Følg oss her

Teknologi

Programmeringsfeil i Instagram lekket Zuckerbergs hemmelige telefonnummer

En logikkfeil i Instagram lot hvem som helst hente ut ukrypterte kontaktdata til andre brukere.

Publisert

d.

Programmeringsfeil i Instagram lekket Zuckerbergs hemmelige telefonnummer

Skjermbilder med Mark Zuckerbergs private e-postadresser og telefonnummer spredte seg på X i forrige uke. Bildene var ikke resultat av et innbrudd, men av en feil i Instagrams eget passord-tilbakestillingsverktøy.

Hullet ble synlig 6. juni og rammet flere profilerte kontoer. Blant dem var Meta-sjef Mark Zuckerberg og fotballspilleren Kylian Mbappé, ifølge en gjennomgang fra sikkerhetsbloggen Rankiteo.

Slik fungerte feilen

Når en bruker forsøker å gjenopprette en glemt konto, viser Instagram normalt bare en sladdet versjon av kontaktinformasjonen. En e-post kan for eksempel fremstå som "m***@fb.com".

Den maskeringen sluttet å virke i kort tid. Sikkerhetstjenesten CyberSecurityNews skriver at en feil i nettversjonen av passord-tilbakestillingen ga ut komplette e-postadresser og telefonnumre når noen tastet inn et brukernavn.

Ingen pålogging, omgåelse av rettigheter eller API-misbruk var nødvendig. Det holdt å starte en helt vanlig passord-tilbakestilling.

Meta sier det ikke var et innbrudd

Selskapet bak Instagram bekrefter at det dreier seg om en programmeringsfeil. «Vi har rettet et problem som lot en ekstern part be om passord-tilbakestillings-e-poster for noen Instagram-brukere. Det har ikke vært noe innbrudd i systemene våre», uttalte Meta i en kommentar gjengitt på CyberSecurityNews.

Selskapet rullet ut en nødfiksing innen få timer etter at feilen ble varslet. Det er foreløpig ikke utstedt et eget CVE-nummer for feilen, og Meta har ikke opplyst hvor mange kontoer som ble berørt før hullet ble tettet.

Slik sjekker du hva Instagram har lagret om deg

Selv om feilen er rettet, er hendelsen en god påminnelse om å rydde i kontaktinformasjonen som er knyttet til kontoen. Gamle e-poster og telefonnumre som ikke lenger er i bruk, kan ligge igjen som ekstra angrepsflate.

På mobilen finner du oversikten under «Innstillinger og aktivitet» og videre til «Kontosenter». Der ligger «Personlige opplysninger», der både e-post og telefon er listet. På web er stien tilsvarende via menyen «Mer», «Innstillinger» og «Kontosenter». Utdaterte adresser kan fjernes, og nye kan legges til samme sted.

Sikkerhetseksperter anbefaler høyprofilerte brukere å gjennomgå hvilke gjenopprettingskontakter som er lagret, slå på maskinvarebasert tofaktor-godkjenning og holde øye med uvanlig pålogging, skriver CyberPress. Rådene gjelder i praksis alle som har en konto med et offentlig profilnavn, for eksempel journalister, politikere eller selvstendig næringsdrivende som bruker Instagram til kundekontakt.

Eksponerte e-postadresser og telefonnumre er klassisk råstoff for phishing og såkalte SIM-bytte-angrep, der svindlere overtar mobilnummeret for å fange opp engangskoder. Selv en kort lekkasje kan dermed gi etterdønninger i ukene som følger.

Jeg heter Morten Lyhne og er tech-spesialist i redaksjonen. Jeg har et særlig ansvar for testing og vurdering av produkter fra noen av verdens største teknologiselskaper, og gjennomfører grundige tester av blant annet smarttelefoner, datamaskiner og annet forbrukerelektronikk. Jeg følger utviklingen i teknologi tett og skriver om alt fra nye produkter og innovasjoner til biler, elbiler og gadgets. Målet mitt er alltid å gi leserne grundige, faktabaserte og troverdige vurderinger som gjør det enklere å ta gode valg.

Annonse