deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak TechCrunch

X, X Money lansmanının ardından toplu parola sıfırlama girişimlerini inceliyor

X Money'nin lansmanının ardından X kullanıcıları istenmeyen parola sıfırlama e-postalarıyla bombardımana tutuluyor; saldırganlar herkese açık kullanıcı adlarını kullanarak sıfırlama formlarını toplu şekilde tetikliyor. X, başarılı bir ihlal kanıtı bulamadığını söylüyor.

X, X Money lansmanının ardından toplu parola sıfırlama girişimlerini inceliyor

Ne oldu

TechCrunch'a göre, platform yeni ödeme hizmeti X Money'yi kullanıma sunduğundan bu yana X kullanıcılarını istenmeyen parola sıfırlama e-postaları dalgası vurdu. Şikayetler o kadar hızlı birikti ki X ürün mühendisi Mridul Singhai Salı günü konuya kamuoyu önünde değinerek, şirketin kullanıcı hesaplarına yönelik eşgüdümlü bir girişim gibi görünen olayı araştırdığını söyledi.

"Saldırganlar, @XMoney artık yaygın olarak kullanılabildiğine göre hesaplara yetkisiz erişim sağlayabileceklerine inanıyor görünüyorlar" diye yazdı Singhai. X'in şu ana kadar hiçbir başarılı ihlal kanıtı bulamadığını, tekrarlanan e-postalar için özür dilediğini ve şirketin bir çözüm üzerinde çalışırken kullanıcılardan sabır istediğini belirtti.

Saldırı nasıl işliyor

Mekanizma, rutin bir hesap kurtarma özelliğinin istismarı gibi görünüyor. TechCrunch'a göre, olayla ilgili gönderilere yanıt veren X'in chatbot'u Grok, saldırganların herkese açık kullanıcı adlarını kullanarak parola sıfırlama formunu "toplu şekilde tetiklediğini" söyledi. Görünür her kullanıcı adı için sıfırlama isteği gönderilebildiğinden, bunu ölçekli yapmak, X'in hiç talep etmemiş çok sayıda kullanıcıya sıfırlama e-postaları göndermesine yol açıyor.

Grok ayrıca doğrulanmış bir sistem ihlali ve toplu hesap ele geçirme olmadığını belirtti. TechCrunch'ın haberine göre olay, X'in kendi sistemlerinin ele geçirilmesinden ziyade standart bir özelliğin geniş ölçekli kötüye kullanımına benziyor. Yine de istenmeyen sıfırlama e-postaları tanıdık bir taciz ve kimlik avı vektörüdür: gelen kutularını doldurabilir, kafa karışıklığı yaratabilir ve kimlik bilgilerini çalmak için tasarlanmış sahte mesajlara zemin hazırlayabilir.

X'in yanıtı

TechCrunch, X'in olayla ilgili ayrıntıları resmi şirket hesaplarının hiçbirinden paylaşmadığını ve yazım anında basın talebine yanıt vermediğini bildiriyor. Şimdiye kadarki en net kamuya açık açıklamalar bireysel çalışanlardan geldi.

X genel hukuk danışmanı James Burnham bir gönderide sert bir dil kullanarak şirketin hukuk ve güvenlik ekiplerinin "platformumuzun kullanıcılarını hedef almaya çalışan, dünyada ya da dünyanın herhangi bir yerinde bulunan her kişiyi tespit etmek, bulmak ve cezai sorumlu tutmak için hiçbir şeyden kaçınmayacağını" söyledi.

Kullanıcılar ise birbirlerini uyarıyor ve insanları iki adımlı doğrulamayı açmaya çağırıyor. Grok da yanıtlarında bu tavsiyeyi yineleyerek kullanıcılara adımları anlatıyor ve platformun güvenlik ayarlarındaki "Password Reset Protect" seçeneğine işaret ediyor.

X Money neden oyunu değiştirdi

TechCrunch'a göre X Money, banka kartı ve diğer avantajları içeren yeni lansman edilmiş bir ödeme hizmeti. Şirketin vaadi, bunun içerik üreticilerin platformda ödeme almasını kolaylaştıracağı ve X'in dijital ekonomi dediği şeyi derinleştireceği yönünde.

Bu finansal katman, saldırganları cezbeden şey gibi görünüyor. TechCrunch'un da belirttiği gibi, bir platforma paranın gelmesi güvenilir biçimde kötü aktörleri çekiyor ve Singhai'nin ifadesi, yani saldırganların hesapların artık ele geçirilmeye değer olduğuna inanması, aynı sonuca işaret ediyor. Bir zamanlar çoğunlukla gönderi paylaşmak için önemli olan bir hesap, artık birçok kullanıcı için bir banka kartına bağlı.

Neden önemli

Olay, bir tüketici platformuna özellik eklemenin güvenlik hesabını bir gecede nasıl değiştirdiğinin canlı bir örneği. Parola sıfırlama formları gibi özellikler, bir hesabın değeri çoğunlukla itibari iken katlanılabilirken, para eklendiği anda yüksek değerli hedefler haline geliyor.

Bu aynı zamanda bir hazırlıklılık sorusu doğuruyor. Sıfırlama isteği istismarına yönelik temel önlemler, örneğin istek gönderen IP'ye ya da hedef hesaba göre hız sınırı koymak veya sıfırlama e-postaları göndermeden önce ek doğrulama istemek iyi biliniyor ve şikayetlerin yoğunluğu, formun yalnızca herkese açık kullanıcı adlarıyla ölçekli biçimde tetiklenebildiğini gösteriyor.

Kullanıcılar için pratik çıkarım net: iki adımlı doğrulamayı ve varsa sıfırlama koruması ayarlarını etkinleştirin ve istenmeyen parola sıfırlama e-postalarını talimat değil, gürültü olarak görün. X için ise bu olay, saldırganlar bu saldırının gerçekten işe yarayan bir varyantını bulmadan önce bir ödeme ürününü güvence altına alıp alamayacağının ilk stres testi.

  • #x
  • #security
  • #x-money
  • #payments
  • #account-security
  • #social-media

İlgili yazılar