Komponen

Penyelidik Membina Aplikasi Facebook Berbahaya

Desh Ki Bahas : Beheading is a sinful act in any case

Desh Ki Bahas : Beheading is a sinful act in any case
Anonim

telah membina sebuah program Facebook yang berniat jahat untuk melakukan eksperimen untuk membuktikan bahaya kemungkinan aplikasi rangkaian sosial.

Percubaan ini menunjukkan kemudahan dengan mana penyerang dapat menipu sejumlah besar pengguna untuk memuat turun aplikasi yang tidak berbahaya yang sebenarnya melakukan serangan rahasia yang dapat melumpuhkan laman web.

Facebook dan laman web lain seperti MySpace, Bebo dan Google membuat platform teknologi yang membolehkan pembangun pihak ketiga membina aplikasi untuk berjalan di laman web tersebut. Konsep ini telah membuka pintu kepada inovasi, tetapi juga mendorong kebimbangan mengenai bagaimana aplikasi tersebut boleh digunakan untuk spam atau mencuri data peribadi.

Para penyelidik telah membangunkan sebuah aplikasi yang dipanggil "Photo of the Day," yang berfungsi sebagai National Geographic gambar setiap hari. Tetapi di latar belakang, setiap kali aplikasi diklik, ia menghantar permintaan HTTP 600 K-byte untuk imej ke laman web mangsa.

Permintaan tersebut, serta imej itu, tidak dilihat oleh seseorang yang menggunakan Photo of the Hari, yang mana penyelidik telah menamakan permohonan "Facebot". Kesannya adalah banjir lalu lintas ke laman web mangsa, yang dikenali sebagai serangan denial-of-service.

Para penyelidik memuat naik aplikasi mereka ke Facebook pada bulan Januari dan memberitahu beberapa rakan sekerja tentangnya. Walaupun tanpa iklan atau promosi lain, hampir 1,000 orang memasangnya dalam profil mereka, banyak kejutan para penyelidik.

Mereka kemudian memantau lalu lintas di laman web yang mereka buat untuk Photo of the Day untuk menyerang. Sekiranya angka-angka trafik itu digunakan untuk aplikasi Facebook yang mempunyai satu juta atau lebih pengguna, mereka menganggarkan laman web mangsa boleh dibombardir sebanyak 23 M bit sesaat lalu lintas, atau 248 G bytes data yang tidak dikehendaki setiap hari.

"Aplikasi Facebook mempunyai platform yang sangat didistribusikan dengan senjata api yang besar di bawah kendali mereka," tulis para penyelidik.

Facebot yang berniat jahat juga dapat dicuri untuk tugas lain yang jahat. Penyerang boleh membuat aplikasi yang menggunakan permintaan JavaScript dan HTTP untuk mengetahui sama ada hos tertentu mempunyai pelabuhan tertentu yang terbuka, mereka menulis. Kemungkinan lain adalah untuk membina aplikasi yang memberikan pautan yang berniat jahat untuk menjangkiti laman web dengan perisian hasad.

Oleh kerana aplikasi Facebook boleh mendapat akses kepada butiran peribadi pengguna, itu juga mungkin untuk aplikasi untuk merebut semua itu butir-butir dan menghantarnya ke pelayan jauh, mereka menulis.

Namun, laman rangkaian sosial boleh mengambil langkah-langkah untuk mencegah aplikasi buruk, kata para penyelidik. Satu penyelesaian adalah memastikan bahawa aplikasi tidak boleh berinteraksi dengan tuan rumah yang bukan sebahagian daripada rangkaian sosial. Aplikasi baru juga harus disahkan dengan kuat oleh laman rangkaian sosial. API (antara muka pengaturcaraan aplikasi) perlu dibuat agar tidak membenarkan terlalu banyak interaksi dengan Internet.

Photo of the Day masih disenaraikan di Facebook, dengan pengarangnya dikaitkan dengan Andreas Makridakis, salah seorang penyelidik.

Kajian ini telah diterbitkan oleh Yayasan Penyelidikan dan Teknologi di Heraklion, Greece, dan Institut Penyelidikan Infocomm di Singapura