{"id":209984,"date":"2018-09-28T20:11:45","date_gmt":"2018-09-28T18:11:45","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=209984"},"modified":"2019-09-24T22:26:13","modified_gmt":"2019-09-24T20:26:13","slug":"facebook-hack-zugriff-auf-50-mio-access-token-fr-konten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/09\/28\/facebook-hack-zugriff-auf-50-mio-access-token-fr-konten\/","title":{"rendered":"Facebook-Hack: Zugriff auf 50 Mio. Access-Token f&uuml;r Konten"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 9px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2013\/04\/FB_thumb.jpg\" width=\"62\" align=\"left\" height=\"62\"\/>Facebook hat gerade eine fette Sicherheitsl\u00fccke eingestanden. Diese erm\u00f6glichte Hackern die Access-Token f\u00fcr um die 50 Millionen Konten abzuziehen und zu missbrauchen. M\u00f6glicherweise sind noch mehr Konten betroffen, Facebook hat 90 Millionen Konten zur\u00fcckgesetzt. Zudem wollte ein White Hat-Hacker Sonntag das Facebook-Konto von Mark Zuckerberg l\u00f6schen. Ob der angek\u00fcndigte Hack des Kontos von Mark Zuckerberg damit zusammenh\u00e4ngt, ist unklar. Hier das, was bisher bekannt ist. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg04.met.vgwort.de\/na\/1b68038bfda54e099fd3f82817bbd28e\" width=\"1\" height=\"1\"\/>Das ist nat\u00fcrlich der kr\u00f6nende Abschluss einer Woche mit Negativ-Meldungen f\u00fcr Facebook. Die Tage hatte ich mich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/09\/27\/neuer-rger-im-facebook-universum\/\">Neuer \u00c4rger im Facebook-Universum<\/a> an verschiedenen Geschichten abgearbeitet, da platzt die n\u00e4chste Bombe. <\/p>\n<h2>Hacker wollte Sonntag Zucks Facebook-Konto l\u00f6schen<\/h2>\n<p>Keine Ahnung, ob es mit der Sache zusammen h\u00e4ngt. Aber seit einigen Stunden geht die Meldung um (siehe <a href=\"https:\/\/www.neowin.net\/news\/hacker-challenges-facebook-by-claiming-he-will-delete-zuckerbergs-account-on-sunday\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>), dass der taiwanesische Hacker Chang Chi-yuan Facebook gehackt habe. Er hatte angek\u00fcndigt, dass er kommenden Sonntag das Facebook-Konto von Mark Zuckerberg l\u00f6schen wolle. Sollte als Live-\u00dcbertragung stattfinden. <\/p>\n<p><img decoding=\"async\" title=\"ZUCC'D or $7'D\" alt=\"ZUCC'D or $7'D\" src=\"https:\/\/i.imgur.com\/wwKvZfR.jpg\"\/><\/p>\n<p>Chang Chi-yuan ist ein selbst ernannter White Hat-Hacker der z.B. im <a href=\"https:\/\/bugbounty.linecorp.com\/en\/halloffame\/2016\/\" target=\"_blank\" rel=\"noopener noreferrer\">LINE Security Bug Bounty Programm<\/a> auftaucht. Nachdem das Ganze riesige internationale Aufmerksamkeit bekam, hat Chang Chi-yuan in <a href=\"https:\/\/web.archive.org\/web\/20180929173118\/https:\/\/www.facebook.com\/robots.tx\/posts\/1198980273583188\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Post<\/a> einen R\u00fcckzieher gemacht.<\/p>\n<p><img decoding=\"async\" title=\"Facebook-Bug-Confirmation\" alt=\"Facebook-Bug-Confirmation\" src=\"https:\/\/i.imgur.com\/tTCN1PC.jpg\"\/><\/p>\n<p>Wenn ich den obigen Screenshot richtig interpretiere, gab es einen Kontakt zwischen dem Hacker und Facebook, in dem dessen Meldung best\u00e4tigt wurde. So viel als Vorbemerkung und Spekulation. Ob der Vorfall irgend etwas mit nachfolgender Sicherheitsl\u00fccke zu tun hat, entzieht sich meiner Kenntnis. <\/p>\n<h2>Facebook gesteht Sicherheitsl\u00fccke ein<\/h2>\n<p>Bei Facebook gibt es eine Schwachstelle. In einer <a href=\"https:\/\/newsroom.fb.com\/news\/2018\/09\/security-update\/\" target=\"_blank\" rel=\"noopener noreferrer\">Sicherheitsmeldung<\/a> geht Guy Rosen, VP of Product Management bei Facebook auf das Sicherheitsproblem ein. Hier das Eingest\u00e4ndnis:<\/p>\n<blockquote>\n<p>Am Nachmittag des Dienstag, den 25. September, entdeckte unser Ingenieurteam ein Sicherheitsproblem, das fast 50 Millionen Konten betraf. Wir nehmen das unglaublich ernst und wollten alle dar\u00fcber informieren, was passiert ist und welche Sofortma\u00dfnahmen wir ergriffen haben, um die Sicherheit der Menschen zu sch\u00fctzen.<\/p>\n<p>Unsere Untersuchung befindet sich noch im Anfangsstadium. Aber es ist klar, dass Angreifer eine Schwachstelle im Code von Facebook ausgenutzt haben, die sich auf \"View As\" ausgewirkt hat, eine Funktion, mit der man sehen kann, wie sein eigenes Profil f\u00fcr jemand anderen aussieht. So konnten sie [die Hacker] Facebook-Zugriffstoken stehlen, mit denen sie dann die Konten der Personen \u00fcbernehmen konnten. Zugriffstoken sind das \u00c4quivalent zu digitalen Schl\u00fcsseln, mit denen Personen bei Facebook angemeldet bleiben, so dass sie nicht bei jeder Nutzung der App ihr Passwort neu eingeben m\u00fcssen.<\/p>\n<\/blockquote>\n<p>Das ist quasi der GAU f\u00fcr ein soziales Netzwerk wie Facebook. Die Konten beliebiger Facebook-Nutzer konnten gehackt werden, wenn diese eine bestimmte Funktion genutzt hatten. <\/p>\n<h3>Durchgef\u00fchrte Ma\u00dfnahmen<\/h3>\n<p>Der Facebook-Manager z\u00e4hlt dann die Ma\u00dfnahmen auf, die man ergriffen hat.&nbsp; <\/p>\n<ul>\n<li>Erste Ma\u00dfnahme war das Schlie\u00dfen der Sicherheitsl\u00fccke und das Informieren der Strafverfolgungsbeh\u00f6rden.  <\/li>\n<li>Facebook hat vor\u00fcbergehend die Funktion \"Anzeigen als\" deaktiviert, w\u00e4hrend eine gr\u00fcndliche Sicherheits\u00fcberpr\u00fcfung durchgef\u00fchrt wird.  <\/li>\n<li>Dann wurden die Zugriffstoken der fast 50 Millionen Konten, die mit Sicherheit betroffen waren, zur\u00fcckgesetzt.  <\/li>\n<li>Zur Sicherheit wurden vorsorglich die Zugriffstoken f\u00fcr weitere 40 Millionen Konten zur\u00fcckgesetzt, die im letzten Jahr einer \"View As\"-Darstellung unterzogen wurden.<\/li>\n<\/ul>\n<p>Infolgedessen m\u00fcssen sich nun rund 90 Millionen Menschen wieder bei Facebook oder einer ihrer Apps, die Facebook Login verwenden, anmelden. Nachdem sie sich wieder eingeloggt haben, erhalten die Personen oben in ihrem News Feed eine Benachrichtigung, die ihnen erkl\u00e4rt, was passiert ist.<\/p>\n<h3>Die Schwachstelle erkl\u00e4rt<\/h3>\n<p>Facebook erkl\u00e4rt in seinem Post, dass dieser Angriff das komplexe Zusammenspiel mehrerer Probleme im Facebook-Code ausnutzte. Die Schwachstelle ist auf eine \u00c4nderung im Juli 2017 an der Video-Upload-Funktion zur\u00fcckzuf\u00fchren. Diese hat sich auf \"View As\" (Anzeigen als) auswirkte. Die Angreifer mussten diese Schwachstelle nicht nur finden und nutzen, um ein Zugriffstoken zu erhalten, sie mussten dann von diesem Konto zu anderen Konten gehen, um weitere Token zu stehlen.<\/p>\n<h2>Vieles liegt weiter im Dunkeln<\/h2>\n<p>Aktuell schreibt Facebook, dass man gerade erst mit unserer Untersuchung begonnen habe. Daher muss man erst noch feststellen, ob diese [gehackten] Konten missbraucht wurden oder auf welche Informationen zugegriffen wurde. <\/p>\n<p>Facebooks VP gibt auch zu: Wir wissen auch nicht, wer hinter diesen Angriffen steckt oder wo sie sich befinden. Momentan arbeiten deren Sicherheitsspezialisten daran, die Details zu verstehen. Man will den Beitrag aktualisieren, wenn mehr Informationen vorliegen und sich die Fakten \u00e4ndern. Falls es mehr betroffene Konten gibt, werden deren Zugriffstoken sofort zur\u00fcckgesetzt.<\/p>\n<p>Das kommt nat\u00fcrlich gut: Zusammen mit der negativen Presse wegen der Datenskandale, von Cambridge Analytic bis hin zum Letzten durch Ausnutzung der Schattenprofile, braut sich da wom\u00f6glich neues Unbill zusammen. <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/09\/23\/steigender-vertrauensverlust-in-facebook-google-co\/\">Steigender Vertrauensverlust in Facebook, Google &amp; Co.<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/07\/11\/hchststrafe-fr-facebook-in-england-im-analytica-skandal\/\">'H\u00f6chststrafe' f\u00fcr Facebook in England im Analytica-Skandal<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/06\/29\/datenlecks-ende-juni-2018-adidas-facebook-exactis\/\">Datenlecks Ende Juni 2018: Adidas, Facebook, Exactis<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/06\/20\/forscher-warnte-bereits-2014-vor-facebook-analytica-skandal\/\">Forscher warnte bereits 2014 vor Facebook-Analytica-Skandal<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/06\/08\/lchriges-datenschutzsieb-die-facebook-katastrophe\/\">L\u00f6chriges Datenschutzsieb: Die Facebook-Katastrophe<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/05\/31\/facebook-die-dsgvo-und-benachrichtigungen\/\">Facebook, die DSGVO und Benachrichtigungen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/05\/25\/dsgvo-und-whatsapp-teilt-nutzerdaten-mit-facebook\/\">DSGVO? Und WhatsApp teilt Nutzerdaten mit Facebook<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/04\/04\/android-trojaner-stiehlt-daten-von-facebook-skype-co\/\">Android-Trojaner stiehlt Daten von Facebook, Skype &amp; Co.<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/03\/28\/firefox-bringt-facebook-container-als-tracking-blocker\/\">Firefox bringt Facebook-Container als Tracking-Blocker<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/03\/26\/nachbeben-im-facebook-cambridge-analytica-skandal\/\">Nachbeben im Facebook\/Cambridge Analytica-Skandal<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/09\/27\/neuer-rger-im-facebook-universum\/\">Neuer \u00c4rger im Facebook-Universum<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Facebook hat gerade eine fette Sicherheitsl\u00fccke eingestanden. Diese erm\u00f6glichte Hackern die Access-Token f\u00fcr um die 50 Millionen Konten abzuziehen und zu missbrauchen. M\u00f6glicherweise sind noch mehr Konten betroffen, Facebook hat 90 Millionen Konten zur\u00fcckgesetzt. Zudem wollte ein White Hat-Hacker Sonntag &hellip; <a href=\"https:\/\/borncity.com\/blog\/2018\/09\/28\/facebook-hack-zugriff-auf-50-mio-access-token-fr-konten\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[5070,426],"tags":[1199,2564,4328],"class_list":["post-209984","post","type-post","status-publish","format-standard","hentry","category-facebook","category-sicherheit","tag-facebook","tag-hack","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/209984","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=209984"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/209984\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=209984"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=209984"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=209984"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}