Home » Featured, Headline, 應用技術, 網路觀察

小心!你的Facebook帳號在我手中!

Sting Tao 29 November 2010 1:56 pm

網路世界的安全性問題層出不窮,一直是大家關心的議題。以前,你還需要懂linux, unix這樣的系統,用一些命令列的指令以及很難看懂的訊息才能竊取同網段電腦傳出來的封包資訊。而隨著科技的進步,要侵入別人的電腦也變得越來越簡單。到現在,你只需要會用FireFox這個瀏覽器就可以了!

本文目的不是要教你怎麼侵入別人電腦。而是要告訴你,你的Facebook帳號, twitter帳號目前是多麼容易就可以被入侵,落入別人的掌控。 有了這層的認知後,你就可以避免在”危險環境”中連Facebook。

入侵別人的帳號步驟是這樣:

1. 請你跑到一個人很多的咖啡店,坐在裡面免費無線上網,大家都用筆電看Facebook,發tweet。

2. 打開FireFox,到FireSheep的網站下載這支Addon裝起來,重開Firefox。(*註一)

3. 在側邊欄把FireSheep拉開,按下Start Capturing,你就會看到現在你四周有這麼多人在使用Facebook,跟Twitter。你就是等,等著等著這些人頭一個一個會冒出來!按下其中一個人的icon。你就以他的身分登入了Facebook。

下圖為筆者親自試驗的結果,可看到好幾個ID,而且果然很輕鬆地就可變身他人,直接看到別人的Facebook帳號私密內容。

(對圖片進行馬賽克處理以避免洩漏隱私。其中沒有抹掉的ID是作者本人。試驗環境中也已經告知別人我會看到他們的資料)

4. 接下來,你可以:a. 改他的密碼;  b. 花他的錢幣玩遊戲; c. 用它的身分騷擾其他網友; d. 偷看他的個人信箱跟隱私照片; e. …………

這簡直是太可怕了!簡單到腦殘都能破解別人的Facebook帳號!

筆者稍微想了一下,大概有幾個地方可以輕易的達成這樣的帳號入侵:

1. 多人共享的無線網路:機場,咖啡店,速食店,一些多人共用的W開頭的無線網路。

2. 公司裡頭的區域網路:同事要入侵彼此的Facebook帳號應該是輕而易舉,因為大家都在同一個網段。

3. 多人使用的一堆電腦:例如網咖裡面,有人打game,有人上facebook。 或是圖書館裡頭開放給民眾使用的免費電腦,還是學校計中,這些地方的使用者多,也是連接在區域網路上。隨著人們來來去去,一天下來可以入侵的帳號相當驚人。

如果你到現在覺得的確很可怕,那本文的目的就達到了。

如果你讀了本文後,想要趁機去入侵你討厭的人的帳號,甚至是搞破壞的話,還是先奉勸你這是抓的到的,也是違法的,切勿嘗試。

接下來,我們談一下怎麼保護自己:

1. 不要在”危險地方”上沒有加密的網站:

目前Facebook, Twitter以及某些網站連接網站的資料傳送時沒有加密,所以容易被入侵,透過簡單的session hijacking技巧就可以瞬間入侵他人的帳號。因此,在剛提到的三類場所或使用情境,不要連上沒有加密的網站。

關於加密與否,簡單的分辨方法是,如果你需要帳號密碼才能使用的網站,而網址的開頭不是https://,這樣的網站在危險地方連上去,就有被入侵的可能。

2. 進階保護:

如果稍懂技術,可以安裝Firefox的另一支addon,叫做BlackSheep。這個可以偵測有沒有人用FireSheep在偷聽你的電腦。

3. 專業保護:

使用VPN連上未加密網站。這部份的話,當然你就需要一個VPN連線服務,可選擇自建,或是購買。

結語

安全是個困難的議題。如何在科技使用,便利生活的同時,確保自己的隱私與安全,基本上是廠商跟每一位個人需要一起努力的。讀完本文,請趕快分享給你的朋友,千萬不要讓別人的Facebook帳號陷於危險而不自知。

註一:如果你是用Mac OS的電腦,只要裝plugin。如果是Windows,還得裝個WinCap。

Sting Tao

陶韻智。 Inside創辦人。也是熱情豆共同創辦人暨總經理。平常喜歡攀岩與戶外活動。電子郵件是stingtao at inside.com.tw

More Posts

  • Anonymous
  • Pingback: Tweets that mention 小心!你的Facebook帳號在我手中! - Inside -- Topsy.com

  • http://twitter.com/Tasuka Tasuka Hsu

    所以應該要做的,是請twitter和facebook像google gmail一樣將default連線設成https吧!

  • guest

    https可能也不安全哦,請看:http://blog.gslin.org/archives/2010/10/29/2326/%E6%9C%80%E8%BF%91%E5%BE%88%E7%B4%85%E7%9A%84-firesheep

  • http://twitter.com/MrFriday Mr.Friday

    我記得firesheep連ssh也能破

  • http://www.facebook.com/wendy688 Wendy Yang

    反正不能給別人看的,統統不要放上網,連電腦也不要存進去就對了~XD
    安全最重要^^

  • http://www.facebook.com/wendy688 Wendy Yang

    反正不能給別人看的,統統不要放上網,連電腦也不要存進去就對了~XD
    安全最重要^^

  • http://voicephrase.blogspot.com/ aguai

    但我用的是 Linux …..Orz

  • http://pulse.yahoo.com/_7CFNHIP3NWLJFKTVXHQB2AZESM 劉 秀珍

    很好的資訊,借我分享,我的網址如下,如不行我再刪去文章,謝謝!!!
    http://tw.myblog.yahoo.com/kdtd11410

  • Orinx

    這會不會是比較舊的路由器

    封包用廣播的方式呢?

  • Orinx

    這樣的話MSN 即時通對話紀錄也是Easy取得阿

  • http://twitter.com/zx1986 張旭

    Linux version coming soon …

  • Orion

    哪SSH哩?

  • 小木舟

    受教了~~

  • clara

    請問plugin是什麼? 哪裡裝? 謝謝!

  • Fifichao

    果然是專業厲害的陶子哥!

  • Icebox_feng

    Firesheep 0.1 無法安裝,因為與 Firefox 3.6.6 不相容。=====>我拉開側邊欄要裝的時候他這麼說

  • guest123

    安裝之後找不到firesheep在哪裡耶…..

  • Ajan310168

    Vista 的…….有啥要注意的呢?。。。。謝謝~

  • Pairsdoll

    一直都用SSH加密浏览facebook.

  • Jamson

    好文借分享,網址 囧rz.com,如有問題在告知我刪去文章,謝謝

  • Derek1224

    感謝分享…..

  • http://www.facebook.com/landonpewpew Landon C Tseng

    請問本篇是單指firefox的缺失嗎?
    周圍那些人也是在使用firefox的情況下才會被抓到, 還是使用其他瀏覽器也抓的到呢?

  • http://twitter.com/GiovannaSun GiovannaSun

    好在我沒有去外面的網路咖啡店上網玩Twitter或是Facebook

  • Pingback: 網站QA:ViVaTV線上購物網站的幾個問題 - Inside

  • Cloudyng57

    I am so much appreciated your information which I have always wanted to learn. thank you so much for sharing it.

  • Anonymous

    這出來有一陣子了。請用firefox的noscript plugin,可以逼迫facebook走比較安全的https(不然一般人都不知道),不然你只要一連上網,從你跟無限基地台的封包傳輸中,我就可以知道你的所有非https的帳號資訊。開心做駭客。

  • Pingback: 十個你不可不知的Facebook私隱設定 « kirIN

  • http://www.facebook.com/profile.php?id=100002425977892 Soh Zhun Sheng

    请问Firesheep 0.1 無法安裝,因為與 Firefox 5.0不相容。===>我拉開側邊欄要裝的時候他這麼說