Android

Αυτό ανακάλυψε η Telesign αυτήν την εβδομάδα. Ένας πάροχος λογισμικού ελέγχου ταυτότητας με βάση τη φωνή, η εταιρεία αμφισβήτησε τους χάκερ να εισβάλουν στην ιστοσελίδα του StrongWebmail.com αργά την περασμένη εβδομάδα. Το επαθλο? 10.000 $

1600 Pennsylvania Avenue / Colloquy 4: The Joe Miller Joke Book / Report on the We-Uns

1600 Pennsylvania Avenue / Colloquy 4: The Joe Miller Joke Book / Report on the We-Uns
Anonim

] Οι χάκερ, με επικεφαλής τον επικεφαλής επιστήμονα Secure Science Lance James και τους ερευνητές ασφαλείας Aviv Raff και Mike Bailey, παρείχαν λεπτομέρειες από το ημερολόγιο του Berkovitz στην υπηρεσία ειδήσεων IDG. Σε μια συνέντευξη, ο Berkovitz επιβεβαίωσε ότι αυτές οι λεπτομέρειες ήταν από τον λογαριασμό του.

Ωστόσο, ο Berkovitz δεν μπόρεσε να επιβεβαιώσει ότι οι χάκερ κέρδισαν το βραβείο. Είπε ότι θα πρέπει να ελέγξει για να επιβεβαιώσει ότι οι χάκερ είχαν συμμορφωθεί με τους κανόνες του διαγωνισμού, προσθέτοντας, "αν κάποιος το έκανε, θα κάπου να βάλουμε τα κεφάλια μας κάτω", δήλωσε.

Οι κανόνες ανταγωνισμού εμποδίζουν τους ερευνητές αποκαλύπτοντας τον τρόπο με τον οποίο πραγματοποίησαν την επίθεσή τους, αλλά μπόρεσαν επίσης να θέσουν σε κίνδυνο έναν δοκιμαστικό λογαριασμό StrongWebmail που δημιουργήθηκε από την υπηρεσία ειδήσεων IDG. Η επίθεση IDG δεν λειτούργησε αρχικά, αλλά πέτυχε όταν το λογισμικό ασφαλείας που ονομάζεται NoScript ήταν απενεργοποιημένο στον φυλλομετρητή Firefox, τρέχοντας σε ένα μηχάνημα των Windows XP.

"Βρήκαμε πολλαπλές επιθέσεις cross-site που μας επιτρέπουν να επιτεθούμε σε άλλους χρήστες", James είπε. "Πρέπει να έχετε καταχωρημένο λογαριασμό για να ξεκινήσετε την επίθεση."

Το StrongWebmail χρησιμοποιεί το τηλεφωνικό σύστημα επαλήθευσης του Telisign για να δώσει στους χρήστες webmail ένα ακόμα επίπεδο ασφάλειας. Αντί να συνδεθείτε με ένα όνομα χρήστη και έναν κωδικό πρόσβασης, οι πελάτες πρέπει επίσης να εισάγουν έναν μυστικό κωδικό που τους τηλεφωνεί όποτε θέλουν να συνδεθούν στον ιστότοπο.

Οι τράπεζες χρησιμοποιούν αυτούς τους διακομιστές επαλήθευσης μέσω τηλεφώνου για να βοηθήσουν στην καταπολέμηση των εγκληματιών που συχνά κλοπή ονομάτων χρηστών και κωδικών πρόσβασης από θύματα.

Αλλά αυτό το είδος εξακρίβωσης της ταυτότητας - που ονομάζεται επαλήθευση δύο παραγόντων - μπορεί να αποτραπεί από τους χάκερ που χρησιμοποιούν αυτό που είναι γνωστό ως άνθρωπος στη μεσαία επίθεση. Σε αυτήν την επίθεση, το λογισμικό του χάκερ περιμένει τον χρήστη να συνδεθεί νόμιμα στον ιστότοπο και στη συνέχεια να αναλάβει. "Εκείνοι περιμένουν να συνδεθείτε και μπορούν να κάνουν ό, τι θέλουν", δήλωσε ο James.

Ο James είπε ότι οι διαγωνισμοί αυτοί μπορεί να είναι διασκεδαστικοί, αλλά δεν παρέχουν ένα ρεαλιστικό μέτρο πραγματικής ασφάλειας, επειδή επιβαρύνονται με κανόνες. Ο διαγωνισμός StrongWebmail απαγορεύει, για παράδειγμα, να εργάζεστε με ένα άτομο που είναι εμπιστευμένο. «Ο κακός δεν θα νοιάζεται για τους κανόνες», δήλωσε.

Η ασφάλεια του Webmail πήρε μεγάλη προσοχή κατά το παρελθόν έτος.Το Σεπτέμβριο ένας χάκερ αποκτήθηκε πρόσβαση στο λογαριασμό ηλεκτρονικού ταχυδρομείου του κυβερνήτη της Αλάσκας, Sarah Palin, και δημοσίευσε τις λεπτομέρειες της mail Όποια και αν είναι η έκβαση του διαγωνισμού, Berkovitz λέει ότι ελπίζει ότι ο διαγωνισμός του παίρνει χρήστες - και οι πάροχοι webmail όπως το Google και το Yahoo - "Δεν ισχυριζόμαστε ότι αυτή είναι η τελική, τελική λύση", είπε, "αλλά προσπαθούμε να φέρουμε προσοχή στο τμήμα username και password".