20 Августа, 2020
Исследования Check Point помогают снизить значительную уязвимость веб-сайта и мобильного приложения OkCupid
Исследователи Check Point демонстрируют, как хакер мог получить доступ к конфиденциальным данным пользователей - полным данным профиля, личным сообщениям, изображениям и адресам электронной почты - на OkCupid, ведущей бесплатной платформе онлайн-знакомств.
Компания Check Point Research, подразделение по анализу угроз компании Check Point® Software Technologies Ltd. (NASDAQ: CHKP), ведущего мирового поставщика решений для кибербезопасности, недавно обнаружила и помогла устранить несколько недостатков безопасности на веб-сайте и в мобильном приложении OkCupid. В случае эксплуатации уязвимости позволили бы хакеру получить доступ и украсть личные данные пользователей OkCupid, а также отправлять сообщения из их учетной записи без ведома пользователей.
OkCupid, запущенный в 2004 году, в настоящее время является одним из ведущих бесплатных онлайн-сервисов знакомств во всем мире с более чем 50 миллионами зарегистрированных пользователей и используется в 110 странах. В 2019 году через сайт было установлено 91 миллион подключений ежегодно, при этом каждую неделю проводилось в среднем 50000 свиданий. Во время пандемии Covid-19 разговоры об OkCupid увеличились на 20%. Однако подробная личная информация, предоставленная пользователями, также делает службы онлайн-знакомств целями для злоумышленников либо для целевых атак, либо для продажи другим хакерам.
Исследователи Check Point продемонстрировали, что уязвимости в приложении и веб-сайте OkCupid могут предоставить хакеру доступ к полным данным профиля пользователя, личным сообщениям, сексуальной ориентации, личным адресам и всем отправленным ответам на вопросы профиля OkCupid. Недостатки также позволили бы хакеру манипулировать данными профиля целевого пользователя и отправлять новые сообщения другим пользователям из своей учетной записи, позволяя хакеру выдавать себя за настоящего пользователя для дальнейших мошеннических или злонамеренных действий.
Исследователи подробно описали трехэтапный метод атаки, который позволил бы хакеру атаковать пользователей:
Одед Вануну, руководитель отдела исследований уязвимостей продуктов в Check Point, сказал: «Наше исследование OkCupid, одной из самых популярных платформ для знакомств, подняло ряд серьезных вопросов относительно безопасности всех приложений и веб-сайтов для знакомств. В компании продемонстрировали, что хакер может получить доступ к личным данным, сообщениям и фотографиям пользователей, поэтому каждый разработчик и пользователь приложения для знакомств должен сделать паузу, чтобы подумать об уровнях безопасности интимных деталей и изображений, которые они размещают и на которых делятся. эти платформы. К счастью, OkCupid незамедлительно и ответственно отреагировала на наши выводы, чтобы уменьшить эти уязвимости в своем мобильном приложении и на веб-сайте ».
Исследователи Check Point ответственно раскрыли свои выводы OkCupid. OkCupid признал и исправил недостатки безопасности на своих серверах, поэтому пользователям не нужно предпринимать никаких действий. После раскрытия и исправления уязвимостей OkCupid опубликовал следующее заявление: «Check Point Research проинформировала разработчиков OkCupid об уязвимостях, обнаруженных в этом исследовании, и было ответственно развернуто решение, чтобы пользователи могли безопасно продолжать использовать приложение OkCupid. Потенциальная уязвимость OkCupid не затронула ни одного пользователя, и в компании смогли исправить ее в течение 48 часов. За это благодарны партнерам, таким как Check Point, которые с OkCupid ставят безопасность и конфиденциальность наших пользователей на первое место ».
Компания Check Point Research, подразделение по анализу угроз компании Check Point® Software Technologies Ltd. (NASDAQ: CHKP), ведущего мирового поставщика решений для кибербезопасности, недавно обнаружила и помогла устранить несколько недостатков безопасности на веб-сайте и в мобильном приложении OkCupid. В случае эксплуатации уязвимости позволили бы хакеру получить доступ и украсть личные данные пользователей OkCupid, а также отправлять сообщения из их учетной записи без ведома пользователей.
OkCupid, запущенный в 2004 году, в настоящее время является одним из ведущих бесплатных онлайн-сервисов знакомств во всем мире с более чем 50 миллионами зарегистрированных пользователей и используется в 110 странах. В 2019 году через сайт было установлено 91 миллион подключений ежегодно, при этом каждую неделю проводилось в среднем 50000 свиданий. Во время пандемии Covid-19 разговоры об OkCupid увеличились на 20%. Однако подробная личная информация, предоставленная пользователями, также делает службы онлайн-знакомств целями для злоумышленников либо для целевых атак, либо для продажи другим хакерам.
Исследователи Check Point продемонстрировали, что уязвимости в приложении и веб-сайте OkCupid могут предоставить хакеру доступ к полным данным профиля пользователя, личным сообщениям, сексуальной ориентации, личным адресам и всем отправленным ответам на вопросы профиля OkCupid. Недостатки также позволили бы хакеру манипулировать данными профиля целевого пользователя и отправлять новые сообщения другим пользователям из своей учетной записи, позволяя хакеру выдавать себя за настоящего пользователя для дальнейших мошеннических или злонамеренных действий.
Исследователи подробно описали трехэтапный метод атаки, который позволил бы хакеру атаковать пользователей:
- Хакер создает вредоносную ссылку, содержащую целевую нагрузку, которая инициирует атаку.
- Хакер отправляет ссылку на предполагаемую цель или публикует ее на общедоступном форуме, чтобы пользователи могли нажать на нее.
- Как только жертва щелкает ссылку, чтобы открыть ее, вредоносный код запускается, предоставляя хакеру доступ к учетной записи цели.
Одед Вануну, руководитель отдела исследований уязвимостей продуктов в Check Point, сказал: «Наше исследование OkCupid, одной из самых популярных платформ для знакомств, подняло ряд серьезных вопросов относительно безопасности всех приложений и веб-сайтов для знакомств. В компании продемонстрировали, что хакер может получить доступ к личным данным, сообщениям и фотографиям пользователей, поэтому каждый разработчик и пользователь приложения для знакомств должен сделать паузу, чтобы подумать об уровнях безопасности интимных деталей и изображений, которые они размещают и на которых делятся. эти платформы. К счастью, OkCupid незамедлительно и ответственно отреагировала на наши выводы, чтобы уменьшить эти уязвимости в своем мобильном приложении и на веб-сайте ».
Исследователи Check Point ответственно раскрыли свои выводы OkCupid. OkCupid признал и исправил недостатки безопасности на своих серверах, поэтому пользователям не нужно предпринимать никаких действий. После раскрытия и исправления уязвимостей OkCupid опубликовал следующее заявление: «Check Point Research проинформировала разработчиков OkCupid об уязвимостях, обнаруженных в этом исследовании, и было ответственно развернуто решение, чтобы пользователи могли безопасно продолжать использовать приложение OkCupid. Потенциальная уязвимость OkCupid не затронула ни одного пользователя, и в компании смогли исправить ее в течение 48 часов. За это благодарны партнерам, таким как Check Point, которые с OkCupid ставят безопасность и конфиденциальность наших пользователей на первое место ».
