Wie man jedes Facebook-Konto in weniger als einer Minute hacken kann, indem man nur eine SMS sendet

, Author

Facebook-HandyEin britischer Sicherheitsforscher, der sich „fin1te“ nennt, hat sich selbst 20.000 Dollar verdient, nachdem er einen Weg aufgedeckt hat, wie man sich in jedes Facebook-Konto hacken kann, indem man einfach eine Handy-SMS sendet.

Dies sollte – natürlich – unmöglich sein, aber aufgrund einer Schwachstelle in Facebooks verworrenem Nest von Millionen und Abermillionen von Codezeilen waren potenziell Hunderte von Millionen Konten durch diese einfache Technik anfällig für eine Entführung.

Fin1te (richtiger Name Jack Whitten) hat in seinem Blog dokumentiert, wie der Hack funktioniert.

Das erste, was man tun muss, ist, den Buchstaben „F“ in einer SMS-Nachricht an Facebook zu senden, als ob man sein Mobiltelefon rechtmäßig bei dem sozialen Netzwerk registrieren würde. In Großbritannien lautet der SMS-Kurzcode für Facebook 32665.

Sende eine SMS an Facebook

Facebook antwortet per SMS mit einem achtstelligen Bestätigungscode.

Der normale Ablauf wäre, diesen Bestätigungscode in ein Facebook-Formular einzugeben und sich auf den Weg zu machen…

Facebook-Formular zur mobilen Aktivierung

Aber fin1te entdeckte eine Schwachstelle in diesem Formular, die ausgenutzt werden konnte, um den Bestätigungscode, den er von Facebook per SMS erhalten hatte, mit dem Konto *jeder* anderen Person zu verwenden.

Fin1te hatte herausgefunden, dass eines der Elemente des mobilen Aktivierungsformulars als Parameter die Profil-ID des Nutzers enthielt. Das ist die eindeutige Nummer, die mit dem Konto der Zielperson verknüpft ist.

Profil-ID-Parameter im Formular

Ändern Sie die Profil-ID, die von diesem Formular an Facebook gesendet wird, und das soziale Netzwerk könnte glauben, dass Sie jemand anderes sind, der ein Mobiltelefon mit seinem Konto verknüpft.

Der erste Schritt, der erforderlich ist, um das Konto einer Person auf diese Weise zu kapern, erfordert also die eindeutige Facebook-Profil-ID des Opfers.

Wenn du die numerische Profil-ID einer Person nicht kennst, kannst du sie jederzeit mit frei verfügbaren Tools nachschlagen – sie soll ja nicht geheim sein.

Find a Facebook profile ID

Sicherlich war fin1te in der Lage, den Profil-ID-Parameter, der von seinem Browser an Facebook gesendet wurde, durch die eindeutige Nummer des Kontos zu ersetzen, auf das er zugreifen wollte…

Facebook hack data

.. und innerhalb von Sekunden erhielt sein Handy eine SMS, die bestätigte, dass er das Gerät erfolgreich mit dem Konto verbunden hatte.

Facebook Bestätigungs-SMS

Erfolg. Einem Facebook-Konto ist nun die Mobiltelefonnummer eines Dritten zugeordnet. Ganz ohne Malware oder Phishing. Alles, was getan werden musste, war das Versenden einer SMS.

Die letzte Phase des Account-Hijackings ist einfach zu bewerkstelligen. Facebook erlaubt es, sich mit seiner Handynummer statt mit einer E-Mail-Adresse anzumelden, wenn man das möchte. Also gibt man bei der Anmeldung die Handynummer ein, die man mit dem Konto des Opfers verknüpft hat, und fordert per SMS eine Passwortrücksetzung an.

Facebook-Passwortrücksetzungscode

Sicherlich entdeckte fin1te, dass Facebook ihm ordnungsgemäß den Passwortrücksetzungscode für das Konto schickte – was bedeutet, dass er das Passwort des Kontos ändern und den rechtmäßigen Nutzer aussperren konnte.

Dies ist eine unglaublich einfache, aber wirkungsvolle Methode, um das Facebook-Konto eines beliebigen Nutzers zu übernehmen.

Die gute Nachricht ist, dass fin1te die Sicherheitslücke verantwortungsbewusst an Facebook weitergegeben hat, anstatt sie für böswillige Zwecke auszunutzen oder sie an andere Parteien zu verkaufen. Facebook hat das Problem behoben, so dass andere diese gravierende Sicherheitslücke nicht mehr ausnutzen können. Für seine Mühen hat Facebook fin1te ein Bug Bounty in Höhe von 20.000 Dollar zugesprochen und die Schwachstelle behoben.

Aber es besteht kein Zweifel, dass fin1te mit seiner Entdeckung auf dem Untergrundmarkt, vielleicht an Cyberkriminelle oder Geheimdienste verkauft, noch mehr Geld hätte verdienen können.

Wer weiß, welche anderen schwerwiegenden Sicherheitslücken in Facebook stecken, die dem Sicherheitsteam des Unternehmens nicht verantwortungsvoll gemeldet wurden?

Wenn Sie darüber nachdenken, Facebook zu verlassen, hören Sie sich doch diesen „Smashing Security“-Podcast an, den wir aufgenommen haben:

Smashing Security #75: ‚Quitting Facebook‘

Ihr Browser unterstützt dieses Audioelement nicht.https://aphid.fireside.fm/d/1437767933/dd3252a8-95c3-41f8-a8a0-9d5d2f9e0bc6/3e3e8a52-4c1e-45c7-8271-8c13eb312039.mp3

Hören Sie auf Apple Podcasts | Google Podcasts | Pocket Casts | Spotify | Other… | RSS
Mehr Episoden…

Fandest du diesen Artikel interessant? Folgen Sie Graham Cluley auf Twitter, um mehr von unseren exklusiven Inhalten zu lesen.

Graham Cluley ist ein Veteran der Antiviren-Branche und hat seit den frühen 1990er Jahren, als er die allererste Version von Dr. Solomons Anti-Virus Toolkit für Windows schrieb, für eine Reihe von Sicherheitsunternehmen gearbeitet. Als unabhängiger Sicherheitsanalyst tritt er regelmäßig in den Medien auf und ist ein internationaler Redner zu den Themen Computersicherheit, Hacker und Online-Datenschutz. Folgen Sie ihm auf Twitter unter @gcluley oder schreiben Sie ihm eine E-Mail.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht.