Ein 17-Jähriger aus Melbourne hat die gestrige XSS-Attacke auf Twitter ausgelöst. Pearce Delphin machte sich eine zuvor von „RainbowTwtr“ entdeckte Lücke in Twitters Code zunutze. Er schleuste JavaScript-Code ein, der per Mouseover ein Pop-up-Fenster öffnete.
Hacker hätten den Code danach verändert, um ihn weiterzuverbreiten und Nutzer auf Pornosites umzuleiten, berichtet die Nachrichtenagentur AFP. „Ich wollte nur ausprobieren, ob es funktioniert, ob man JavaScript tatsächlich innerhalb eines Tweets ausführen kann“, erklärte Delphin gegenüber ZDNet Australien.
Der Sicherheitsanbieter Netcraft hatte den Schadcode bis zu Delphin zurückverfolgt. Er habe gar nicht darüber nachgedacht, welches Chaos er auslösen könnte, sagte der 17-Jährige. „Ich habe eine Sicherheitslücke entdeckt und keinen Wurm programmiert, der sich selbst reproduziert. Das ist genaugenommen keine Straftat.“
Delphin zufolge hätte die Schwachstelle leicht dazu ausgenutzt werden können, Passwörter und Nutzernamen zu stehlen. Die Schwierigkeit habe darin bestanden, mit weniger als 140 Zeichen einen funktionierenden Code zu schreiben.
Masato Kinugawa, ein japanischer Hacker, behauptete gegenüber dem britischen Guardian, er habe die XSS-Lücke schon Mitte August an Twitter gemeldet, woraufhin sie geschlossen worden sei. Sie sei jedoch mit einem kürzlich eingespielten Update der Site wieder aufgetaucht, weshalb Kinugawa den Account „RainbowTwtr“ angelegt habe, um auf die Schwachstelle aufmerksam zu machen.
Laut Threatpost waren über 500.000 Twitter-Nutzer von der Attacke betroffen, darunter auch das Weiße Haus sowie die Frau des britischen Ex-Premiers Gordon Brown. Das Konto von RainbowTwtr wurde mittlerweile deaktiviert.
Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.
Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…
Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…
Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…
Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…
Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…