{"id":1480,"date":"2010-09-21T13:21:37","date_gmt":"2010-09-21T12:21:37","guid":{"rendered":"https:\/\/www.avatter.de\/wordpress\/?p=1480"},"modified":"2010-09-21T13:21:37","modified_gmt":"2010-09-21T12:21:37","slug":"mouseover-wurm-wutet-auf-twitter","status":"publish","type":"post","link":"https:\/\/www.avatter.de\/wordpress\/2010\/09\/mouseover-wurm-wutet-auf-twitter\/","title":{"rendered":"MouseOver-Wurm w\u00fctet auf Twitter (Update)"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" class=\"alignleft size-full wp-image-1481\" title=\"screen-capture-7\" src=\"https:\/\/www.avatter.de\/wordpress\/wp-content\/uploads\/2010\/09\/screen-capture-72.png\" alt=\"\" width=\"300\" height=\"307\" srcset=\"https:\/\/www.avatter.de\/wordpress\/wp-content\/uploads\/2010\/09\/screen-capture-72.png 300w, https:\/\/www.avatter.de\/wordpress\/wp-content\/uploads\/2010\/09\/screen-capture-72-293x300.png 293w\" sizes=\"(max-width: 300px) 100vw, 300px\" \/>Twitter ist gerade wieder einmal das Opfer eines kleinen, aber schwerwiegenden Hacks geworden. Wie <a href=\" http:\/\/www.sophos.com\/blogs\/gc\/g\/2010\/09\/21\/twitter-onmouseover-security-flaw-widely-exploited\/\" target=\"_blank\" rel=\"noopener noreferrer\">Sophos gerade berichtet<\/a>, treibt gerade ein MouseOver-Wurm auf der Plattform sein Unwesen. Wer mit seinem Mauszeiger \u00fcber Tweets gleitet, \u00f6ffnet ungewollt mehrere Pop-Ups, gleichzeitig werden die Nachrichten retweetet. Um sich vor etwaigen Schadcode zu sch\u00fctzen, sollten die Anwender dringend darauf verzichten, das Web-Interface von Twitter zu nutzen und tempor\u00e4r lieber auf externe Clients ausweichen.<\/p>\n<p>Twitter ist bereits \u00fcber das Problem informiert, hat allerdings noch nicht \u00f6ffentlich reagiert (siehe <a href=\"http:\/\/status.twitter.com\/\" target=\"_blanK\" rel=\"noopener noreferrer\">Status-Seite<\/a>). Laut Sophos sollen die schwarzen Balken, die derzeit anstelle von Tweets erscheinen, die Inhalte kaschieren &#8211; der Urheber geht wohl davon aus, dass Nutzer der Zensur nur schwer widerstehen k\u00f6nnen und darauf klicken. Neben den schwarzen Balken tauchen vermehrt auch gigantische Buchstaben in den Timelines auf. Auch hier gilt: Weg mit dem Mauszeiger und den Client anwerfen. Laut <a href=\"http:\/\/derstandard.at\/1285042334426\/Warnung-Wurm-verbreitet-sich-derzeit-rasant-auf-Twitter\" target=\"_blank\" rel=\"noopener noreferrer\">DerStandard<\/a> sind die neuen Twitter-Interfaces (<a href=\"http:\/\/blog.twitter.com\/2010\/09\/better-twitter.html\" target=\"_blank\" rel=\"noopener noreferrer\">Twitter 2.0<\/a>), die diese Woche ihren globalen Roll-Out feiern sollen, bislang nicht betroffen. <!--more--><\/p>\n<p>Prominentestes Opfer bislang ist \u00fcbrigens Sarah Brown, die Frau des fr\u00fcheren britischen Prime-Ministers. Der Wurm hat Pornolinks an ihre Follower verteilt, die sie auf japanische Sex-Seiten f\u00fchren:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-1489\" title=\"japanese\" src=\"https:\/\/www.avatter.de\/wordpress\/wp-content\/uploads\/2010\/09\/japanese-pornsite.jpg\" alt=\"\" width=\"580\" height=\"467\" srcset=\"https:\/\/www.avatter.de\/wordpress\/wp-content\/uploads\/2010\/09\/japanese-pornsite.jpg 580w, https:\/\/www.avatter.de\/wordpress\/wp-content\/uploads\/2010\/09\/japanese-pornsite-300x242.jpg 300w\" sizes=\"(max-width: 580px) 100vw, 580px\" \/><\/p>\n<p><strong>14:33 Uhr:<\/strong> Twitter hat offenbar gerade die Notbremse gezogen. Der Aufbau der Timeline wurde in mehreren Accounts (habe es ausprobiert) gestoppt. Im offiziellen Status-Blog (s.o.) ist allerdings noch kein Hinweis auf den Wurm aufgetaucht.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-1493\" title=\"screen-capture-8\" src=\"https:\/\/www.avatter.de\/wordpress\/wp-content\/uploads\/2010\/09\/screen-capture-8.png\" alt=\"\" width=\"580\" height=\"446\" srcset=\"https:\/\/www.avatter.de\/wordpress\/wp-content\/uploads\/2010\/09\/screen-capture-8.png 580w, https:\/\/www.avatter.de\/wordpress\/wp-content\/uploads\/2010\/09\/screen-capture-8-300x231.png 300w\" sizes=\"(max-width: 580px) 100vw, 580px\" \/><\/p>\n<p><strong>14:54 Uhr:<\/strong> Kaspersky ist nun <a href=\"http:\/\/www.securelist.com\/en\/blog\/2297\/Live_Twitter_XSS\" target=\"_blank\" rel=\"noopener noreferrer\">an der Sache dran<\/a> und berichtet, dass offenbar eine XSS-Schwachstelle (Cross-Site Scripting) die Eintrittst\u00fcr f\u00fcr den Wurm war. Nach wie vor gilt der Rat: Lasst das Web-Interface in Ruhe und benutzt einen Client. Alternativ sollte dringend JavaScript ausgeschaltet werden.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignleft size-full wp-image-1499\" title=\"Foto-2\" src=\"https:\/\/www.avatter.de\/wordpress\/wp-content\/uploads\/2010\/09\/Foto-21.png\" alt=\"\" width=\"300\" height=\"206\" \/><strong>15:01 Uhr:<\/strong> Hier noch ein Screenshot aus dem iPhone-Client. Die Lock-URLs werden falsch (das hei\u00dft f\u00fcr uns <strong>gut<\/strong>)  intepretiert, so dass sie mit http:\/\/X.XX\/@&#8220;onmouseover beginnen. Bis jetzt ist das Krisenmanagement bei Twitter &#8211; mit Verlaub &#8211; unter aller Kanone. Vielleicht ist der Wurm ein Gag, vielleicht ein schweres Problem. Trotzdem gibt es keine offiziellen Infos von Twitter.<\/p>\n<p><b>15:11 Uhr:<\/b> Die BBC hat vorhin <a href=\"http:\/\/www.bbc.co.uk\/news\/technology-11382469\" target=\"_blank\" rel=\"noopener noreferrer\">bei Sophos angerufen<\/a> und einen reichlich stinkigen Entwickler an den H\u00f6rer bekommen: &#8222;Es gibt keinen gescheiten Grund, weshalb man JavaScript twittern darf&#8220;, meint Sophos-Mann Graham Cluley. Er geht davon aus, dass die Sicherheitsl\u00fccke zun\u00e4chst als Scherz ausgenutzt wurde und der Wurm nun au\u00dfer Kontrolle geraten ist. &#8222;Es reicht aus, bei Twitter eingeloggt zu sein und die Seiten zu betrachten, damit das eigene Konto gehackt werden kann.&#8220; Cluley fordert Twitter auf, k\u00fcnftig verst\u00e4rkt darauf zu achten, welche Inhalte in Tweets erlaubt sind und welche nicht.<\/p>\n<p><b>15:27 Uhr: <\/b> TechCrunch hat <a href=\"http:\/\/eu.techcrunch.com\/2010\/09\/21\/warning-mouseover-tweets-security-flaw-is-wreaking-havoc-on-twitter\/\" target=\"_blank\" rel=\"noopener noreferrer\">neue Infos<\/a>. Ideengeber f\u00fcr den Hack sei der Account @RainbowTwtr gewesen, bei dem Regenbogen eingeblendet wurden, wenn der Mauszeiger \u00fcber die Tweets wanderte. Das k\u00f6nnte andere Leute auf neue Ideen gebracht haben.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.avatter.de\/wordpress\/wp-content\/uploads\/2010\/09\/screen-capture-91.png\" alt=\"\" title=\"screen-capture-9\" width=\"580\" height=\"297\" class=\"aligncenter size-full wp-image-1507\" srcset=\"https:\/\/www.avatter.de\/wordpress\/wp-content\/uploads\/2010\/09\/screen-capture-91.png 580w, https:\/\/www.avatter.de\/wordpress\/wp-content\/uploads\/2010\/09\/screen-capture-91-300x154.png 300w\" sizes=\"(max-width: 580px) 100vw, 580px\" \/><\/p>\n<p>Espen Antonsen <a href=\"http:\/\/blog.inspired.no\/xss-vulnerability-on-twitter-com-760\" target=\"_blank\" rel=\"noopener noreferrer\">berichtet<\/a> zudem \u00fcber die zweite Vorstufe des Wurms: <\/p>\n<blockquote><p>So Judofyr found a XSS-exploit on Twitter.com and within minutes it spreaded like wildfire. His original tweet just set the anchor background color to black but his next tweet included onmouseover and people could not stop moving the mouse over the tweet resulting in over 40000 tweets within 10 minutes. So Twitter does not encode the URL and whatever is after the @ gets included in the anchor. So css and javascript can be included. Shortly after someone else created a more evil approach.<\/p><\/blockquote>\n<p><b>15:44 Uhr: <\/b> Na, herzlichen Gl\u00fcckwunsch, das ging ja schnell. Twitter <a href=\"http:\/\/status.twitter.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">hat reagiert<\/a>. Im Status-Blog hei\u00dft es dazu nun lapidar:<\/p>\n<blockquote><p><b>XSS attack identified and patched. <\/b><br \/>\nWe\u2019ve identified and are patching a XSS attack; as always, please message @safety if you have info regarding such an exploit. We expect the patch to be fully rolled out shortly and will update again when it is.<\/p><\/blockquote>\n<p>Die ganze Kiste ist bereits jetzt ziemlich peinlich f\u00fcr Twitter. Das neue Interface soll die User zur\u00fcck von den Clients auf die Plattform lotsen: hier soll geklickt, hier sollen Ums\u00e4tze gemacht werden. Wenn aber nicht die einfachsten Sicherheitsrisiken ausgeschlossen sind (wir erinnern uns: das war <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Twitter-Wurm-Don-t-Click-verbreitet-sich-im-Twitter-Space-Update-195344.html\" target=\"_blank\" rel=\"noopener noreferrer\">nicht das erste Mal<\/a>),  ist jedem Nutzer davon jedoch erst einmal abzuraten.<\/p>\n<p><b>20.46 Uhr:<\/b> Meine Damen und Herren, es ist fast neun Uhr abends, sie h\u00f6ren Nachrichten. Twitter regt sich endlich und berichtet, was heute <a href=\"http:\/\/blog.twitter.com\/2010\/09\/all-about-onmouseover-incident.html\" target=\"_blank\" rel=\"noopener noreferrer\">eigentlich passiert ist<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Twitter ist gerade wieder einmal das Opfer eines kleinen, aber schwerwiegenden Hacks geworden. Wie Sophos gerade berichtet, treibt gerade ein MouseOver-Wurm auf der Plattform sein&hellip;<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[14,16],"tags":[492,741,817],"sgb\/featured_image_src":null,"sgb\/author_data":{"display_name":"Andr\u00e9 Vatter","avatar":"https:\/\/secure.gravatar.com\/avatar\/838789e2550a09a9cfda02ae6d536d97?s=96&d=mm&r=g","author_link":"https:\/\/www.avatter.de\/wordpress\/author\/admin\/"},"jetpack_sharing_enabled":true,"jetpack_featured_media_url":"","_links":{"self":[{"href":"https:\/\/www.avatter.de\/wordpress\/wp-json\/wp\/v2\/posts\/1480"}],"collection":[{"href":"https:\/\/www.avatter.de\/wordpress\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.avatter.de\/wordpress\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.avatter.de\/wordpress\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.avatter.de\/wordpress\/wp-json\/wp\/v2\/comments?post=1480"}],"version-history":[{"count":0,"href":"https:\/\/www.avatter.de\/wordpress\/wp-json\/wp\/v2\/posts\/1480\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.avatter.de\/wordpress\/wp-json\/wp\/v2\/media?parent=1480"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.avatter.de\/wordpress\/wp-json\/wp\/v2\/categories?post=1480"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.avatter.de\/wordpress\/wp-json\/wp\/v2\/tags?post=1480"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}