数以千计的APP正在泄露Twitter的API密钥

推特3年前推特网资讯624

  来自安全研究人员表示,他们已经确定共有3207个移动应用程序泄露了有效的Twitter用户密钥和密钥信息。大约230个应用程序被发现泄露了OAuth访问令牌和访问机密。

  这些信息为攻击者提供了访问用户Twitter帐户并执行各种操作的机会,包括:

  阅读信息

  代表用户转发、点赞或删除消息

  删除关注者或关注新帐户

  修改账户设置,例如修改头像

  研究人员将该问题归因于应用程序开发人员在开发过程中将身份验证凭据保存在其移动应用程序中,以便与Twitter的API进行交互。后者为第三方开发人员提供了一种将Twitter的功能和数据嵌入到他们的应用程序中的方法。

  “例如,如果一个游戏应用程序直接在你的Twitter提要上发布你的游戏积分,该功能是由Twitter API提供支持的。”CloudSEK在其调查报告中指出。CloudSEK表示,开发人员通常无法在将应用程序上传到移动应用程序商店之前删除身份验证密钥,从而使Twitter用户面临更大的风险。

  CloudSEK确定了攻击者可以滥用公开的API密钥和令牌的多种方式。例如通过将密钥嵌入到脚本中,黑客可以组建一支Twitter机器人军队来大规模传播虚假信息。研究人员警告说:“攻击者还可以使用经过验证的Twitter帐户来传播恶意软件和垃圾邮件,并进行自动化网络钓鱼攻击。”

  Salt Security研究副总裁Yaniv Balmas表示,CloudSEK发现的Twitter API问题类似于先前报告的一些API密钥泄露或暴露的实例。“但与之前大多数案例的主要区别在于,通常当API密钥暴露时,主要风险在于应用程序/供应商,例如GitHub上公开的AWS S3 API密钥。”

  然而,Twitter的API密钥泄露要严重得多,因为用户授权移动应用程序使用他们的Twitter账户,从而将自己也置身于应用程序所面临的风险中。此类密钥泄露也为许多可能的滥用和攻击场景创造了可能性。


标签: twitter app

相关文章

Twitter被罚1.5亿美元 马斯克遭Twitter股东集体起诉

  自马斯克公开Twitter持股以来,特斯拉股价快腰斩了,然而这还没结束。  在马斯克与Twitter就收购进展僵持不下之际,Twitter再次传出坏消息,这次是因隐私问题遭到美国监管部门罚款。  ...

马斯克想让推特 X 成为新的 TikTok 吗

  马斯克 (Elon Musk) 去年以 440 亿美元(IT之家备注:当前约 3181.2 亿元人民币)的代价收购了 Twitter,但似乎推特在被收购之后并没有变得更好。  上周突然有自媒体...

推特Twitter新界面曝光 将加入播客功能

  Twitterapk.com消息,Twitter 推特最近一直在积极开发新功能,包括 1080p 视频上传、长文章等。而最新证据表明,推特将加入播客行业竞争。  根据可信爆料者 @Jane M...

推特发布2021年热门游戏

推特发布2021年热门游戏

  推特发布2021年热门游戏,点击下载推特最新app安装包……  推特于昨晚发布了2021年热门排行榜。在游戏方面,国产手游《原神》成功走出国门,成为2021年推特上用户谈论最多的游戏。  2021...

推特是做什么的?

  推特是做什么的?  Twitter(推特)是一家美国社交网络及微博客服务的公司,致力于服务公众对话 。 Twitter可以让用户更新不超过140个字符的消息(除中文、日文和韩语外已提高上限至2...

Twitter禁止超过34,000个帐户发布与虐待儿童和恐怖主义相关的内容

Twitter禁止超过34,000个帐户发布与虐待儿童和恐怖主义相关的内容

  Twitter发布了2022 年 1 月 26 日至 2022 年 2 月 25 日期间的合规报告  报道称,推特在同一时期共报告了 268 起投诉。大部分申诉涉及在线骚扰 (161),其次是假冒...