Gratis artikkelserie

Les vår artikkelserie om Software as a service

Last ned artikkelen

Fartsdump i skyen

LEDER: Det er lite hensiktsmessig at Narvik kommune må brøyte vei for skytjenester i det offentlige.

Les mer Les mer

ANNONSEBILAG

Få bedre tid med Atea

Vi spør ikke om du tør forandre, vi spør om du tør la være...
 

Satte seg på tronen

KOMMENTAR: "Ta den med deg" har fått Apple på tronen. Om Apple blir værende er usikkert, men forhåpningene er store.

Les mer Les mer

Les CW på mobilen

Få it-nyhetene rett i lomma.

Du får som fortjent

KOMMENTAR: Outsourcing eller tjenesteutsetting er ord som vekker blandete følelser.

Les mer Les mer

Computerworld kvitrer

Få it-nyhetene først.

it-kvitter på Twitter!

Et Kodak-øyeblikk

KRONIKK: Kodak, på kanten av stupet. Det mest ikoniske offeret for digitaliseringen så langt, og det mest ironiske.

Les mer Les mer

 
Du er her: Computerworld >
 

Slik ble Twitter hacket

Ole Petter Baugerød Stokke
20.07.2009 kl 13:10

Hotmail, Gmail og gamle blemmer skapte infolekkasjen. Unngå det samme!

Slik ble Twitter hacket

HACK: Ved å bruke Gmails system for å hente glemte passord, klarte hackeren å få tak i en masse sensitiv informasjon om Twitter. (Illustrasjon: Ole Petter Baugerød Stokke)

I forrige uke ble en rekke hemmelige dokumenter fra Twitter lekket ut på nettet, blant annet med sensitiv økonomisk informasjon om selskapet.

Techcrunch publiserte noen av disse, samtidig som de var først ute med å melde nyheten.

Dokumentene stammet fra epost-kontoene til en rekke ansatte hos Twitter, blant annet administrerende direktør Evan Williams og en av grunderne bak siden, Biz Stone.

Hackeren bak angrepet, som kaller seg Hacker Croll, har gjennom en rekke samtaler med Techcrunch avslørt hvordan han fikk tak i dokumentene.

Hemmelige spørsmål

Som det ofte er, var heller ikke Hacker Croll sine teknikker så avanserte som man kanskje kunne tro. Det første han gjorde, var å skaffe seg tilgang til Gmail-kontoen til en av de Twitter-ansatte; en assistent til administrasjonen.

Mange tjenester har en mulighet for å oppgi at man har glemt passordet. Dermed må man svare på en rekke "hemmelige spørsmål" for å verifisere at man er tjenestens rettmessige eier. Slik har også Gmail.

Svarene på de personlige spørsmålene fant hackeren ved å søke rundt på nettet, ettersom vi stadig deler mer informasjon om oss selv på diverse nettsider. Samme teknikk ble trolig brukt da Sarah Palins epost ble brutt opp tidligere i år.

Hotmail hjalp

Etter at spørsmålene var besvart, sa Gmail at en epost med passord hadde blitt sendt til den Twitter-ansattes andre epost-konto. Og at denne kontoen var "******@h******.com". Han antok det dreide seg om et Hotmail-adresse, og klarte å gjette seg frem til brukernavnet. Denne kontoen var inaktiv, noe Hotmail-kontoer blir etter så og så lang tid uten aktivitet.

Han kunne dermed registrere denne epost-adressen som hans egen, gjentok passord-prosessen hos Gmail, og fikk dermed en epost inn i det som nå var hans egen Hotmail-konto med den Twitter-ansattes Gmail-passord. Nå kunne han fjerne sporene sine, og sørge for at den Twitter-ansatte fikk åpnet sin Gmail-konto med sitt gamle passord, uten at han visste at noen hadde vært inne og påstått at passordet var "glemt".

Hackeren satt dermed med tilgang til den personlige Gmail-en til en Twitter-ansatt, og "moroa" kunne begynne.

Samme passord

Ved å snoke rundt i den private eposten, fant han snart en rekke brukernavn og passord til andre nett-tjenester. Ved hjelp av disse klarte han også å logge seg inn på den Twitter-ansatte sin jobb-epost, selv om denne informasjonen ikke lå i klartekst i eposten.

Men ettersom mange bruker de samme passordene på alle sine forskjellige tjenester, klarte han å gjette seg frem.

- De aller fleste Twitter-ansatte bruker det samme passordet for jobb-eposten som de gjør på andre tjenester, forteller Hacker Croll til Techcrunch.

I den Google Apps-baserte jobb-eposten fant hackeren en rekke brukernavn og passord til andre ansatte i Twitter. Dermed fikk han tilgang på en rekke andre sine sensetive dokumenter, blant fra annet innboksen til toppene Williams og Stone, som han dermed lekket ut til offentligheten.

Twitter vurderer nå søksmål mot blant annet Techcrunch, som har publisert noen av de hemmelige dokumentene.

Folk lærer ikke

Lærdommen fra denne historien er at mye kan bli bedre når det gjelder hvordan folk og tjenester behandler passord.

Tjenesters "hemmelig spørsmål"-politikk har tidligere fått kritikk, og man har gang på gang fått høre at man bør ha forskjellige passord på forskjellige tjenester. De bør også være sterke, det vil si å inkludere spesielle tegn og tall, og ikke bestå av vanlige ord.

- Men jeg tror det kreve mye mer enn denne hendelsen før folk lærer, sier Sam Masiello, som er direktør for informasjonssikkerhet i selskapet MX Logic.

- Vi har snakket om sterke og flere passord i årevis, men folk har fortsatt ikke lært.

På jakt etter ny jobb?

Last ned gratis whitepaper

blog comments powered by Disqus

Slik blir nordens største datasenter

Entra Eiendom skal bygge Greenfield i Fet, et datasenter større enn selv Facebooks i Luleå. Det skal gi kundene sterkt reduserte kostnader.

Les mer om dette Les mer

Satte seg på tronen

KOMMENTAR: "Ta den med deg" har fått Apple på tronen. Om Apple blir værende er usikkert, men forhåpningene er store.

Les mer om dette Les mer

I pluss for EDB

Slik gikk regnskapsåret 2011 og fjerdekvartal for giganten.

Les mer om dette Les mer

Må sende helsedata med telefaks

Kommuner i Gudbrandsdalen får ikke utveksle helseinformasjon elektronisk.

Les mer om dette Les mer

Spår langvarig krig mot Apple

Kinesisk Ipad-krangel kan koste Apple dyrt.

Les mer om dette Les mer

Facebook fikset Sarpsborg-vann

Da det ble rapportert om vannlekkasje i Sarpsborg, kom Facebook til god nytte.

Les mer om dette Les mer

Hvorfor "hvorfor"?

Har du undersøkt effekten av å spørre om hvorfor? Den kan bli overraskende.

Les mer Les mer

EDB Ergogroup tar tilbake Oslo

Oslo kommune har valgt EDB Ergogroup som it-driftsleverandør - på tross av årelang konflikt.

Les mer om dette Les mer

 
  
Mest anbefalt
Lager mobilapp som hovedoppgave
 Lager mobilapp som hovedoppgave
  Facebook:11   Twitter:6
Sjekk ut tekno-vibratoren!
 Sjekk ut tekno-vibratoren!
  Facebook:5   Twitter:8
Vil stenge nettet på skolen
 Vil stenge nettet på skolen
  Facebook:2   Twitter:11
Mener Twitter er verre enn tobakk
 Mener Twitter er verre enn tobakk
  Facebook:0   Twitter:12
I pluss for EDB
 I pluss for EDB
  Facebook:11   Twitter:1
Han lagde Apples trådløsnett
 Han lagde Apples trådløsnett
  Facebook:5   Twitter:6
Fet kommune kan få gigantisk datasenter
 Fet kommune kan få gigantisk datasenter
  Facebook:4   Twitter:7
- Hva skal stå på veggen din?
 - Hva skal stå på veggen din?
  Facebook:4   Twitter:6

Min side IDG

Dataforeningen
07. feb 2012 - Oslo

Dataforeningen
15. feb 2012 - Trondheim

CIO Forum
16. feb 2012 - Oslo Kongressenter Folkets Hus

Dataforeningen
20. feb 2012 - Stavanger

Manag-E Nordic
28. feb 2012 - Askerhallen

Energyworld
01. mar 2012 - Stavanger

Dataforeningen
06. mar 2012 - Trondheim

CIO Forum
08. mar 2012 - Oslo Kongressenter Folkets Hus

PMI Norway Chapter
08. mar 2012 - Oslo

itSMF
14. mar 2012 - Clarion hotel Oslo Airport

Dataforeningen
19. mar 2012 - Oslo

Dataforeningen
19. mar 2012 - Trondheim

CIO Forum
22. mar 2012 - Oslo Kongressenter Folkets Hus

Dataforeningen
22. mar 2012 - Stavanger

Dataforeningen
11. apr 2012 - Oslo

Dataforeningen
26. apr 2012 - Oslo

CIO Forum
CRM
26. apr 2012 - Oslo Kongressenter Folkets Hus

Dataforeningen
04. mai 2012 - Kristiansand

Dataforeningen
08. mai 2012 - Trondheim

Dataforeningen
08. mai 2012 - Hurtigruten

Computerworld it-trender
10. mai 2012 - Oslo

Dataforeningen
23. mai 2012 - Sandefjord

CIO Forum
24. mai 2012 - Oslo Kongressenter Folkets Hus

Mobile trender
13. jun 2012 - Oslo

CIO Forum
21. jun 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
30. aug 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
20. sep 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
27. sep 2012 - Oslo Kongressenter Folkets Hus

Admin
10. okt 2012 - Oslo

CIO Forum
25. okt 2012 - Oslo Kongressenter Folkets Hus

Healthworld
01. nov 2012 - Oslo

Computerworld Årets it-direktør
15. nov 2012 - Oslo

CIO Forum
22. nov 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
13. des 2012 - Oslo Kongressenter Folkets Hus


Copyright 2012 IDG Magazines Norge AS. All rights reserved

Postboks 9090 Grønland – 0133 OSLO / online@idg.no / Telefon 22053000

Ansvarlig redaktør Morten Kristiansen / Utviklingsansvarlig Ulf H. Helland / Salgsdirektør Jon Thore Thorstensen