臉書爆發史上最大漏洞攻擊,全球高達5,000萬用戶個資恐遭駭客竊取

臉書(Facebook)於上周五(9月28日)爆出史上最大漏洞攻擊,因為更新影片上傳功能程式碼出現開採漏洞,導致全球至少5,000萬名臉書帳戶資訊恐遭駭客竊取。而這個開採漏洞,是來自於去年(2017)7月更新影片上傳功能的程式碼時出現的安全漏洞,讓駭客得以經由此漏洞,間接利用臉書頁面特定用戶檢視角度(View As)功能,取得臉書用戶登入存取令牌(access tokens),token 可以讓用戶每次登入時能自動登入,不需要重新輸入帳密才能登入,駭客取得token後,等於是,就能繞過登入驗證機制,進而掌控用戶管理權限,竊取個人資訊。

如果您沒有受到影響,ESET資安專家建議,

1.開啟臉書網頁,在右上方的下拉式清單中選擇「設定」,在設定頁面中選擇「帳號安全和登入」。檢查「您登入時所在的位置」當中,是否有陌生的裝置或是登入位置。若是想更保險一點的話,可以展開清單,並點選清單右下角的「登出所有連線裝置」,手動重設所有認證。

2.更謹慎的話,您可以更改密碼 – 可使用下方的「更改密碼」功能修改密碼,並且啟用「使用雙重驗證」功能,進一步保證帳號安全。

此外,請注意利用此事件可能發生的網絡釣魚攻擊,其中歹徒可能會試圖冒充Facebook,誘騙您點擊惡意鏈接或下載病毒附件。最後,溫馨提醒您在社交媒體上分享私人訊息時還是要謹慎小心。

 

欲看全文: https://www.welivesecurity.com/2018/10/01/50-million-facebook-users-breach/

微軟Edge瀏覽器漏洞,可被惡意網站用來洩露個人電子郵件

 
 
Google的開發人員發現了一個影響微軟Edge及Mozilla Firefox網頁瀏覽器的一個高嚴重的安全性漏洞,它可能被允許遠端攻擊者甚至讀取你的的私人資訊。
 
這可是個大bug,它意味著如果您使用Edge瀏覽器造訪網站,其網站就可以讀取您的私人電子郵件、 您的Facebook資訊,而您卻全然不知。
 
該漏洞可令遠端攻擊者通過受害者瀏覽器之中的其他分頁讀取資料,這也包含要求使用者進行身份驗證的網站等。
 
四大主要的瀏覽器中,這一安全性漏洞主要影響微軟Edge流覽器,而微軟也在獲悉Google開發人員所反應的漏洞資訊後,隨即在2018年6月例行性安全更新中修補了此一漏洞;對於Firefox而言,只有公測版受此影響,Mozilla在該漏洞波及到Firefox穩定版用戶之前,就緊急發佈了修正程式。
 
關於此漏洞
 
該漏洞涉及到瀏覽器對多媒體內容跨域請求的處理機制。當惡意網站通過Service Workers,載入另一網域<audio>標籤之中內容的同時,運用“range”參數只調取該檔的部分區段,便可觸發該漏洞。
 
在借助Service Workers機制,載入源自其他路徑的<audio>標籤內部檔,使惡意網站能夠獲取另一網站內容且不被察覺之方面,不同瀏覽器對此反應不一。
 
引誘受害者造訪網站後,攻擊者便能有效規避名為CORS(Cross-Origin Resource Sharing,跨來源共用機制)的瀏覽器安全機制,使之無法正常阻止網站獲取其他網站內容的造訪權。
 
微軟將該漏洞列為“安全功能規避性漏洞,當Edge瀏覽器無法正確處理多來源請求時便會存在。”並提到“攻擊者在成功利用此漏洞後,便能迫使流覽器發送原本限制上傳的資料,”。
 
由於該漏洞已經發佈更新修補,ESET資安專家強烈建議用戶確認已升級該瀏覽器最新版本並使用專業的ESET資安產品,來保護您的個人重要資料。