TweetDeck-lek kan JavaScript in tweets automatisch uitvoeren

tweetdeck

Hackers een kwetsbaarheid in de officiële Twitter-client TweetDeck misbruikt om Twitter-gebruikers aan te vallen. De aanvallers verwerkte JavaScript-code in een tweet, die door een cross-site scripting (XSS)-lek direct werd uitgevoerd zodra gebruikers de tweet bekeken. Hierdoor werd een pop-up geladen en de tweet automatisch geretweet.

Het XSS-lek zit in de Chrome-extensie van TweetDeck, die verzuimt JavaScript uit tweets te filteren. Door hierop in te spelen waren cybercriminelen in staat JavaScript-code automatisch te laten uitvoeren. Een kwaadaardige tweet die de aanvallers de wereld in stuurde is door ruim 83.000 gebruikers geretweet.

TweetDeck offline gehaald

Twitter heeft het probleem inmiddels opgelost. De TweetDeck-applicatie is tijdelijk offline gehaald om te voorkomen dat het probleem zich verder kan uitbreiden. Daarnaast is de werkwijze van de Chrome-extensie aangepast, waardoor deze voortaan wel JavaScript-code in tweets kan herkennen.

Het lek is ontdekt door een 19-jarige Australiër, die als eerste een gemanipuleerde tweet op Twitter plaatste. Anderen gingen vervolgens met de kwetsbaarheid aan de haal en ontwikkelde hier allerlei varianten op dit eveneens werden verspreid. De Australiër heeft al aan The Verge laten weten dat hij geen kwade intenties had en zijn experiment uit de hand is gelopen. De man heeft het lek bij TweetDeck gerapporteerd om de ontwikkelaars in staat te stellen maatregelen te nemen.

Lees ook
Drie trends voor cyberaanvallen in 2024

Drie trends voor cyberaanvallen in 2024

Allianz: in België blijven Cyberincidenten (bijv. cybercriminaliteit, verstoringen van IT-netwerken en -diensten, malware/ransomware, datalekken, boetes en straffen) het nummer één risico sinds 2018. In Nederland klommen Cyberincidenten vier posities naar de tweede plaats.

DataExpert kondigt overname Avian Digital Forensics aan

DataExpert kondigt overname Avian Digital Forensics aan

DataExpert kondigt de overname aan van Avian Digital Forensics, een Deens bedrijf gespecialiseerd in digitale recherche- en eDiscovery-technologieën. Met de overname van Avian versterkt DataExpert zijn aanwezigheid in de Scandinavische landen.

Ongebruikelijke aanvalsketen TA577 veroorzaakt NTLM-datadiefstal

Ongebruikelijke aanvalsketen TA577 veroorzaakt NTLM-datadiefstal

Proofpoint identificeerde vorige week een nieuwe aanvalsketen van TA577 die NT LAN Manager authenticatie-informatie steelt. Het cybersecurity bedrijf identificeerde minstens twee campagnes die dezelfde techniek gebruikten voor het stelen van NTLM hashes op 26 en 27 februari 2024.