Facebook Bug Hack Facebook-Konto Passwort

Wie ein Programmierer jedes Facebook-Konto hätte hacken können – und dafür 15.000 Dollar bekam

Tobias Gillen

Anzeige

Dass es sich IT-Unternehmen gerne mal ein paar Dollar kosten lassen, wenn ein Nutzer eine sicherheitsrelevante Schwachstelle findet, ist nichts neues. Mit diesem Bug bei Facebook hätte ein Programmierer aus Indien jedes Facebook-Konto übernehmen können – und kassierte dafür eine satte Belohnung.

Der Fehler ist so simpel, dass ihn wohl fast jeder hätte ausnutzen können. Wenn ein Nutzer sein Passwort vergisst, kann er über die Funktion „Passwort vergessen“ einen Link zum Zurücksetzen anfordern. Bei Facebook wird nun, sobald dieser Mechanismus ausgelöst wurde, ein sechsstelliger Code an die hinterlegte E-Mail-Adresse gesendet. Gibt man diesen Code ein, kommt man auf eine Seite, wo man das Passwort ändern kann.

Nun müsste ich also grundsätzlich nur die E-Mail-Adresse meines Opfers kennen und könnte dann den Code mit der Brute-Force-Methode, bei der binnen weniger Sekunden etliche Kombinationen automatisch ausprobiert werden, erraten, um das Passwort zurückzusetzen. Hier hat Facebook natürlich mitgedacht und eine Sperre bei – so Programmierer Anand Prakash aus Indien – nach 10 bis 12 Versuchen eingebaut.

UPDATE Newsletter BASIC thinking

Du willst nicht abgehängt werden, wenn es um KI, Green Tech und die Tech-Themen von Morgen geht? Über 10.000 Vordenker bekommen jeden Tag die wichtigsten News direkt in die Inbox und sichern sich ihren Vorsprung.

Nur für kurze Zeit: Anmelden und mit etwas Glück Beats-Kopfhörer gewinnen!

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung. Beim Gewinnspiel gelten die AGB.

15.000 Euro für einen Bug

Hier kommt man also nicht weiter. In der Folge hat Prakash die Subdomains beta.facebook.com und mbasic.beta.facebook.com aufgerufen und selbiges Vorgehen dort erneut getestet. Und hier blieb die Sperre bei x Fehlversuchen aus, sodass er munter mit einem Programm sämtliche Kombinationen ausprobieren konnte, bis er die passende Kombination gefunden hatte. Das ganze Prozedere hat er in einem Video festgehalten, dauert keine fünf Minuten.

Der Nutzer selbst hätte dagegen im Grunde nur reagieren können, wenn er die E-Mail oder SMS von Facebook früh genug gelesen hätte. Bei einem Zeitraum von, wenn man die Masche einmal kennt, vermutlich deutlich unter fünf Minuten, wäre das wohl viel zu häufig nicht der Fall gewesen.

Bug rund 72 Stunden online, einen Tag nach Meldung behoben

Den Bug meldete Prakash am 22. Februar an Facebook, schon am Tag drauf war die Lücke auf den Subdomains geschlossen. Laut Facebook sei die Lücke insgesamt 72 Stunden online gewesen. Für Anand Prakash hat sich seine Neugier doppelt ausgezahlt: Nicht nur dass sein Blog viel Beachtung erhält, Facebook lässt zudem noch 15.000 US-Dollar für diese Entdeckung springen. Gut nur, dass es Menschen wir Prakash gibt, die solche Dinge melden, statt sie auszunutzen.

Hier findest du viele Tipps, wie du deine Konten bei Facebook, Twitter, Google und Co. sicherer machst, was ein sicheres Passwort ausmacht (auch wenn das hier genau nichts gebracht hätte) und wie du Cookies umgehen kannst.

🤝 25 Euro geschenkt!

Eröffne jetzt dein kostenloses NIBC Tagesgeld und erhalte bis zu 2,75 Prozent Zinsen auf dein Geld! Und obendrauf gibt's sogar noch 25 Euro geschenkt!


Jetzt Zinsen sichern

Voraussetzungen gelten, Anzeige

STELLENANZEIGEN
Senior SAP Consultant FI/CO (f/m/div.)
Bosch Gruppe in Wetzlar
Vertriebsingenieur (Ingenieur Maschinenbau / ...
a2tec GmbH in Hamburg
Digital Marketing Manager (m/w/d)
Schwer Fittings GmbH in Denkingen
Personalberater (m/w/d)
Ratbacher GmbH - Karriere bei Rat... in Stuttgart, M...
Vehicle Testing Lead (m/f/d)
Clarios Germany GmbH & Co. KG in
Organizational Integration Manager (m/f/d)
Clarios Germany GmbH & Co. KG in
Sales Manager (m/w/d) Online Marketing
Sellwerk GmbH & Co. KG in Düsseldorf, Meerbusch, Kaa...
Sales Manager B2B für Stellenanzeigen und Soc...
Recruiting Excellence GmbH in Düsseldorf
Teile diesen Artikel
Folgen:
Tobias Gillen ist Geschäftsführer der BASIC thinking GmbH und damit verantwortlich für BASIC thinking und BASIC thinking International. Seit 2017 leitet er zudem die Medienmarke FINANZENTDECKER.de.