqui! loool!
    Vocês esquecem-se que 90% dos utilizadores do facebook são leigos na matéria de informática e não sabem a diferença entre um .bat de um .doc ou outra merda qualquer!

    E mais… falam tão bem da segurança no OSX e vê-se aqui no vídeo o gajo a tomar controlo do OSX à distancia usando a mesma vulnerabilidade. É caso para dizer: LOOOOOOOL

  7. Avatar de PBS
    PBS

    Sem querer criar polémica & debates, esta ameaça é também válida para quem usa Ubuntu?

    1. Avatar de Paulo Cesar
      Paulo Cesar

      Também uso Ubuntu.

      Da mesma forma que foi apresentada no vídeo, penso que seja possível caso o link aponte para qualquer shell script. No entanto, todo e qualquer arquivo baixado, seja um executável ou script, não vem com a permissão de execução por omissão.

      Para tanto, seria necessário definir a permissão e depois acionar o script. Mesmo que ainda tudo isso seja feito manualmente pelo usuário, por omissão, a conta padrão do Ubuntu é de um usuário administrativo que só executa comandos críticos se for utilizado o su ou sudo nesse script, e mesmo assim, uma janela estará pedindo a senha, o que eleva a dificuldade em executar o programa malicioso por esse caminho.

      Existem técnicas mais sofisticadas que podem facilitar a entrada de malware, porém, essas exploram vulnerabilidades existentes em sistemas desactualizados. Para um utilizador de Ubuntu, creio que raramente alguém deixa de aplicar as a actualziações.

      1. Avatar de PBS
        PBS

        Obrigado pelo esclarecimento!

  8. Avatar de leakcim
    leakcim

    executar um ficheiro .bat vindo da net? está bem…