Error en Facebook permitía secuestrar cuentas con solo abrir un enlace

El investigador bajo el seudónimo “Samm0uda” reportó el pasado 26 de enero a Facebook el hallazgo. Se trata de una vulnerabilidad conocida como Cross Site Request Forgery (CSRF), que traducido sería falsificación de petición en sitios cruzados. Este tipo de vulnerabilidad lo que hace es forzar al navegador de una víctima a realizar acciones no deseadas en una aplicación web en la cual no están autenticados.
Secuestro Facebook
Imagen por TY Lim vía Shutterstock

En este caso, el investigador descubrió el fallo luego de identificar un endpoint defectuoso que podía explotarse para evadir la protección ante ataques de CSRF y tomar control de la cuenta de la víctima.

Según explicó el investigador a través de su blog, “para que este ataque sea efectivo lo que necesita el atacante es engañara  a la víctima para que haga clic en un enlace”.

A modo de ejemplo, entre las posibles acciones que este fallo hubiera permitido a un atacante están: posibilidad de realizar una publicación en la línea de tiempo de la víctima, eliminar la foto de perfil o engañar al usuario para que elimine su cuenta por completo; aunque para para esto último o tomar control completo de la cuenta es necesario esfuerzos adicionales.

Si bien en principio esto hubiese requerido que la víctima haga clic en dos enlaces distintos, para que en uno añada la dirección de correo o número de teléfono y en otro lo confirme, el investigador demostró que era posible tomar control de la cuenta con una sola URL al identificar los endpoints en los que el parámetro “siguiente” esté presente y autorizando a una app maliciosa en nombre de la víctima para de esta manera obtener los tokens de acceso a Facebook de la víctima.

Con acceso a los tokens de autenticación de la víctima, el exploit añade automáticamente una dirección de correo controlada por el atacante a su cuenta, permitiendo a este último tomar control total de la misma con solo resetear la contraseña y bloqueando al usuario legítimo, explicó TheHackerNews.

Según explicó el investigador en su blog, el ataque es realizado en un abrir y cerrar de ojos y es peligroso porque no apunta a un usuario en particular, sino a cualquiera que haga clic en el primer enlace.

Por último, algo no menos importante, el secuestro de una cuenta mediante un ataque similar a este podría evitarse si el usuario tiene activo el doble factor de autenticación, a menos que el atacante tenga acceso al código que es enviado a tu teléfono como parte del proceso de autenticación.

“Samm0uda” reportó el fallo el pasado 26 de enero y el 31 Facebook lo corrigió. Días después y como parte de su programa de recompensas, la compañía otorgó 25.000 dólares al investigador por reportar el fallo.

Origen: Vulnerabilidad en Facebook permitía secuestrar cuentas con solo abrir un enlace

Etiquetado:

AltaDensidad.TV




El Día del Padre 2026 deja una señal clara para el comercio colombiano: las compras por internet crecen mucho más rápido que las realizadas en tiendas físicas. Aunque la mayor parte del gasto todavía ocurre en establecimientos presenciales, el comercio electrónico en Colombia registra el avance más acelerado y gana protagonismo en una de las...

Samsung Flex Titanium: la tecnología que promete acabar con el pliegue en las pantallas plegables

Samsung presenta oficialmente su nueva tecnología de pantalla llamada Flex Titanium. El anuncio llega el 15 de julio de 2026, una semana antes del evento Galaxy Unpacked. Ese evento tiene lugar el 22 de julio y ahí debutan los nuevos plegables de la marca. Flex Titanium busca resolver los dos problemas históricos de los teléfonos...

Lenovo ThinkStation P4: nueva workstation con AMD Ryzen Pro, 3D V-Cache y refrigeración líquida

Lenovo vuelve a mover el tablero del mercado profesional con la nueva ThinkStation P4, una workstation de formato compacto que introduce cambios relevantes en rendimiento, memoria y refrigeración. El sistema se posiciona como una alternativa de gama media-alta dentro del catálogo profesional de la marca, y llega con una combinación poco habitual en equipos de...

Huawei presenta HarmonyOS 7: más inteligencia artificial, diseño renovado y nuevas funciones contra fraudes

Huawei aprovecha su conferencia anual para desarrolladores HDC 2026 y presenta oficialmente HarmonyOS 7, una de las actualizaciones más ambiciosas de su sistema operativo en los últimos años. La nueva versión apuesta por una experiencia visual más sofisticada, una integración mucho más profunda de inteligencia artificial y nuevas herramientas de seguridad diseñadas para combatir fraudes...

Tendencias digitales en la industria de la hospitalidad

La industria hotelera atraviesa una transformación acelerada impulsada por la tecnología, los cambios en el comportamiento de los viajeros y la necesidad de ofrecer experiencias más personalizadas. Los huéspedes actuales esperan procesos rápidos, servicios digitales intuitivos y atención adaptada a sus preferencias, mientras que los hoteles buscan optimizar operaciones, reducir costos y aumentar la rentabilidad....

Cash App lanza “Wave”: una varita mágica NFC para pagar con un toque y sin sacar el móvil

Cash App entra de lleno en el terreno de los dispositivos físicos con un lanzamiento que mezcla tecnología de pagos, cultura digital y diseño llamativo. La compañía presenta “Wave”, una varita mágica con forma de estrella que funciona como accesorio NFC para pagos sin contacto. El dispositivo permite pagar simplemente acercándolo a un terminal compatible,...

Antes que nada, desde Alta Densidad enviamos un abrazo solidario a todas las familias afectadas por el terremoto que golpea a Venezuela. En momentos como este, la ayuda de miles de personas puede marcar la diferencia. Precisamente por eso también aparecen quienes intentan aprovechar el dolor ajeno. Mientras las autoridades y los equipos de rescate...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo