FaceNiff app kaapt accounts Twitter, Facebook en YouTube

De Android app FaceNiff stelt de gebruiker in staat om accounts te kapen van Twitter, Facebook, YouTube, Amazon en Nasza-Klasa (een Poolse Facebook-kloon). De werking lijkt erg op dat van de Firefox plugin Firesheep en kaapt de sessies van mensen die via WiFi surfen
Zelfs wanneer de gebruiker WEP, WPA of WPA2 gebruikt kan de app de sessie kapen. Alleen WiFi-netwerken met EAP zijn niet te kapen door FaceNiff.
De fout ligt hem vooral in het feit dat gebruikers wel via het beveiligde HTTPS inloggen maar de sessie verder via http gaat. Het is dan ook aan te raden om bijvoorbeeld Facebook in te stellen om gebruik te maken van een permanente HTTPS-verbinding.
Een demonstratie van de werking van de app
Ontwikkelaar Bartosz Ponurkiewicz is van plan de lijst met te kapen websites uit te breiden. Met de gratis versie kunnen maximaal drie profielen worden gekaapt maar via PayPal kan een code worden gekocht waarmee het mogelijk is meerdere profielen te kapen.
[Via: Security.nl]



