Serangan tersebut bekerja dengan memanfaatkan dua kerentanan yang terpisah pada Tinder. Yang pertama adalah di Tinder sendiri, kedua pada sistem Account Kit Facebook yang digunakan Tinder untuk mengelola log in.
Account Kit adalah produk Facebook yang memungkinkan orang mendaftar dengan cepat dan masuk ke beberapa aplikasi terdaftar hanya dengan menggunakan nomor telepon atau alamat email mereka tanpa memerlukan kata sandi. Layanan ini kerap diandalkan, selain mudah digunakan sekaligus memberi pengguna pilihan bagaimana mendaftar ke aplikasi.
ADVERTISEMENT
SCROLL TO CONTINUE WITH CONTENT
Log in melalui nomor telepon saja seharusnya tidak cukup untuk membajak akun, namun Tinder seakan menciptakan kerentanannya sendiri. Sistem log in Tinder tidak memverifikasi token akses terhadap akun terkait pengguna. Dengan kata lain siapa pun yang memiliki token akses yang berlaku dapat mengambil alih keseluruhan akun.
"Jika si peretas mengetahui nomor telepon korban yang digunakan untuk mengakses, mereka bisa menggunakan trik ini untuk masuk ke akun Tinder," ungkap Anand kepada Telegraph, Jumat (23/2).
Lihat juga:Facebook Uji Fitur Baru Mirip Tinder |
"Kami dengan cepat membahas masalah ini dan kami berterima kasih kepada peneliti yang menyampaikannya kepada kami," demikian tanggapan perwakilan Facebook.
"Keamanan merupakan prioritas utama di Tinder. Namun, kami tidak membahas langkah-langkah keamanan atau strategi khusus, agar tidak memberi tip kepada peretas jahat," Tinder menanggapi kerentanan tersebut.
Prakash diganjar hadiah sebesar US$ 5.000 dari Facebook dan US$ 1.250 dari Tinder berkat penemuannya tersebut. (evn)