Мы обнаружили новый XSS-эксплойт для Twitter, только что взятый на вооружение киберпреступниками.
Распространяемый ими вредоносный код на JavaScript достаточно прост и использует уязвимость XSS («межсайтовый скриптинг» — Cross-Site Scripting), чтобы украсть у пользователя социальной сети Twitter файл cookie, который затем передается на два сервера. В результате оказывается взломанной любая учетная запись, пользователь которой кликнул по вредоносной ссылке.
Вопрос в том, сколько нашлось таких пользователей. Собранная сервисом bit.ly статистика по одной из вредоносных ссылок вселяет тревогу: по ссылке прошли более 100 000 человек.
Все улики указывают на то, что источником атаки является Бразилия. Во-первых, оба доменных имени, используемых для сбора краденых файлов cookie, зарегистрированы на бразильских граждан. Во-вторых, один из доменов размещен на бразильском хостинге. И наконец, достаточно просто взглянуть на сообщение в Twitter, с помощью которого распространяется эксплойт:
Pe Lanza da banda Restart sofre acidente tragico — это короткое tweet-сообщение на португальском языке о «трагическом инциденте», в который якобы попала бразильская поп-группа Restart. Похоже, источник атаки сомнений не вызывает.
Данные вредоносные скрипты детектируются нами как Exploit.JS.Twetti.a, а используемые для проведения атаки URL включены в списки запрещенных. Сейчас мы работаем над тем, чтобы вывести из строя эти вредоносные URL и, насколько возможно, минимизировать нанесенный пользователям ущерб. Разумеется, мы проинформировали о проблеме не только Twitter, но и другие крупные социальные сети.
ДОПОЛНЕНИЕ: Twitter подтвердил, что данная уязвимость уже закрыта.
Новый XSS-эксплойт для Twitter