Instagram zagrożony: złośliwe zdjęcie przepustką do przejęcia smartfona przez hakerów!

-Reklama-Biuro Tłumaczeń OnlineBiuro Tłumaczeń Online

Spis treści

Najpopularniejsza na świecie aplikacja do publikowania zdjęć – Instagram, posiadała poważną lukę bezpieczeństwa. Krytyczna podatność w systemie przetwarzania obrazów na Instagramie mogła umożliwić hakerom wykorzystanie złośliwego obrazu do przejęcia konta i przekształcenia telefonu ofiary w narzędzie szpiegowskie – ujawniają badacze z firmy Check Point.

Eksperci bezpieczeństwa z Check Pointa zidentyfikowali krytyczną lukę w najpopularniejszej na świecie aplikacji do udostępniania zdjęć i filmów. Podatność w aplikacji pozwalała na tzw. zdalne wykonanie kodu (RCE), co przekładało się na możliwość dokonania przez hakerów dowolnej czynności w aplikacji oraz wykorzystania jej uprawnień, zagrażając prywatności milionom użytkowników na całym świecie!

Aby uzyskać dostęp do urządzenia swojej ofiary za pomocą luki w Instagramie, cyberprzestępcy musieliby przygotować specjalne złośliwe zdjęcie oraz przesłać je swojej ofierze mailem lub przez komunikator – najlepiej taki, który automatycznie pobiera obrazy. Po otwarciu Instagrama i wyświetleniu ściągniętego zdjęcia, złośliwy kod wykorzystuje podatność, zapewniając hakerowi pełny dostęp do wiadomości oraz obrazów ofiary. Co więcej, dzięki rozbudowanym uprawnieniom, atakujący mógłby uzyskać dostęp również do innych funkcji urządzeń użytkowników – kontaktów, aplikacji aparatu czy danych lokalizacyjnych!

Winny dekoder jpeg

Za wykryte przez Check Pointa zagrożenie odpowiedzialna była luka w Mozjpeg, czyli dekoderze plików JPEG typu open source, który jest używany przez Instagram do przesyłania obrazów do aplikacji.

Po jej identyfikacji, analitycy firmy Check Point poinformowali o swoich odkryciach Facebooka, będącego obecnym właścicielem aplikacji. Po ostatecznym potwierdzeniu problemu, wydana została poprawka bezpieczeństwa dla Instagrama, naprawiająca lukę w nowszych wersjach aplikacji na wszystkich urządzeniach.

– Po przeprowadzeniu analiz pojawiły się przed nami dwa wnioski: Po pierwsze, biblioteki kodów stron trzecich (w tym wypadku open-source’owy Mozjpeg – przyp. red.) mogą stanowić poważne zagrożenie. Wzywamy programistów do sprawdzania zewnętrznych bibliotek, których używają do tworzenia infrastruktury aplikacji, by upewnić się, że ich integracja jest przeprowadzana prawidłowo. Kody stron trzecich są używane praktycznie w każdej aplikacji i bardzo łatwo jest przeoczyć osadzone w nich zagrożenia. – mówi Yaniv Balmas, szef działu badań cybernetycznych w Check Point Software Technologies.

– Po drugie, użytkownicy powinni poświęcić trochę czasu, aby sprawdzać uprawnienia aplikacji na swoich urządzeniach. Wiadomość „aplikacja prosi o pozwolenie” może wydawać się uciążliwa i łatwo jest bez zastanowienia kliknąć „Tak”, jednak w praktyce jest to jedna z najsilniejszych dostępnych linii obrony przed mobilnymi cyberatakami. Stąd radzę poświęcić chwilę i za stanowić się, czy naprawdę chcemy dać danej aplikacji dostęp do kamery, mikrofonu itp. – dodaje Balmas.

By mieć pewność, że wystarczająca liczba użytkowników Instagrama zaktualizowała swoje aplikacje, badacze Check Pointa przez pół roku wstrzymywali się z publikacją swoich ustaleń. Instagram jest szóstą najpopularniejszą na świecie platformą społecznościową z przeszło miliardem użytkowników. W Polsce liczbę korzystających z aplikacji szacuje się na ok. 7,5 miliona, z czego blisko 60% stanowią kobiety.

Autor/Źródło:

Disclaimer: Informacje zawarte w niniejszej publikacji służą wyłącznie do celów informacyjnych. Nie stanowią one porady finansowej lub jakiejkolwiek innej porady, mają charakter ogólny i nie są skierowane dla konkretnego adresata. Przed skorzystaniem z informacji w jakichkolwiek celach należy zasięgnąć niezależnej porady.

Polecane

Jak dobrze zaplanować wdrożenie enova365, żeby ERP realnie usprawnił firmę?

Wdrożenie systemu ERP to jedna z tych decyzji, które...

Ropa drożeje, kurs dolara zyskuje, złoty traci. Rynki w cieniu napięć na Bliskim Wschodzie

Za nami oczekiwana decyzja Rady Polityki Pieniężnej. Brak ruchu...

Ropa znów drożeje. Bliski Wschód pozostaje jednym z głównych ryzyk dla globalnej gospodarki

Mimo zapewnień prezydenta Donalda Trumpa z ubiegłego tygodnia porozumienie...

Magazyn szyty na miarę. Najemcy coraz częściej oczekują powierzchni dopasowanych do procesów

Najemcy oczekują dziś powierzchni dopasowanych do prowadzonych procesów, które...
Wiadomości

Kurs dolara przed ważnym testem. Raport z USA pokaże kondycję gospodarki

Pozytywne publikacje z rynku pracy w USA mogą dzisiaj...

Jak dobrze zaplanować wdrożenie enova365, żeby ERP realnie usprawnił firmę?

Wdrożenie systemu ERP to jedna z tych decyzji, które...

JD Vance mówi o porozumieniu, Iran milczy. Ropa tanieje, rynek czeka na dane z USA

Kolejny zwrot akcji na Bliskim Wschodzie: JD Vance potwierdza...

Ponad 350 liderów logistyki i lotnictwa w Warszawie. TIACA Executive Summit 2026 za nami

Po raz pierwszy w historii Polska była gospodarzem jednego...

Czy Nadzwyczajne Walne Zgromadzenie PKOl może odwołać Prezesa?

Dyskusja dotycząca możliwości odwołania Prezesa Polskiego Komitetu Olimpijskiego przez...

Z rynku kryptowalut w ciągu kilku godzin wyparowały miliardy. Bitcoin znów krwawi, a dolar pokazuje siłę

Rynek kryptowalut został dotknięty kolejną gwałtowną falą wyprzedaży. Jeszcze...

Pokolenie Z, praca zdalna i AI. Rynek pracy wymusza nowe podejście do zarządzania

Olbrzymie zmiany w stylu i podejściu do pracy między...
Coś dla Ciebie

Wybrane kategorie