مراقب باشید – اشتراک‌گذاری پیوند ویکی‌پدیا در Slack می‌تواند یک مشکل امنیتی جدی باشد

مراقب باشید – اشتراک‌گذاری پیوند ویکی‌پدیا در Slack می‌تواند یک مشکل امنیتی جدی باشد

محققان امنیت سایبری از eSentire اشکالی را در نحوه ارائه مقاله‌های Slack در ویکی‌پدیا کشف کرده‌اند که ممکن است برای فریب دادن کاربران برای باز کردن آنها مورد سوء استفاده قرار گیرد. بد افزار– وب سایت های پر بار

در برنامه‌های پیام‌رسان محبوب، از جمله Slack، وقتی کاربر فراموش می‌کند بین نقطه پایان و حرف اول جمله بعدی فاصله اضافه کند، برنامه آن را به عنوان یک دامنه درک می‌کند و پیوند را بر این اساس ارائه می‌کند. برای مثال، تایپ کردن «face.book me for…» تبدیل خواهد شد http://face.book.

حال، اگر یک کاربر مخرب یک مقاله ویکی‌پدیا را در جای مناسب ویرایش کند و یک پانوشت مرجع اضافه کند، می‌تواند Slack را فریب دهد تا پیوندی را ارائه دهد که در مقاله وجود ندارد. این پیوند می تواند بعداً برای هدایت قربانی به یک وب سایت مخرب ویرایش شود.

دقت زیادی لازم است

از آن نقطه به بعد، تنها کمی خلاقیت لازم است تا قربانی را وادار کنیم تا روی پیوند در پیش نمایش پیوند ویکی‌پدیا که در غیر این صورت بی‌خطر است، کلیک کند تا ارائه شود. بد افزار.

در ویکی‌پدیا نیز این غیر معمول نیست. محققان بیش از ۱۰۰۰ نمونه از صفحاتی را یافته اند که پاورقی مرجع به محل دقیق آن اضافه شده است تا صفحه پیش نمایش Slack برای ایجاد پیوند ایجاد شود.

همین روش در وب‌سایت‌های دیگر نیز کار می‌کند، برای مثال، مانند Medium. با این حال، محققان بر روی ویکی‌پدیا تمرکز کرده‌اند، زیرا معتقدند این ویکی‌پدیا یک منبع معتبر و قابل اعتماد است (اگرچه این موضوع قابل بحث است).

بدیهی است که برای انجام آن، مهاجمان ابتدا باید مطمئن شوند که قربانی دارای Slack است، سپس به فضای کاری آن‌ها بپیوندند (احتمالاً از طریق یک حساب کاربری در معرض خطر)، و پیوندی را به اشتراک بگذارند که قربانی برای جذب آنها جالب باشد.

با توجه به موفقیت حملات فیشینگمطمئناً دیدن تلاش برای این نوع حمله تعجب آور نخواهد بود. Slack اخیراً دارای برخی نگرانی‌های امنیتی دیگر نیز بوده است رویکرد سهل‌گیرانه برای پذیرش ادغام برنامه شخص ثالث.

بیشتر از TechRadar Pro


منبع: https://www.techradar.com/pro/security/watch-out-sharing-a-wikipedia-link-on-slack-could-be-a-serious-security-no-no

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *