Bug no Orkut afeta milhares de usuários [atualizado]

Ricardo Fraga
5 min de leitura

Imagem relacionada a Bug no Orkut afeta milhares de usuários [atualizado]No final de agosto, publiquei um post aqui no Google Discovery no qual relatei o caos gerado na rede social do Google por uma brecha de segurança. O bug em questão permitia que pessoas mal intencionadas roubassem comunidades de terceiros. Alguns usuários, com receio do que poderia acontecer com suas comunidades caso viessem a ser roubadas, chegaram ao ponto de preferir exclui-las por temer uma má utilização delas.

Mas parece que o Google não aprendeu com seu erro. Na noite de ontem, uma nova vulnerabilidade no Orkut foi descoberta, permitindo que códigos maliciosos fossem adicionados aos recados dos usuários. Assim, com o simples carregar da página, o script tornava o usuário membro de algumas comunidades, além de se propagar ao deixar comentários nas páginas dos amigos. Quando um amigo do usuário infectado acessava seus recados, também era infectado, fazendo da falha uma grande bola de neve. Para tornar a coisa mais engraçada, um alerta era exibido ao usuário com a seguinte mensagem: Pegadinha do Malandro. o.O

Imagem relacionada a Bug no Orkut afeta milhares de usuários [atualizado]

Em entrevista ao Infopod, Diogok, um dos criadores da praga, afirmou ter reportado a brecha de segurança ao Orkut, mas que nenhuma medida para garantir a segurança do usuário foi tomada. “Foi um bug que permitiu driblar as filtragens de códigos maliciosos, sendo assim, foi possível injetar HTML na página, possibilitando o ataque XSS”, disse Diogok.

Diogok disse, ainda, que o script criado por ele não possui nenhum fim maléfico, mas que variações criadas por outros usuários podem conter códigos com finalidades ilícitas. Segundo ele, o bug pode ser explorado em ambas as versões do Orkut. Isso quer dizer que nenhum usuário está a salvo do problema.

Em nota divulgada por sua assessoria de imprensa, o Google diz:

“Nós estamos trabalhando ativamente para corrigir uma vulnerabilidade que permitiu um ataque XSS no orkut.com e foi descoberta há várias horas. Nossa análise inicial do código do script não revelou qualquer atividade maliciosa. No entanto, aconselhamos aos usuários do orkut que desativem temporariamente o Javascript para ajudar a proteger as suas contas, enquanto nós trabalhamos em uma correção”.

Segundo o portal G1, mais de 180 mil pessoas foram vítimas da brecha de segurança. Até que a equipe do serviço corrija o problema, recomendamos que os usuários não acessem o Orkut.

Assim que obtivermos mais informações, atualizaremos o post e avisaremos através do perfil @GoogleDiscovery.

Se nenhuma medida drástica for tomada pelo Google para garantir a segurança dos usuários da sua rede social, a gigante de Mountain View pode vir a perder a batalha contra as vulnerabilidades. Esta semana também vimos o Twitter passar por um problema similar e o Facebook tendo que reiniciar todo o serviço (neste caso por falha na TI).

Atualização 19h47 – O Google informa que corrigiu o problema no Orkut. Leia a nota oficial na íntegra:

“Tomamos medidas rápidas para corrigir uma vulnerabilidade do tipo cross-site scripting (XSS) no orkut.com que foi descoberta algumas horas atrás. Nossa análise do código de script não revelou qualquer atividade maliciosa. O problema agora já está resolvido, mas continuamos estudando a vulnerabilidade para ajudar a evitar problemas semelhantes no futuro.”

Atualização 21h09 – Embora o Google tenha informado que o problema foi corrigido, usuários ainda estão enfrentando problemas com o script, mesmo após esvaziarem completamente os arquivos temporários e cookies do navegador. A boa notícia é que o script não consegue mais fazer com que os usuários entrem automaticamente nas comunidades. Em vez disso, ele redireciona para a página de confirmação.

O alerta com a mensagem “Pegadinha do Malandro” continua a aparecer.

Imagem relacionada a Bug no Orkut afeta milhares de usuários [atualizado]

Atualização 26/09 – 0h26 – Rodrigo, funcionário do Google, acaba de postar no fórum de ajuda do Orkut que o problema foi sanado:

Gostaria de informar que já corrigimos o problema que possibilitava a um script malicioso se espalhar pelo orkut.

Neste momento estamos restaurando os perfis afetados.

Agradecemos a todos que nos avisaram sobre o problema.

✨ Curtiu este conteúdo?

O GDiscovery está aqui todos os dias trazendo informações confiáveis e independentes sobre o universo Google - e isso só é possível com o apoio de pessoas como você. 🙌

Com apenas R$ 5 por mês, você ajuda a manter este trabalho no ar e leva informação de qualidade para ainda mais gente!

Clique aqui e faça parte da nossa rede de apoiadores.

42 Comentários