17-jähriger Australier steckt hinter Twitter-Attacke

Ein 17-Jähriger aus Melbourne hat die gestrige XSS-Attacke auf Twitter ausgelöst. Pearce Delphin machte sich eine zuvor von „RainbowTwtr“ entdeckte Lücke in Twitters Code zunutze. Er schleuste JavaScript-Code ein, der per Mouseover ein Pop-up-Fenster öffnete.

Hacker hätten den Code danach verändert, um ihn weiterzuverbreiten und Nutzer auf Pornosites umzuleiten, berichtet die Nachrichtenagentur AFP. „Ich wollte nur ausprobieren, ob es funktioniert, ob man JavaScript tatsächlich innerhalb eines Tweets ausführen kann“, erklärte Delphin gegenüber ZDNet Australien.

Der Sicherheitsanbieter Netcraft hatte den Schadcode bis zu Delphin zurückverfolgt. Er habe gar nicht darüber nachgedacht, welches Chaos er auslösen könnte, sagte der 17-Jährige. „Ich habe eine Sicherheitslücke entdeckt und keinen Wurm programmiert, der sich selbst reproduziert. Das ist genaugenommen keine Straftat.“

Delphin zufolge hätte die Schwachstelle leicht dazu ausgenutzt werden können, Passwörter und Nutzernamen zu stehlen. Die Schwierigkeit habe darin bestanden, mit weniger als 140 Zeichen einen funktionierenden Code zu schreiben.

Masato Kinugawa, ein japanischer Hacker, behauptete gegenüber dem britischen Guardian, er habe die XSS-Lücke schon Mitte August an Twitter gemeldet, woraufhin sie geschlossen worden sei. Sie sei jedoch mit einem kürzlich eingespielten Update der Site wieder aufgetaucht, weshalb Kinugawa den Account „RainbowTwtr“ angelegt habe, um auf die Schwachstelle aufmerksam zu machen.

Laut Threatpost waren über 500.000 Twitter-Nutzer von der Attacke betroffen, darunter auch das Weiße Haus sowie die Frau des britischen Ex-Premiers Gordon Brown. Das Konto von RainbowTwtr wurde mittlerweile deaktiviert.

ZDNet.de Redaktion

Recent Posts

Copilot Wave 2: Microsoft kündigt neue KI-Funktionen an

Copilot wird stärker in Microsoft 365 integriert. Neue Funktionen stehen unter anderem für Excel, Outlook,…

6 Stunden ago

Kritische RCE-Schwachstelle in Google Cloud Platform

Schwachstelle weist laut Tenable auf schwerwiegende Sicherheitslücke in Google Cloud Diensten hin, insbesondere App Engine,…

23 Stunden ago

Microsoft macht Office LTSC 2024 allgemein verfügbar

Die neue Version kommt mit einem Supportzeitraum von fünf Jahren. Währenddessen erhält Office LTSC 2024…

23 Stunden ago

iOS 18 schließt 33 Sicherheitslücken

Sie führen unter Umständen zur Preisgabe vertraulicher Informationen oder gar zu einem Systemabsturz. Apples KI-Dienste…

23 Stunden ago

Intel verschiebt Bau der Chipfabrik in Magdeburg

Das Projekt liegt wahrscheinlich für rund zwei Jahre auf Eis. Aus der Fertigungssparte Intel Foundry…

1 Tag ago

Google kündigt neue Sicherheitsfunktionen für Chrome an

Der Sicherheitscheck entzieht unsicheren Websites automatisch alle Berechtigungen. Zudem können Nutzer in Chrome künftig Websites…

2 Tagen ago