題:
突然在所有設備上退出Facebook。我應該擔心被黑客入侵嗎?
MattCat15
2018-09-28 19:07:49 UTC
view on stackexchange narkive permalink

不久前,我在Android上打開Facebook應用程序,然後收到消息“會話已過期。請重新登錄。”。然後,我嘗試使用當前密碼登錄,並成功登錄了我的帳戶。早在很久以前,當我創建此帳戶時,我就為我的帳戶設置了雙重身份驗證,當我在登錄後進行檢查時,它仍然處於活動狀態。我打開筆記本電腦,然後Chrome瀏覽器轉到了Facebook,只是發現PC上的會話也已註銷。重新登錄後,進入設置下的安全性並檢查了“當您登錄時”部分,然後我發現過去的所有登錄條目均已消失。我僅有的條目是那些在手機和筆記本電腦(也似乎是我信任的設備)上登錄的條目。註銷所有當前會話。但是,我的手機上沒有任何可疑的提示來驗證不正常的登錄(例如“您剛在xxxxx位置附近登錄嗎?”),也沒有來自註冊電子郵件的警告電子郵件,告訴我有關通過無法識別的瀏覽器或計算機。身份驗證提示出現。

我的問題是:

  • 有人是否有可能成功進入我的帳戶?如果是,那麼他們如何繞過兩因素身份驗證?

  • 那是正常事件還是我應該採取安全措施?

謝謝!

您使用哪種2FA方法?我不記得Facebook提供了哪些方法,但是短信功能薄弱,因為有人可以模仿您並輕鬆獲得帶有您電話號碼的SIM卡,從而代替您接收短信(發生了幾次。有一個針對大YouTube創作者的連串冒名者並刪除了他們的頻道。他們對多個創作者執行了此操作)。但是,如果是這種情況,您的SIM卡現在應該無法使用。如果不訪問受信任的設備,其他類型的2FA很難破解。會話可能剛剛到期。
我同時使用SMS和來自Facebook for Android應用程序的代碼生成器。關於短信,我的SIM卡仍然可以正常工作。對於代碼生成器,我實際上不必打開Facebook應用即可獲取OTP代碼。向下滑動的通知欄中將出現提示,我可以單擊“是”以驗證我的登錄,或者單擊“否”以進行可疑活動。單擊“是”後,瀏覽器將自動將我重定向到新聞源。
我相信您應該刪除短信。他們並沒有真正增加任何安全性,實際上他們大量地降低了安全性(正如我所說:說服SIM卡商店中的某人為您提供現有號碼的SIM卡是很容易的。因此,基本上,它使您的密碼無用)。根據您所說的AFAIK,我認為這沒什麼可疑的,也許您幾乎同時在所有設備上創建了會話,但它們都在很短的時間內失效了。
我在所有設備上均已註銷,但在首次註銷後再次登錄後,在同一設備上也已註銷兩次。
** + 1表示您被要求意外登錄。**提示需要意外採取安全措施(例如身份驗證)是一種良好的安全習慣。**希望您還驗證了您正在看的是真實的Facebook登錄頁面,然後才能重新輸入憑據。**
五 答案:
Teun Vink
2018-09-28 22:36:56 UTC
view on stackexchange narkive permalink

Facebook今天報導了數據洩漏,為預防起見,迫使大量帳戶註銷。資料來源:紐約時報 Facebook

《紐約時報》的文章說:“該公司強迫超過9000萬用戶在周五早些時候退出,這是一種常見的安全措施。帳戶遭到入侵時採取的措施。“

其他文章,來自The Hacker News-” em>“未知的黑客或一群黑客在其社交網絡中利用了零日漏洞允許他們竊取超過5000萬個帳戶的秘密訪問令牌的媒體平台” 和“作為預防措施,Facebook已經重置了將近5000萬個受影響的Facebook帳戶和另外4000萬個帳戶的訪問令牌”

就像OP一樣,我也受到了影響。但這很不方便,因為它們撤消了所有令牌並從_登錄時刪除了信息_,所以我們看不到是否有人訪問了我們的數據...
@ThibaultD。這可能對他們來說非常方便。
Beanluc
2018-09-29 01:05:29 UTC
view on stackexchange narkive permalink

有人可以成功進入我的帳戶嗎?如果是,那麼他們如何繞過兩因素身份驗證?

如果您的帳戶擁有2fa,攻擊者似乎不太可能利用此漏洞進行入侵。但是許多Facebook用戶並不使用2要素身份驗證。

是正常事件還是我應該採取安全措施?

已經採取了措施為了你。您擁有的任何舊令牌都不再有效,對您也不對攻擊者有效。這就是為什麼您突然無法重新登錄而無法訪問Facebook的原因。對於任何可能想要利用讓他們像您一樣欺騙的令牌的人來說,情況都是一樣的-他們也必須重新進行身份驗證。 Facebook的聲明均未暗示由於這種特殊利用或漏洞而可以像您一樣進行身份驗證。他們還沒有完全清楚Facebook所做的不僅僅是重設令牌-如果這就是他們所做的全部,那麼攻擊者所要做的就是再次開始收集令牌。我認為Facebook會同時修補此漏洞,以便將來不會再次濫用被盜令牌。

關於攻擊者再次收集令牌,Facebook已禁用了導致洩漏的功能(“查看為”)。來源:[*'該公司\ [Facebook \]在審查其安全性時暫停了“查看為”功能。'*](https://www.cnbc.com/2018/09/28/facebook-says-it已發現安全問題,影響了近5000萬個帳戶,調查在earlystages.html中)
[同一篇文章](https://www.cnbc.com/2018/09/28/facebook-says-it-has-discovered-security-issue-affecting-nearly-50m-accounts-investigation-in-early-stages.html)還說*“此漏洞由三個獨立的bug組成,還使黑客能夠獲取訪問令牌-數字密鑰,使人們無需重新輸入密碼即可保持登錄該服務的狀態。用來控制他人的帳戶。” *似乎與您所說的相矛盾。
這個答案是不正確的。馬克·扎克伯格本人[發布](https://m.facebook.com/story.php?story_fbid=10105274505136221&id=4)聲明說:“ *我們發現攻擊者利用技術漏洞來竊取允許他們使用的訪問令牌**登錄**約5000萬人的賬戶*”。他還指出,該問題已得到修補,並且在他們審查漏洞時,已暫時禁用了用於利用此漏洞的途徑(“查看為”)。
@Herohtar-扎克伯格的聲明試圖以一種通俗易懂的方式解釋被盜的會話Cookie。對於那些已經精通本主題的人來說,這樣的陳述很明顯是不正確的。在這種情況下,答案是正確的,而扎克的說法在技術上是不正確的(但足夠接近,足夠簡化,對非專業人士有用)。
@DaveSherohman不,答案肯定是錯誤的;我引用了扎克伯格的話說,這是最權威的,但是科技網站上還有其他幾篇文章實際上與Facebook團隊的人進行了交談,他們都說它允許登錄。同樣,身份驗證令牌被盜,而不是會話cookie,而這些正是允許登錄的(儘管會話cookie也可以)。最後,他們特別指出,它允許訪問使用Facebook登錄的帳戶-Instagram,Twitter等。如果所竊取的信息不允許登錄,這些帳戶將完全不會受到影響。
我更新了答案以反映Facebook關於嚴重性的聲明。
R.. GitHub STOP HELPING ICE
2018-09-29 07:08:35 UTC
view on stackexchange narkive permalink

這個問題是一個很好的機會,可以指出FB 嚴重破壞。被意外註銷並要求再次登錄看起來就像網絡釣魚,用戶應將其視為此類。

在使會話令牌無效後,Facebook應該將無效令牌重定向而不是登錄主頁面,而是解釋該漏洞並要求用戶單擊註銷的頁面,然後在其瀏覽器位置欄中手動鍵入 facebook.com 並再次登錄

5,000萬試圖鍵入“ facebook.com”的人可能是打字錯誤者的夢wet以求的。
評論不作進一步討論;此對話已[移至聊天](https://chat.stackexchange.com/rooms/83914/discussion-on-answer-by-r-logged-out-of-facebook-on-all-devices-on-突然之間)。
Laurence Payne
2018-09-30 18:44:31 UTC
view on stackexchange narkive permalink

這是Facebook採取的一種預防措施。

它使我們想起了一個非常重要的觀點。

Facebook是一個公告板。請勿在您不希望別人看到的佈告欄上放東西。

請記住,很多“安全性”擔憂都消失了。不是全部,而是很多。

隱私遠非涉及安全性的唯一問題。例如,我不希望任何人冒充我,而無論他們可以訪問什麼數據。
此外,人們使用Facebook登錄到其他各種站點...
建議不要同時使用佈告欄作為密碼管理器。
與將多個人單獨和私下交談相比,將其發佈到佈告欄上如何?Facebook不僅僅是在公共牆上張貼內容。
knallfrosch
2018-10-02 15:41:13 UTC
view on stackexchange narkive permalink

有人可以成功進入我的帳戶嗎?如果是,那麼他們如何繞過兩因素身份驗證?

是。他們利用了Facebook代碼中的錯誤。他們能看到什麼-沒有人知道。我們只知道Facebook報導了什麼,但是您是否相信這家公司公開所有信息?

該事件是否正常還是我應該採取安全措施?

您應該考慮從無法充分保護數據的網站上刪除帳戶。您必須權衡在此站點上的利益與再次遭到洩露的風險以及您向該公司發送的數據以及他們可以從中猜測的所有信息的敏感性。這可能包括您的性取向,伴侶,事務,財務狀況,私人聊天消息...



該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 4.0許可。
Loading...