Myspaces issue&#39;s :)<br><br><div><span class="gmail_quote">On 5/12/07, <b class="gmail_sendername">cardoso</b> &lt;<a href="mailto:cardosolistas@contraditorium.com">cardosolistas@contraditorium.com</a>&gt; wrote:</span>
<blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">&quot;Myspace&quot; and &quot;hackers&quot; are not allowed to be used in the same phrase.<br>
<br><br>On Sat, 12 May 2007 09:23:14 -0400<br>&quot;Vlad Hackula&quot; &lt;<a href="mailto:vladhackula@gmail.com">vladhackula@gmail.com</a>&gt; wrote:<br><br>VH&gt; oops, sorry for making it a response to gadi&#39;s posting.&nbsp;&nbsp;i&#39;m not awake yet.
<br>VH&gt; duh<br>VH&gt;<br>VH&gt; <a href="http://myspaceinfosec.blogspot.com/">http://myspaceinfosec.blogspot.com/</a><br>VH&gt;<br>VH&gt; Myspace fails to protect it&#39;s community from malicious hackers.<br>VH&gt;<br>
VH&gt; As of May 12th, 2007, Myspace has 176,968,475 users in it&#39;s community and it<br>VH&gt; is growing fast. To put this number in perspective, the US Census Bureau<br>VH&gt; estimates there are currently 301,821,743 US citizens. The current number of
<br>VH&gt; users is well over half of the population of the entire United States. With<br>VH&gt; this being said you would think that a company that has this many user&#39;s in<br>VH&gt; it&#39;s community would pay closer attention to security.
<br>VH&gt;<br>VH&gt; Myspace provides a lot of services to it&#39;s user community and one of the<br>VH&gt; most popular is Myspace Groups. There are thousands of groups covering a<br>VH&gt; wide range of themes and let people collaborate on anything from beenie
<br>VH&gt; babies to the arts. One group in particular, The World Artist Network (WAN)<br>VH&gt; <a href="http://groups.myspace.com/wan">http://groups.myspace.com/wan</a> is the largest single group on Myspace and has<br>
VH&gt; over 200,000 members worldwide. This group serves the Art community and<br>VH&gt; gives artists a place to go to collaborate with other artists. You can<br>VH&gt; almost classify this as a somewhat educational experience because people
<br>VH&gt; will post their art there to get feedback from other artists and art<br>VH&gt; enthusiasts. This helps to build an artists skill set and helps them to<br>VH&gt; become a successful artist.<br>VH&gt;<br>VH&gt; However, since around February of this year, a hacker has been targeting
<br>VH&gt; groups by exploiting Myspace&#39;s lack of security controls and causing DoS<br>VH&gt; (Denial of Service) attacks by flooding the groups with thousands of<br>VH&gt; postings making it nearly impossible to find the content posted by the
<br>VH&gt; members. The World Artist Network is currently under attack by this<br>VH&gt; relentless hacker. After the attack started several days ago, the group has<br>VH&gt; been brought to it&#39;s knees. The way the topics are displayed has been
<br>VH&gt; damaged by the attack and now the first 27 pages are blank. Several members<br>VH&gt; now cannot even post to the group, myself included. It appears the hacker<br>VH&gt; may be using code to perform various administrative functions which includes
<br>VH&gt; banning members as well as pinning/unpinning topics (a flag that lets the<br>VH&gt; moderator anchor various topics to the top of the list). The hacker also<br>VH&gt; seems to be able to bypass banning functions. Even when he is banned he is
<br>VH&gt; still able to post. He has created other accounts as well and after he is<br>VH&gt; finally banned he will simply use a new profile to begin the attack all over<br>VH&gt; again.<br>VH&gt;<br>VH&gt; Using a special technique I was able to get one of the first attacker&#39;s IP
<br>VH&gt; addresses which shows the attacker was using an IP address from the Internet<br>VH&gt; Service Provider <a href="http://intrstar.net">intrstar.net</a> (InterStar Communications, Inc) who is located<br>VH&gt; in Clinton, NC. I sent a complaint to Inter Star and included all the
<br>VH&gt; relevant information yet they never responded to the incident. During this<br>VH&gt; attack the hacker posted hundreds of pages of extremely disgusting and vial<br>VH&gt; SCAT porn images. SCAT is pornography that deals with feces. Myspace was
<br>VH&gt; also alerted to this activity and there was no response.<br>VH&gt;<br>VH&gt; Although Myspace is &#39;free&#39; to users I still think it is their obligation to<br>VH&gt; at least make a best effort attempt at protecting it&#39;s users. One of the
<br>VH&gt; biggest things they can do is have a better response to security incidents.<br>VH&gt; Another would be to track down these people and prosecute them. And by<br>VH&gt; putting simple controls in place and preventing these types of attacks from
<br>VH&gt; happening in the first place. One such method could be using software called<br>VH&gt; CAPTCHA which forces a human to enter text displayed in an image file. Say<br>VH&gt; after 10 posts within 5 minutes force the user to enter the text. This would
<br>VH&gt; make it literally impossible for the attacker to flood an entire group and<br>VH&gt; thereby making it much less desirable for them to perform future attacks.<br>VH&gt; This is such a simple thing to do it is bizarre to me that they haven&#39;t done
<br>VH&gt; it yet.<br>VH&gt;<br>VH&gt; I can tell you one thing I truly believe, Myspace&#39;s banner ads, where their<br>VH&gt; main revenue comes from, will always be working very smoothly. Just don&#39;t<br>VH&gt; forget, it is your Myspace community that are the ones that either click or
<br>VH&gt; don&#39;t click on those ads. You need to protect those precious resources.<br><br>-------------------------------------------------------------<br>Carlos Cardoso<br><a href="http://www.carloscardoso.com">http://www.carloscardoso.com
</a> &lt;== blog semi-pessoal<br><a href="http://www.contraditorium.com">http://www.contraditorium.com</a> &lt;== ProBlogging e cultura digital<br><br>&quot;You lost today, kid. But that doesn&#39;t mean you have to like it&quot;
<br><br>_______________________________________________<br>Full-Disclosure - We believe in it.<br>Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html">http://lists.grok.org.uk/full-disclosure-charter.html
</a><br>Hosted and sponsored by Secunia - <a href="http://secunia.com/">http://secunia.com/</a><br></blockquote></div><br><br clear="all"><br>-- <br><a href="http://www.goldwatches.com/watches.asp?Brand=39">http://www.goldwatches.com/watches.asp?Brand=39
</a><br><a href="http://www.wazoozle.com">http://www.wazoozle.com</a>