Vazamento de chaves de API do Twitter permite a invasão de contas

O Twitter permite que a rede social seja utilizada por apps de terceiros. Esse processo é realizado com o auxílio da API, uma espécie de ponte entre a rede social e plataformas de outros desenvolvedores. Mas é preciso ficar atento: uma análise da CloudSEK revelou que mais de três mil aplicativos deixaram as chaves de API expostas, colocando diversas contas em risco à invasões e outros incidentes.
A descoberta é fruto do BeVigil, um “mecanismo de busca de segurança para apps móveis” da empresa de cibersegurança. O relatório revelado nesta segunda-feira (1) aponta que, das 10.636 companhias que tiveram as chaves reveladas, 4.810 empresas tiveram tanto as chaves de consumo e secreta expostas. De todo esse montante, 3.207 apps tinham as credenciais válidas.
O número pode ser pequeno em relação ao universo da rede social, mas não deixa de ser preocupante. Afinal, a API é um conjunto de padrões para facilitar a troca de informações entre sistemas. Assim, os desenvolvedores podem criar seus apps e conectá-los ao Twitter, para expandir a integração e a experiência da rede social.
Essas chaves garantem o acesso à conta de uma pessoa ou empresa. Por exemplo, ao configurar o Instagram para soltar um link no Twitter ao publicar uma foto ou vídeo novo, você utiliza a API para fazer essa conexão. O mesmo acontece com o Tweetbot, por exemplo, que é um software para quem não gosta do app oficial da rede social.
E é aí que vem o pulo do gato: ao deixar as chaves expostas, cibercriminosos podem usá-las para invadir contas. Esse é justamente um dos argumentos levantados pelo relatório da CloudSEK, quando lembra que diversas contas conectadas a esses aplicativos podem ser acessadas indevidamente. Dá até para criar um exército de bots com perfis verificados com tanto poder nas mãos de hackers.
Claro, isto depende de diversos fatores. Em primeiro lugar, nem todos os apps de Twitter têm permissão para fazer publicações, muito menos alterar contas. Em segundo, o perfil precisa estar conectado àquele aplicativo para, possivelmente, ser acessado por cibercriminosos em seguida.
Fonte: Tecnoblog
Entre para comentar.