Logowanie z Facebookiem może być ryzykowne, zewnętrze skrypty kradną dane

Biblioteki JavaScript z różnych usług reklamowych i analitycznych przesyłają dane użytkowników ze stron internetowych, na których jest używana funkcja Zaloguj się za pomocą Facebooka. Naukowcy z Uniwersytetu Princeton przeanalizowali około milion stron. Na 434 z nich znaleziono zewnętrzne skrypty, które pobierają informacje o logowaniu.

Obraz
Przykładowy skrypt programu przechwytującego dane
Przykładowy skrypt programu przechwytującego dane

Zespół badawczy twierdzi, że gromadzenie danych odbywa się zwykle na dwa różne sposoby. Pierwszy przypadek dotyczy witryn używających funkcji Zaloguj się za pomocą Facebooka, która dla wielu internautów jest najczęściej wykorzystywaną formą uwierzytelnienia. Aby zalogować użytkownikam funkcja ta wysyła żądanie do serwerów Facebooka, których odpowiedzią są dane użytkownika.

Obraz

Skrypt, który działa na stronie logowania może przechwycić te dane.Naukowcy z Princeton zidentyfikowali siedem usług śledzących użytkownika, które używały takiego schematu.

Obraz

Może się wydawać, że dane pobierane przez biblioteki JavaScript nie mogą dostarczyć zbyt wielu informacji o użytkowniku. Jednak oddział badaczy z Princeton twierdzi, że zdobyć w ten sposób można identyfikator użytkownika na Facebooka, co może pozwolić na przykład na jego śledzenie.

Obraz

Drugi sposób pobierania danych więcej ma wspólnego z klasycznym phishingiem. Gdy strona używa funkcji Zaloguj się za pomocą Facebooka, skrypt może osadzić na stronie ukrytą pływającą ramkę, która ma zmylić użytkowników, aby wpisali w nią swoje dane logowania. Tak samo jak w pierwszym scenariuszu, program przechwytuje dane i wyodrębnia dane o użytkowniku.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
ChatGPT ma dużą awarię. Użytkownicy zgłaszają liczne problemy
ChatGPT ma dużą awarię. Użytkownicy zgłaszają liczne problemy
CERT Polska ostrzega przed fałszywymi powiadomieniami KSeF
CERT Polska ostrzega przed fałszywymi powiadomieniami KSeF
Problem z Blikiem i kartami Visa. Od rana usterka płatności (aktualizacja)
Problem z Blikiem i kartami Visa. Od rana usterka płatności (aktualizacja)
Awaryjne aktualizacje dla Windows Server. Rozwiązują usterki
Awaryjne aktualizacje dla Windows Server. Rozwiązują usterki
Zastrzegasz PESEL? Są dwa wyjątki
Zastrzegasz PESEL? Są dwa wyjątki
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Fałszywy SMS. Oszuści podszywają się pod ZUS
Fałszywy SMS. Oszuści podszywają się pod ZUS
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
Nowości w mObywatelu. Dodano trzy funkcje
Nowości w mObywatelu. Dodano trzy funkcje
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
ZANIM WYJDZIESZ... NIE PRZEGAP TEGO, CO CZYTAJĄ INNI! 👇