Síť Facebook byla zneužita k masivnímu DDoS útoku na nezávislý zpravodajský web na Filipínách Bulatlat. Podrobnosti k incidentu přináší Wired. Ačkoliv k útoku došlo už před rokem, až nyní se podařilo neziskové organizaci Qurium Media, která se zabývá digitální forenzní technikou, zjistit podrobnosti o útočnících. Na Bulatlat útočila vietnamská farma internetových trollů, která se zmocnila přihlašovacích údajů k desítkám tisíc facebookových účtů a vytvořila si tím botnetovou síť za jediným účelem: dalších krádeží digitální identity.
Tord Lundström, technický ředitel Qurium Media, popsal, že objem tohoto útoku byl ohromující i pro Bulatlat, který na Filipínách je dlouhodobě terčem cenzury a velkých kyberútoků. Jeho tým musel blokovat až 60 tisíc IP adres denně, aby útok zmírnil. „Nevěděli jsme, odkud to přichází, proč lidé chodí na specifické stránky website Bulatlatu,“ řekl Lundström. Požadavky ale ve skutečnosti přicházely z odkazů na Facebooku zamaskovaných tak, že vypadaly, jako by šlo o odkazy na pornografii. Tyto podvodné linky dokázaly zachytit údaje facebookových uživatelů a po kliknutí přesměrovaly provoz na web Bulatlatu. Tím v podstatě provedly phishingový a DDoS útok zároveň. Kompromitované účty pak mezi přátele šířily další falešné odkazy.
Přestože provozovatel Facebooku, společnost Meta, má zavedené principy na odhalování phishingových podvodů a problematických odkazů, Quirum zjistila, že v tomto případě nezafungovaly. Útočníci totiž používali techniku, kdy pro detekční systém Mety daný odkaz směřoval na legitimní web. Ale pokud na stejný odkaz klikl uživatel, byl přesměrován na phishingovou stránku. Útočníci také používali rezidenční proxy servery. Ty směrovaly provoz přes prostředníka se sídlem ve stejné zemi jako ukradený účet na Facebooku, aby to vypadlo, že přihlášení přichází z místní IP adresy.
Po měsících vyšetřování se Qurium podařilo identifikovat vietnamskou společnost Mac Quan Inc., která si zaregistrovala některá doménová jména pro phishingové stránky. Qurium odhaduje, že tato vietnamská skupina získala přihlašovací údaje až k půl milionu účtů z více než 30 zemí. Použila k tomu přibližně stovku různých domén.
Qurium se svými zjištěními konfrontovalo společnost Meta. Během půldruhého měsíce ji kontaktovala celkem třikrát, ani na jeden e-mail však nedostalo odpověď. Po celou dobu přitom útoky na Bulatlat nepřestávaly. Lundström takový přístup provozovatele Facebooku považuje za nezodpovědný. „Lze to připodobnit k prodeji drog na policejní stanici. Ti, kteří by měli útoky pomoci zastavit, nečinně přihlížejí tomu, že na jejich platformě jsou zakládány podvodné služby,“ dodal.
Ředitel oddělení zodpovědného v Meta za předcházení bezpečnostním hrozbám David Agranovič, připustil, že Facebook potřebuje zlepšit automatizované systémy detekce těchto hrozeb „v souvislosti s tím, jak se mění taktika útočníků.“
Poté, co o případu napsal Wired, Facebook stránku Mac Quan IT odstranil.