数以千计的APP正在泄露Twitter的API密钥

推特3年前推特网资讯648

  来自安全研究人员表示,他们已经确定共有3207个移动应用程序泄露了有效的Twitter用户密钥和密钥信息。大约230个应用程序被发现泄露了OAuth访问令牌和访问机密。

  这些信息为攻击者提供了访问用户Twitter帐户并执行各种操作的机会,包括:

  阅读信息

  代表用户转发、点赞或删除消息

  删除关注者或关注新帐户

  修改账户设置,例如修改头像

  研究人员将该问题归因于应用程序开发人员在开发过程中将身份验证凭据保存在其移动应用程序中,以便与Twitter的API进行交互。后者为第三方开发人员提供了一种将Twitter的功能和数据嵌入到他们的应用程序中的方法。

  “例如,如果一个游戏应用程序直接在你的Twitter提要上发布你的游戏积分,该功能是由Twitter API提供支持的。”CloudSEK在其调查报告中指出。CloudSEK表示,开发人员通常无法在将应用程序上传到移动应用程序商店之前删除身份验证密钥,从而使Twitter用户面临更大的风险。

  CloudSEK确定了攻击者可以滥用公开的API密钥和令牌的多种方式。例如通过将密钥嵌入到脚本中,黑客可以组建一支Twitter机器人军队来大规模传播虚假信息。研究人员警告说:“攻击者还可以使用经过验证的Twitter帐户来传播恶意软件和垃圾邮件,并进行自动化网络钓鱼攻击。”

  Salt Security研究副总裁Yaniv Balmas表示,CloudSEK发现的Twitter API问题类似于先前报告的一些API密钥泄露或暴露的实例。“但与之前大多数案例的主要区别在于,通常当API密钥暴露时,主要风险在于应用程序/供应商,例如GitHub上公开的AWS S3 API密钥。”

  然而,Twitter的API密钥泄露要严重得多,因为用户授权移动应用程序使用他们的Twitter账户,从而将自己也置身于应用程序所面临的风险中。此类密钥泄露也为许多可能的滥用和攻击场景创造了可能性。


标签: twitter app

相关文章

Twitter 将隐藏虚假信息的推文

  Twitter 宣布了一项在危机期间处理错误信息的新政策,如果某些推文被视为传播错误信息,则建立新标准来限制或阻止其推广。  “内容审核不仅仅是留下或删除内容,”Twitter 的安全和完整性负责...

推特开始走向衰落?

  自从埃隆马斯克上个月以 440 亿美元收购Twitter以来,Twitter 陷入了绝对的混乱。这一切都始于新任首席执行官在 11 月的第一周解雇了公司约 50% 的员工。然后,仅仅一周后,该...

马斯克推特估值“回升至 440 亿美元”

  自从马斯克成为唐纳德·特朗普的重要盟友以来,他的社交媒体平台 X 的价值已飙升至他购买时的 440 亿美元,发生了戏剧性的命运逆转。   据英国《金融时报》报道,本月早些时候,投资者在一...

《纽约时报》不续会员在 Twitter 上失去蓝 V认证

  推特网4 月 3 日消息,《纽约时报》在 Twitter 上失去了蓝 V,因为它表示不会付费来保持认证状态。  Twitter 宣布蓝 V 认证将从 4 月 1 日起成为付费订阅的一部分,并开...

2022年最值得关注的10个推特twitter账号

  推特(Twitter)是全球最火的微博应用,在上面你可以轻松了解到你最喜欢的人物(影视明星、网红、企业家、技术牛人、NBA球员、政客等)所发布的动态、个人观点、视频等内容,甚至和他们进行即时互动。...

什么是 Twitter 的已验证组织订阅?

  Twitter 通过其 Verified Organizations 订阅为企业和组织提供黄金复选标记。  如果您担心您的品牌在 Twitter 上失去其传统复选标记,您可能会对 Twitter...