A ESET, empresa de detecção proativas de ameaças, analisa a descoberta de uma vulnerabilidade no Instagram que permitiu a um invasor sequestrar remotamente qualquer conta sem a necessidade da autorização do usuário.
A falha estava no mecanismo de recuperação de senhas da versão mobile do Instagram. Ele permite que os usuários recuperem o acesso às suas contas, em caso de esquecimento. Nesse sentido, o usuário que decidir redefini-las deve provar sua identidade, confirmando por meio do recebimento de um código de seis dígitos que chegará por uma mensagem SMS, ao número de telefone associado. Esse código, expira após 10 minutos e deve ser digitado pelo usuário para alterar sua senha.
O pesquisador de segurança que relatou a descoberta testou um grande número de combinações possíveis para a vulnerabilidade. Enquanto o sistema permite um número máximo de tentativas, este limite de tempo pode ser evitado por meio de ataques de força bruta – no qual tentam-se várias combinações de nomes de usuário e senhas repetidas vezes até conseguir fazer um acesso – de endereços IP diferentes. Outra forma de burlar o Instagram foi por meio de condição de corrida (do inglês, race condition), que é uma falha em que vários processos entram em conflito pelo mesmo recurso na programação do sistema.
Instagram começa teste no Brasil para esconder curtidas nas fotos
Dessa forma, o pesquisador conseguiu roubar uma conta no Instagram ao enviar 200.000 combinações de códigos e um grande número de IPs diferentes. A falha já foi corrigida.
“Esses casos servem como um exemplo para demonstrar que até mesmo grandes plataformas e serviços são vulneráveis a possíveis ataques e / ou falhas de segurança. Por isso é importante que não deixemos a segurança nas mãos daqueles que fornecem os serviços que nós usamos. É importante que, nós como usuários, façamos a nossa parte para reforçar a segurança, seja por meio do uso do duplo fator de autenticação, usando senhas exclusivas por serviço e também realizando outras ações que reforcem a internet segura”, diz Camilo Gutierrez, Chefe do Laboratório de Pesquisa da ESET América Latina.
Participe das comunidades IPNews no Facebook, LinkedIn e Twitter e comente as nossas reportagens

