Kelemahan skrip di halaman reset password Mail.com yang merugikan Partap Davis $3000
2015-03-05 · #Security
The Verge memuat artikel tentang Partap Davis, yang kehilangan uangnya karena diretas dalam semalam.
Selagi ia tidur, seorang penyerang membongkar setiap perlindungan keamanan daring yang ia pasang. Begitu bangun, hampir seluruh hidup daringnya sudah jebol: dua akun email, ponselnya, Twitter-nya, autentikator dua faktornya, dan yang paling penting, dompet bitcoin-nya.
Semua akun itu jebol terutama karena alamat email utamanya di mail.com dikuasai si pelaku.
Demi sederhananya, sebut saja dia Eve.
Bagaimana Eve masuk? Kita tidak bisa memastikan, tapi besar kemungkinan ia memakai skrip yang membidik kelemahan di halaman reset password Mail.com. Kita tahu skrip semacam itu ada. Berbulan-bulan lamanya, pengguna situs Hackforum menjual akses ke skrip yang bisa mereset password akun tertentu di Mail.com. Saat Davis jadi sasaran, eksploit itu sudah lama beredar, dengan tarif $5 per akun. Tidak jelas bagaimana persisnya eksploit itu bekerja dan apakah celahnya sudah ditutup sejak itu, tapi ia melakukan persis yang Eve butuhkan. Tanpa autentikasi apa pun, ia bisa mengganti password Davis menjadi rangkaian karakter yang hanya ia ketahui.
Artikel lengkapnya:
theverge.com/anatomy-of-a-hack
my other side: setyadi.com