Error en Facebook permitía secuestrar cuentas con solo abrir un enlace

El investigador bajo el seudónimo “Samm0uda” reportó el pasado 26 de enero a Facebook el hallazgo. Se trata de una vulnerabilidad conocida como Cross Site Request Forgery (CSRF), que traducido sería falsificación de petición en sitios cruzados. Este tipo de vulnerabilidad lo que hace es forzar al navegador de una víctima a realizar acciones no deseadas en una aplicación web en la cual no están autenticados.
Secuestro Facebook
Imagen por TY Lim vía Shutterstock

En este caso, el investigador descubrió el fallo luego de identificar un endpoint defectuoso que podía explotarse para evadir la protección ante ataques de CSRF y tomar control de la cuenta de la víctima.

Según explicó el investigador a través de su blog, “para que este ataque sea efectivo lo que necesita el atacante es engañara  a la víctima para que haga clic en un enlace”.

A modo de ejemplo, entre las posibles acciones que este fallo hubiera permitido a un atacante están: posibilidad de realizar una publicación en la línea de tiempo de la víctima, eliminar la foto de perfil o engañar al usuario para que elimine su cuenta por completo; aunque para para esto último o tomar control completo de la cuenta es necesario esfuerzos adicionales.

Si bien en principio esto hubiese requerido que la víctima haga clic en dos enlaces distintos, para que en uno añada la dirección de correo o número de teléfono y en otro lo confirme, el investigador demostró que era posible tomar control de la cuenta con una sola URL al identificar los endpoints en los que el parámetro “siguiente” esté presente y autorizando a una app maliciosa en nombre de la víctima para de esta manera obtener los tokens de acceso a Facebook de la víctima.

Con acceso a los tokens de autenticación de la víctima, el exploit añade automáticamente una dirección de correo controlada por el atacante a su cuenta, permitiendo a este último tomar control total de la misma con solo resetear la contraseña y bloqueando al usuario legítimo, explicó TheHackerNews.

Según explicó el investigador en su blog, el ataque es realizado en un abrir y cerrar de ojos y es peligroso porque no apunta a un usuario en particular, sino a cualquiera que haga clic en el primer enlace.

Por último, algo no menos importante, el secuestro de una cuenta mediante un ataque similar a este podría evitarse si el usuario tiene activo el doble factor de autenticación, a menos que el atacante tenga acceso al código que es enviado a tu teléfono como parte del proceso de autenticación.

“Samm0uda” reportó el fallo el pasado 26 de enero y el 31 Facebook lo corrigió. Días después y como parte de su programa de recompensas, la compañía otorgó 25.000 dólares al investigador por reportar el fallo.

Origen: Vulnerabilidad en Facebook permitía secuestrar cuentas con solo abrir un enlace

Etiquetado:

AltaDensidad.TV




Samsung presenta los nuevos Galaxy Z Fold8 Ultra, Fold8 y Flip8: precios, colores y todas las novedades

Samsung reinventa su catálogo de plegables. La marca surcoreana presenta tres modelos con enfoques distintos: productividad, inmersión y expresión personal. La jugada llega justo antes de que Apple entre en este terreno con su primer iPhone plegable. Samsung ya no ofrece un único plegable de gama alta. Ahora divide su oferta en tres dispositivos con...

Microsoft activa una ronda de actualizaciones de emergencia para Windows 11 y Windows Server. La medida llega apenas días después del Patch Tuesday de septiembre de 2026, una entrega histórica que corrige casi mil vulnerabilidades. El problema es que esa actualización masiva también rompe funciones clave en miles de equipos. La comparación ayuda a dimensionar...

Venezuela da un paso inédito en materia de libertad de expresión digital. La Comisión Nacional de Telecomunicaciones (CONATEL) anuncia el restablecimiento formal del acceso a decenas de portales informativos, nacionales e internacionales, que permanecían bloqueados desde hace años. La medida llega el 17 de septiembre de 2026, por instrucciones de la Presidencia de la República,...

Alerta para las PyMEs: falsas aplicaciones de ChatGPT disparan los ciberataques en 2026

Las pequeñas y medianas empresas enfrentan una nueva modalidad de ataque informático. Los ciberdelincuentes aprovechan el creciente uso de herramientas de inteligencia artificial para distribuir programas maliciosos que se hacen pasar por aplicaciones legítimas para PyMEs de servicios como ChatGPT, Claude o DeepSeek. El objetivo es engañar a empleados y abrir una puerta de entrada...

Una extensión instalada en cientos de millones de navegadores guarda, durante días, la llave de las conversaciones privadas de millones de personas. Eso es exactamente lo que acaba de descubrir la firma de ciberseguridad Guardio Labs en la extensión de Adobe Acrobat para Chrome. El fallo, bautizado como HermeticReader y registrado oficialmente como CVE-2026-48294, permite...

Millones de computadoras con Windows 10 reciben una buena noticia inesperada. Microsoft amplía silenciosamente un año más su programa de Actualizaciones de Seguridad Extendidas (ESU) para usuarios particulares de Windows 10. La decisión significa que quienes se inscriban en el programa podrán seguir recibiendo parches de seguridad hasta el 12 de octubre de 2027, en...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo