Cómo unos descuidos de seguridad en Twitter pueden usarse para dominar el mundo
Donald Trump es un usuario muy activo en Twitter con 32,7 millones de followers pero no es ni de lejos el usuario que tiene m�s seguidores. En el n�mero uno del ranking a d�a de hoy se encuentra Katy Perry, con m�s de 100 millones. Los tweets publicados por cualquiera de ellos tienen un impacto de millones de usuarios de dispositivos m�viles y ordenadores. Pero �y si alguien se hiciera con el control de dicha cuenta y pudiera publicar, por ejemplo, un enlace de descarga que apunte a un malware?
Las consecuencias ser�an realmente de proporciones "b�blicas" (como dec�an en nuestra querida pel�cula �Cazafantasmas�) ya que un alto porcentaje de esos seguidores ejecutar�an el malware con toda tranquilidad, debido a su total confianza en la fuente. Esto que parece improbable, pudo haber estado m�s cerca de lo que parece, y no es la primera vez, que en el a�o 2014 tambi�n tuvo un CSRF peligroso que permit�a robar cuentas.
En menos de un a�o han aparecido al menos dos fallos de seguridad relacionados con Twitter que permit�an a un atacante realizar diversas acciones desde cualquier cuenta como publicar un tweet en su nombre, subir videos, borrar im�genes, ver ficheros privados, etc�tera. Ambas tienen en com�n el mismo vector de ataque: Twitter Media Studio.
Media Studio fue lanzado en agosto de 2016 y sustituye a Video Studio. Est� formado por una serie de herramientas las cuales ofrecen algunas nuevas caracter�sticas, como mejoras de rendimiento, nueva biblioteca de medios unificada, programaci�n de tweets mejorada, nuevos controles de acceso, etc�tera.
Los bugs de Twitter
El investigador Anand Prakash encontr� la primera de ellas cuando comenz� a buscar agujeros de seguridad dentro de esta librer�a y se dio cuenta que todas las peticiones a la API de Studio estaban enviando un par�metro llamado �owner_id�. Este par�metro �owner_id� es un n�mero, secuencial y p�blico, que corresponde a un usuario real de Twitter. Desde esta p�gina web puedes averiguar el id de cualquier usuario de Twitter:
Aunque parezca incre�ble, este par�metro carec�a de un control de seguridad o autorizaci�n para confirmar si el usuario que estaba realizando la petici�n era realmente el propietario de la cuenta. Por lo tanto, simplemente cambiando este valor, era posible realizar acciones sobre cualquier cuenta de Twitter, como poner nuevos tweets, subir videos, fotos, etc�tera. Todo esto sin necesidad de saber la contrase�a de la cuenta de Twitter.
En este ejemplo vemos c�mo se utiliz� este fallo de seguridad en una petici�n a Studio utilizando el id de un usuario de Twitter donde �victim�s user id� puede ser cualquier id p�blico de un usuario de Twitter:
Anand recibi� 5.040 d�lares seg�n el programa de recompensas de Twitter (�bug bounty program�) por haber encontrado este fallo (aunque �l reclam� m�s dinero, ya que pensaba que este fallo entraba en otra categor�a m�s cr�tica). Pero �qu� hubiera ocurrido si finalmente ese fallo no se hubiera encontrado y solucionado a tiempo? Charlando con mi compa�ero Santiago sobre esta situaci�n, empezamos a pensar en posibles escenarios de un posible "apocalipsis" digital a trav�s de Twitter.
Twitter tiene publicado en su web que dispone de un control para analizar el origen y contenido de los enlaces que se publican en los tweets. En funci�n del resultado del an�lisis del enlace y el nivel de seguridad de la cuenta, puede mostrarnos un aviso (�warning�) cuando la URL o incluso puede llegar a bloquear dicho sitio web si este se encuentra dentro de una lista de sitios potencialmente peligrosos.
PoC: V�nculos no seguros en Twitter
Vamos realizar una prueba para comprobar el nivel de control que Twitter realiza a las URL publicadas. Para ello hemos creado dos cuentas con los par�metros de seguridad que se activan por defecto al crearlas - sin ninguna verificaci�n extra o protecci�n con un segundo factor de autenticaci�n -. Desde una de las cuentas vamos a publicar dos tweets que luego veremos en la otra cuenta que est� siguiendo a la primera. La cuenta que publica las URL se llama Cibertest y la cuenta follower se llama Cibertest2.
En este primer video podemos ver la publicaci�n de un tweet con una URL y un fichero ejecutable subido al servicio de intercambio WeTransfer:
Como hemos podido observar, parece que no se ha realizado ning�n proceso de an�lisis sobre el fichero descargado ya que lo m�s probable es que la URL de WeTransfer est� autorizada. De todas formas, el fichero podr�a ser un malware y podemos bajarlo sin problemas y ejecutarlo (en este punto tambi�n es importante el factor de protecci�n del ordenador del usuario que lo ha descargado).
El servicio de alojamiento lo m�s habitual (o al menos deber�a de ser as�) es que pueda detectar que el fichero subido contenga alg�n tipo de malware. Por este motivo vamos a realizar de nuevo la prueba, pero esta vez hemos creado nuestro propio servidor de ficheros usando Owncloud - siguiendo este tutorial - y publicado en Internet y hemos subido all� de nuevo el fichero ejecutable. La URL generada no est� registrada en las v�lidas de Twitter:
De nuevo la URL se publica sin problemas, sin ning�n tipo de aviso. Ocurre lo mismo que en el caso anterior, nos permite bajar el fichero, aunque esta vez Google Chrome nos avisa que el archivo es un ejecutable (no deber�a de ser dif�cil para un atacante buscar alternativas para ejecutar un programa y evitar este aviso).
Ahora supongamos por un momento tenemos un fallo 0Day en Twitter que nos permitiera publicar en cualquier cuenta sin necesidad de saber la contrase�a (como el que hemos mencionado al principio del art�culo) y por otro lado hemos conseguido subir y camuflar un malware utilizando una URL propia de uno de nuestros servidores de ficheros. Si publicamos un tweet utilizando s�lo las tres primeras cuentas en Twitter con m�s seguidores y adem�s enlazamos el malware (con diferentes versiones para cada plataforma) tendr�amos potencialmente casi 300 millones de usuarios potencialmente afectados:
En definitiva, si este caso hipot�tico se pudiera llevar a cabo, podr�amos estar ante el malware definitivo con uno de los factores de propagaci�n e impacto m�s grande de la historia.
Autor: Fran Ramirez (@cyberhadesblog) escritor de libro "Microhistorias: an�cdotas y curiosidades de la historia de la inform�tica" e investigador en ElevenPaths.
![]() |
| Figura 1: C�mo unos "descuidos" de seguridad en Twitter pueden usarse para dominar el mundo |
Las consecuencias ser�an realmente de proporciones "b�blicas" (como dec�an en nuestra querida pel�cula �Cazafantasmas�) ya que un alto porcentaje de esos seguidores ejecutar�an el malware con toda tranquilidad, debido a su total confianza en la fuente. Esto que parece improbable, pudo haber estado m�s cerca de lo que parece, y no es la primera vez, que en el a�o 2014 tambi�n tuvo un CSRF peligroso que permit�a robar cuentas.
En menos de un a�o han aparecido al menos dos fallos de seguridad relacionados con Twitter que permit�an a un atacante realizar diversas acciones desde cualquier cuenta como publicar un tweet en su nombre, subir videos, borrar im�genes, ver ficheros privados, etc�tera. Ambas tienen en com�n el mismo vector de ataque: Twitter Media Studio.
![]() |
| Figura 2: Twitter Media Studio |
Media Studio fue lanzado en agosto de 2016 y sustituye a Video Studio. Est� formado por una serie de herramientas las cuales ofrecen algunas nuevas caracter�sticas, como mejoras de rendimiento, nueva biblioteca de medios unificada, programaci�n de tweets mejorada, nuevos controles de acceso, etc�tera.
Los bugs de Twitter
El investigador Anand Prakash encontr� la primera de ellas cuando comenz� a buscar agujeros de seguridad dentro de esta librer�a y se dio cuenta que todas las peticiones a la API de Studio estaban enviando un par�metro llamado �owner_id�. Este par�metro �owner_id� es un n�mero, secuencial y p�blico, que corresponde a un usuario real de Twitter. Desde esta p�gina web puedes averiguar el id de cualquier usuario de Twitter:
![]() |
| Figura 3: P�gina web para obtener el id de cualquier cuenta de Twitter |
Aunque parezca incre�ble, este par�metro carec�a de un control de seguridad o autorizaci�n para confirmar si el usuario que estaba realizando la petici�n era realmente el propietario de la cuenta. Por lo tanto, simplemente cambiando este valor, era posible realizar acciones sobre cualquier cuenta de Twitter, como poner nuevos tweets, subir videos, fotos, etc�tera. Todo esto sin necesidad de saber la contrase�a de la cuenta de Twitter.
En este ejemplo vemos c�mo se utiliz� este fallo de seguridad en una petici�n a Studio utilizando el id de un usuario de Twitter donde �victim�s user id� puede ser cualquier id p�blico de un usuario de Twitter:
POST /1/tweet.json HTTP/1.1En este otro ejemplo vemos la forma de subir cualquier contenido multimedia a la cuenta atacada:
Host: studio.twitter.com
{"account_id":"attackers account id","owner_id":"victims user id","metadata":
{"monetize":false,"embeddable_playback":false,"title":"Test tweet by attacker",
"description":"attacker attacker","cta_type":null,"cta_link":null},"media_key":"",
"text":"attacker attacker"}
POST /1/library/add.json HTTP/1.1Anand Prakash encontr� el problema el mismo d�a de su lanzamiento, pero no fue hasta mayo de 2017 cuando decidi� hacerlo p�blico. Twitter asegura que lo solucion� en menos de 24 horas y que ninguna cuenta se vio comprometida. Adem�s, argumentan que, durante el lanzamiento, s�lo los desarrolladores autorizados por Twitter tuvieron acceso a estas nuevas herramientas de Studio.
Host: studio.twitter.com
{"account_id":"attackers accountid","owner_id":"victims id","metadata":{"monetize":false,"name":"abcd.png","embeddable_playback":true,"title":"Attacker","description":"","cta_type":null,"cta_link":null},"media_id":"","managed":false,"media_type":"TweetImage"}
![]() |
| Figura 4: Twitter Bug Bounty Program en HackerOne |
Anand recibi� 5.040 d�lares seg�n el programa de recompensas de Twitter (�bug bounty program�) por haber encontrado este fallo (aunque �l reclam� m�s dinero, ya que pensaba que este fallo entraba en otra categor�a m�s cr�tica). Pero �qu� hubiera ocurrido si finalmente ese fallo no se hubiera encontrado y solucionado a tiempo? Charlando con mi compa�ero Santiago sobre esta situaci�n, empezamos a pensar en posibles escenarios de un posible "apocalipsis" digital a trav�s de Twitter.
![]() |
| Figura 5: V�nculos no seguros en Twitter |
Twitter tiene publicado en su web que dispone de un control para analizar el origen y contenido de los enlaces que se publican en los tweets. En funci�n del resultado del an�lisis del enlace y el nivel de seguridad de la cuenta, puede mostrarnos un aviso (�warning�) cuando la URL o incluso puede llegar a bloquear dicho sitio web si este se encuentra dentro de una lista de sitios potencialmente peligrosos.
PoC: V�nculos no seguros en Twitter
Vamos realizar una prueba para comprobar el nivel de control que Twitter realiza a las URL publicadas. Para ello hemos creado dos cuentas con los par�metros de seguridad que se activan por defecto al crearlas - sin ninguna verificaci�n extra o protecci�n con un segundo factor de autenticaci�n -. Desde una de las cuentas vamos a publicar dos tweets que luego veremos en la otra cuenta que est� siguiendo a la primera. La cuenta que publica las URL se llama Cibertest y la cuenta follower se llama Cibertest2.
En este primer video podemos ver la publicaci�n de un tweet con una URL y un fichero ejecutable subido al servicio de intercambio WeTransfer:
Figura 6: Comportamiento de Twitter con tweet con malware en WeTransfer
Como hemos podido observar, parece que no se ha realizado ning�n proceso de an�lisis sobre el fichero descargado ya que lo m�s probable es que la URL de WeTransfer est� autorizada. De todas formas, el fichero podr�a ser un malware y podemos bajarlo sin problemas y ejecutarlo (en este punto tambi�n es importante el factor de protecci�n del ordenador del usuario que lo ha descargado).
El servicio de alojamiento lo m�s habitual (o al menos deber�a de ser as�) es que pueda detectar que el fichero subido contenga alg�n tipo de malware. Por este motivo vamos a realizar de nuevo la prueba, pero esta vez hemos creado nuestro propio servidor de ficheros usando Owncloud - siguiendo este tutorial - y publicado en Internet y hemos subido all� de nuevo el fichero ejecutable. La URL generada no est� registrada en las v�lidas de Twitter:
Figura7: Comportamiento de Twitter con tweet con malware en OwnCloud
De nuevo la URL se publica sin problemas, sin ning�n tipo de aviso. Ocurre lo mismo que en el caso anterior, nos permite bajar el fichero, aunque esta vez Google Chrome nos avisa que el archivo es un ejecutable (no deber�a de ser dif�cil para un atacante buscar alternativas para ejecutar un programa y evitar este aviso).
![]() |
| Figura 8: Publicaci�n de un tweet con una URL propia desde un servidor de ficheros propio |
Ahora supongamos por un momento tenemos un fallo 0Day en Twitter que nos permitiera publicar en cualquier cuenta sin necesidad de saber la contrase�a (como el que hemos mencionado al principio del art�culo) y por otro lado hemos conseguido subir y camuflar un malware utilizando una URL propia de uno de nuestros servidores de ficheros. Si publicamos un tweet utilizando s�lo las tres primeras cuentas en Twitter con m�s seguidores y adem�s enlazamos el malware (con diferentes versiones para cada plataforma) tendr�amos potencialmente casi 300 millones de usuarios potencialmente afectados:
![]() |
| Figura 9: Tres de las cuentas con m�s followers de Twitter |
En definitiva, si este caso hipot�tico se pudiera llevar a cabo, podr�amos estar ante el malware definitivo con uno de los factores de propagaci�n e impacto m�s grande de la historia.
Autor: Fran Ramirez (@cyberhadesblog) escritor de libro "Microhistorias: an�cdotas y curiosidades de la historia de la inform�tica" e investigador en ElevenPaths.
download file now







