خطر امنیتی لینکهای کوتاه
به گزارش واحد امنیت سایبربان؛ اگر فکر میکنید که لینکهای طولانی برای منتشر کردن سخت هستند و در نظر دارید از کوتاه کنندههای لینک مانند بیتلی (bit.ly) و گوگل (goo.gl) استفاده کنید، توصیه میشود به این هشدار توجه کنید. تحقیقات انجامشده روی وبسایت هایی که خدمات کوتاه کننده لینک ارائه میکنند مانند بیتلی و گوگل، نشان میدهد که چگونه یک هکر میتواند از طریق این لینکهای اصلاحشده به اطلاعات شخصی شما در درایو مجازی شما دسترسی داشته باشند.
کوتاه کنندههای لینک وظیفه دارند لینکهای بلند را به لینکهای کوتاه با حداکثر 7 کاراکتر رمزنگاریشده تبدیل کنند. این ویژگی تسهیلکننده ممکن است به یک نتیجه ناخواسته منتهی شود. مطالعات نشان داده است که همه لینکها میتوانند توسط اشخاص سودجو پویش شوند به این خاطر که رمزها بسیار کوتاه هستند.
طبق مطالعاتی که توسط ویتالی شماتیکوف (Vitaly Shmatikov) و مارتین جورجیوف (Martin Georgiev) انجامشده طی یک بازه 18 ماهه و بررسی دو سایت مایکروسافت درایو (Microsoft OneDrive cloud) و گوگل مپ (Google Maps) به این نتیجه رسیدند زمانی که کاربر میخواهد لینکی را به یک سند، پوشه یا نقشه نسبت دهد، بهطور خودکار وبسایتها به آنها پیشنهاد کوتاه کردن لینک را میدهند. مطالعات نشان میدهد که چگونه وقتی این لینکها عمومی میشوند هرکسی اجازه دارد که به اطلاعات حساسی شامل رمز عبور درایو مجازی دسترسی داشته باشد.
این محققین برنامهنویس میگویند که با بررسی کامل 100 میلیون لینک کوتاه وبگاه بیتلی که بهطور تصادفی از بین لینکهای 6 کاراکتری انتخابشده بودند با نتیجه شوکه کنندهای مواجه شدند که بیش از 19 هزار لینک مستقیماً به اسناد و پوشههای درایو مجازی کاربر متصل بوده است. در مورد گوگل هم موضوع بهطور مشابه اتفاق افتاده است. در میان 23 میلیون لینک گوگل مپ که 5 کاراکتری بودند بیش از 10 درصد از آنها حاوی اطلاعاتی در مورد موقعیت محلی بودند. این موضوع تا حد زیادی به حساب کاربری گوگل مربوط شده و میتواند حفره امنیتی در حسابهای افراد ایجاد کند.
از ماه مارس 2016 امکان کوتاه کننده لینک از درایو مایکروسافت حذفشده است ولی به گفته این محققان تغییری در امنیت لینکهای گذشته ایجاد نشده است و همچنان لینکهای کوتاه قبلی آسیبپذیر باقیماندهاند.