駭客只需要受害者的電話號碼就能夠接管Tinder帳號並讀取私人訊息、過半都是假帳號!Tinder母公司遭美政府控坐視「感情詐欺」

交友App爆漏洞 用電話號碼就能駭入

手機交友軟體Tinder傳漏洞,駭客只要透過電話號碼就能駭入帳號,幸好已修補漏洞;但資安業者提醒,麻煩的身分驗證系統使用雖較不便,但放棄安全性可能會使企業損失更多。

網路安全廠商趨勢科技日前在官方部落格發文表示,可根據使用者的Facebook和Spotify資料,讓互相感興趣的雙方開始聊天的知名手機交友軟體Tinder,經安全研究人員披露漏洞以及該漏洞利用Facebook AccountKit的方式。

研究人員指出,這個漏洞讓駭客只需要受害者的電話號碼就能夠接管Tinder帳號並讀取私人訊息,幸好這個漏洞已經被Tinder和Facebook迅速修復。

Facebook的Account Kit讓第三方開發者可以簡化應用程式流程,使用者只需用電子郵件地址或電話號碼就可註冊和登入。當使用者輸入上述資訊,系統就會發送一組驗證碼用來登入帳號。Tinder是利用AccountKit來管理使用者登入的服務之一。

安全人員指出,Account Kit的漏洞讓駭客只需使用者的電話號碼,就能登入Account Kit,接著駭客可從使用者的Cookie(記錄使用者瀏覽活動和歷史記錄的資料)取得存取權杖(access token)。

安全人員解釋,Tinder的應用程式介面(API)沒有檢查Account Kit所提供權杖內的客戶端ID,讓攻擊者可以使用Account Kit提供給其他應用程式的存取權杖,進入使用者真正的Tinder帳號。

趨勢科技表示,開發部署自製或第三方應用程式的公司往往要在豐富使用者體驗和保護所儲存個人或企業資料間做選擇。雖然麻煩的身份驗證系統可能會讓客戶或使用者一時不方便,但是放棄安全性可能會導致企業損失更多,特別是在實施歐盟一般資料保護法規(GDPR)之後。

趨勢科技提醒,將無密碼登錄這樣的新興技術整合到行動和Web應用程式,可以幫助開發人員和使用者簡化身分驗證流程,但如果做得不好,也會增加安全風險。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

過半都是假帳號!Tinder母公司遭美政府控坐視「感情詐欺」不管還從中獲利

美國聯邦貿易委員會(FTC)宣布對旗下擁有多個約會 App 的 Match Group 提起詐欺商業行為的訴訟。

FTC 表示,Match Group 忽視數十萬的消費者因詐騙訊息而訂閱服務的狀況,不僅讓用戶暴露在詐欺風險中,並且遭受感情欺騙及不公平的對待。

FTC 對 Match Group 的指控相當嚴厲,同時強調此訴訟僅針對 Match.com 這一個產品。由於 Match.com 不僅對大量殭屍程式所造成的詐騙問題視而不見,並且從中獲利而達成業務目標。Match Group 擁有許多知名的約會 App,包括 Tinder、Match、OKCupid、Hinge 等等。

FTC 近一步解釋,多數消費者並不知道每天有25%到30%在 Match.com 註冊的用戶其實是假帳號,造成感情詐騙、網路釣魚詐騙、詐騙廣告和勒索詐騙等問題。從2013年到2016年之間的某幾個月裡,Match上有超過半數的聊天談話都是被Match認定詐欺的假帳號在進行。

FTC 消費者保護局局長說,我們相信用戶會因為來自假帳號的訊息而在 Match.com 付費訂閱服務,而 Match.com 明知這些假帳號正在欺騙用戶卻毫無作為。

雖然殭屍程式和假帳號是整個網路產業的問題,但是 Match 不僅沒有積極處理問題,其刻意忽視的態度,讓用戶在使用Match平台交友的過程承擔極高的詐騙風險,而 Match 只顧收取用戶的訂閱費並從中獲利。

根據美國聯邦調查局(FBI)及 FTC 資料顯示,在2015至2017年間,美國消費者因感情詐騙而損失的金額超過8.8億美元。

由於透過假帳號郵件而註冊成為 Match 用戶的消費者,都無法輕易就取消訂閱服務且停止付款。

FTC 表示,Match 未能提供消費者可簡單取消訂閱並停止支付月費的流程,因此違反了「恢復線上消費者信心法(ROSCA)」。Match 在2015年的一份內部文件顯示,用戶通常點選取消訂閱超過6次,就會認為自己已經取消服務了。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏
Forums  ›  🍎蘋果  ›  App會議