- Tom McKay dari IT Brew, saat meninggalkan Gizmodo pada 2022, menyamarkan akun Slack miliknya seperti Slackbot dan menghindari penghapusan selama berbulan-bulan
- Slack memang memblokir nama “Slackbot” yang sudah digunakan, tetapi McKay melewati batasan nama tampilan dengan karakter Unicode yang tampak mirip
- Ia juga mengganti foto profil menjadi versi marah yang mirip ikon Slackbot asli, sehingga admin tidak menyadari adanya Slackbot duplikat dengan perbedaan pada alisnya
- Selama akunnya masih ada, McKay bisa mengirim pesan yang tampak seperti bot kepada rekan kerja, seperti “Slackbot fact of the day”
- Tergantung perusahaannya, mungkin ada langkah keamanan untuk mencegah lelucon seperti ini, sehingga penertiban akun mantan karyawan dan verifikasi nama tampilan menjadi penting
Akun Slack yang masih ada setelah resign
- Tom McKay dari IT Brew menyamarkan akun Slack miliknya seperti Slackbot setelah meninggalkan Gizmodo
- McKay membagikan screenshot saat itu di X, dan juga mengonfirmasi kepada The Verge bahwa lelucon ini benar-benar terjadi
- Akun yang disamarkan itu tidak terdeteksi atau dihapus oleh manajemen Gizmodo selama berbulan-bulan
Cara membuatnya terlihat seperti Slackbot
- Slackbot adalah bot yang akrab di Slack, membantu notifikasi, pengecekan kata sandi Wi-Fi kantor, pemberitahuan mention di channel yang belum diikuti, dan sebagainya
- Saat resign, McKay mengganti foto profil lamanya dengan gambar versi marah yang mirip ikon Slackbot asli
- Ia juga mencoba mengganti nama tampilan menjadi “Slackbot”, tetapi Slack tidak mengizinkan perubahan biasa karena nama itu sudah digunakan
- Sebagai gantinya, ia memakai karakter Unicode yang mirip huruf untuk melewati batasan nama
- Contoh: mengganti “o” dengan karakter Unicode “о” yang tampak mirip
Hal yang bisa dilakukan selama berbulan-bulan
- Berkat perubahan ini, akun Slack aktif milik McKay terhindar dari penghapusan selama berbulan-bulan
- Selama akunnya masih ada, ia bisa mengirim pesan yang tampak seperti bot kepada rekan kerja
- Contoh: “Slackbot fact of the day: Hi, I’m Slackbot! That’s a fact. Have a Slack-ly day!”
- Victoria Song, yang pernah bekerja di Gizmodo, bereaksi bahwa situasi ini tidak mengejutkan
Kemungkinan pertahanan di tiap perusahaan
- Tidak semua perusahaan akan tertipu dengan cara yang sama, dan sebagian perusahaan memiliki langkah keamanan untuk mencegah situasi semacam ini
- Manajemen Gizmodo mungkin mengira akun McKay sudah dihapus
- Atau mereka mungkin tidak melihat cukup detail untuk menemukan Slackbot duplikat dengan alis yang mencurigakan
1 komentar
Pendapat Hacker News
Seorang mantan karyawan yang dulu saya kenal pernah membuat profil provisioning dial-up/ISDN bernama
Ringingdi modul pengontrol rak modem. Kalau dibuat di server Radius, itu terlalu kentara, jadi ia menghindarinyaKalau melihat halaman status rak modem, di antara pengguna yang sedang tersambung terlihat satu status
Ringingseperti panggilan telepon yang belum diangkat, dan ia memakai layanan ISDN 128Kbit selama lebih dari setahun tanpa ketahuan sama sekaliTentu saja saya tidak menyarankan melakukan hal seperti ini. Terutama sekarang, karena CFAA kadang ditafsirkan sampai mencakup mengubah parameter URL atau menjentikkan upil ke karpet
Berdasarkan hukum New Jersey, agar seseorang dinyatakan bersalah atas “akses tanpa izin atau akses yang melampaui kewenangan”, pemerintah harus membuktikan bahwa orang itu melewati penghalang berbasis kode atau kata sandi; dalam kasus tersebut, intinya ia hanya mengakses sebagian layar login yang terbuka untuk publik dan mengikis informasi yang tanpa sengaja dipublikasikan AT&T
https://law.justia.com/cases/federal/appellate-courts/ca3/13...
Computerdan diam-diam ikut masukOrang-orangnya memang akrab, tetapi itu bukan karena mereka sengaja membiarkannya sebagai bentuk kebaikan; melainkan karena pengelolaan akun Slack dan integrasi Google Office mereka berantakan
Saya teringat satu hari gemilang sekitar 2016 di sebuah perusahaan konsultansi, ketika kami menemukan bahwa kami bisa mengubah nama Slack satu sama lain. Pada suatu waktu, nama semua orang hanya
dadgrandad. Kalau tidak, saya akan melepas cucu-cucu perempuan saya, dan mereka itu tanpa ampunTim frisbee universitas saya memakai Slack
Banyak yang menyarankan cara untuk mencegah perubahan nama, tetapi itu tidak sepenuhnya menyelesaikan masalah. Bisa saja ada orang di suatu tempat yang nama aslinya Jira
Di $company tempat saya dulu bekerja, dashboard pelanggan ditempatkan pada https://*.$company.com berbasis wildcard. Misalnya seperti https://foo.$company.com
Namun jika seseorang memilih slug dashboard yang bertabrakan dengan record nyata seperti
wwwataublog, dashboard itu menjadi sama sekali tidak bisa diakses. Pengaturan untuk mengubah prefiks pun ada di https://$dashboard.$company.com, jadi pelanggan tidak bisa memperbaikinya sendiri dan perlu tim dukungan. Tentu saja tool dukungan juga tidak mengekspos fitur untuk mengubah langsung prefiks $dashboardCara membuat daftar blokir juga bukan hal sepele. Perlu mencakup entri DNS yang sudah ada, prefiks $dashboard yang sudah ada, kata-kata kasar, simbol Unicode, prefiks
xn--milik Punycode, pengalihan dari prefiks lama, hingga reservasi untuk mencegah perebutan di masa depanTidak mengherankan Slack punya celah seperti ini. Pada dasarnya ini masalah yang sulit
https://support.zendesk.com/hc/en-us/articles/4408838571930-...
Menurut saya, untuk subdomain halaman pelanggan, lebih baik minimal ditempatkan di domain terpisah, seperti GitHub atau Shopify. GitHub memakai GitHub.com sebagai domainnya sendiri dan GitHub.io sebagai domain halaman pengguna, sementara Shopify juga memisahkan Shopify.com dan myshopify.com
Keuntungan domain terpisah untuk pelanggan adalah lebih sedikit bertabrakan dengan subdomain lama maupun masa depan yang ingin dipakai langsung oleh perusahaan, dan domain itu bisa dimasukkan ke Public Suffix List untuk menghindari masalah potensial. Meski begitu, kata-kata yang menghina atau menyesatkan tetap harus difilter
https://publicsuffix.org/
Admin. Tim IT kebingungan bagaimana harus menanganinyaodanоtermasuk salah satu serangan karakter homograf yang paling mudah dilakukanhttps://en.wikipedia.org/wiki/IDN_homograph_attack
Ceritanya, saat keluar dari perusahaan, McKay mengganti foto profilnya agar tampak seperti ikon Slackbot yang lebih marah dan mengganti namanya menjadi
Slackbot; Slack memblokir namaSlackbotkarena sudah dipakai, tetapi ketikaodiganti dengan karakter Unicodeо, itu berhasilPasangan huruf Inggris/Kiril ini sudah digunakan dalam salah satu serangan glif homograf awal yang dipublikasikan pada 2001
https://web.archive.org/web/20200102175251/http://www.cs.tec...
Pada 2022, Slack bernilai sekitar 20 miliar dolar dan sudah beroperasi hampir 10 tahun. Selain itu, ini adalah perangkat lunak berbasis nama pengguna yang menyasar organisasi dan perusahaan yang membutuhkan keamanan
Jika ingin mengizinkan beberapa simbol, gunakan daftar yang diizinkan, atau periksa apakah nama pengguna memiliki jarak Levenshtein yang cukup dari nama inti seperti
slackbotlalu larang atau tandai untuk diperiksa manusiaMemblokir semuanya memang sulit secara fundamental, tetapi memblokir masalah-masalah terbesar tidaklah sulit
Tempat terbaik untuk bersembunyi adalah terlihat seperti akun layanan yang semua orang takut sentuh karena tidak tahu apa yang akan rusak jika dinonaktifkan. Bagus
Jira. Ia tidak tahu mengapa akun itu ada dan nama$CompanySecretaryterlihat mencurigakanBeberapa hari kemudian, sebelum sesuatu yang sangat penting rusak, kami sangat kerepotan mencari dan memperbaiki semua workflow dan tiket yang merujuk pengguna itu
“Tentu saja tidak semua perusahaan akan tertipu oleh lelucon ini”, tetapi perusahaan bisa saja tertawa terakhir: https://en.wikipedia.org/wiki/Computer_Fraud_and_Abuse_Act
Mengganti karakter ASCII dengan karakter Unicode yang tampak mirip adalah trik lama. Ada cukup banyak karakter seperti ini, dan bisa dimasukkan ke kode untuk menjahili sesama developer. Tanggal 1 April juga sudah dekat
Saya juga membuat plugin Vim yang menyorot karakter “berbahaya” seperti ini: https://github.com/vim-utils/vim-troll-stopper
Saya belum pernah kena prank dengan karakter Unicode, tetapi pernah ada konsultan Jepang yang tanpa sengaja memasukkan karakter “spasi ala Jepang” ke file terjemahan sehingga aplikasi rusak. Karena saya selalu menyalakan plugin Vim, penyebabnya cepat ketahuan
Belakangan, ketika karakter itu dikonversi menjadi karakter yang bukan superskrip, maknanya jadi cukup berbeda. Yang lebih tidak membantu lagi, setelah percobaan simbol itu mereka juga menuliskan kata
degreesKalau Slack tidak mengizinkan penguncian perubahan nama, rasanya itu akan menjadi celah keamanan besar bagi perusahaan besar
Ubah nama menjadi CEO dan sesuaikan juga gambar profilnya, maka kemungkinan orang menyadari perbedaannya sebelum semuanya terlambat sangat kecil. Mengubah diri menjadi Slackbot terlihat seperti hal kecil
SSO juga wajib setiap kali menjalankan aplikasi desktop, jadi kalau sudah keluar dari perusahaan, mustahil bisa masuk lagi. Akun juga dinonaktifkan sangat cepat, jadi kemungkinan besar mobile pun bukan kekhawatiran besar
Yang praktis bisa diubah tanpa mengajukan tiket hanya foto dan beberapa field isian bebas yang tidak terlalu penting
Kami menyalahgunakannya dengan langsung memasukkan informasi kehadiran di nama tampilan. Misalnya menulis
mike-2/12~16vac.supaya orang yang menghubungi bisa memperkirakan waktu respons, atau tahu apakah masih boleh menugaskan pekerjaan jika beberapa hari lagi orang itu akan cutiSepertinya tidak ada yang melihat atribut status sebenarnya, dan ini lebih baik daripada harus membuka kalender untuk mengecek
Kalau melihat screenshot orang-orang yang membalasnya, mereka jelas tahu dia bukan Slackbot dan bahkan memanggilnya Tom. Jadi ini agak bertentangan dengan judulnya. Ia jelas bukan dalam kondisi “tidak ketahuan”
Di Slack kami juga masih ada mantan karyawan. Kadang mereka mampir untuk menyapa, dan itu menyenangkan. Kalau suatu hari salah satu dari mereka mulai menirukan Slackbot secara sarkastik, saya rasa kami juga akan menertawakannya saja
Di tempat kerja saya dulu, penonaktifan akun Slack lambat. Jadi saat keluar, saya membuat kanal privat bernama
#daves_cavedan mengundang teman-temanSesekali saya meninggalkan cerita pendek atau kalimat jenaka, dan itu menyenangkan sampai manajemen menyadarinya lalu menonaktifkan akun saya
Keunggulan cara ini adalah karena “memang desain yang disengaja”, kecil kemungkinan ditutup, dan kemungkinan tersandung undang-undang terkait penyalahgunaan komputer juga lebih kecil
Saya rasa perusahaan mengira jawaban untuk masalah ini adalah single sign-on
Sekarang saya tidak lagi mengelola IT, tetapi dulu saat masih mengelolanya, kami menandai orang yang keluar sebagai nonaktif di Azure Active Directory. Dengan begitu mereka tidak bisa login ke layanan apa pun seperti Office 365, Outlook, Teams, dan juga tidak bisa masuk ke layanan pihak ketiga yang memakai MS SSO. Bukankah Slack seharusnya juga disambungkan ke sana?