Android

Εταιρεία αλληλογραφίας Web για να πληρώσει το βραβείο μετά από CEO Hacked

Revolution OS - 2001 - Multilingual (16 languages)

Revolution OS - 2001 - Multilingual (16 languages)
Anonim

Μια ασφαλής εταιρία ηλεκτρονικού ταχυδρομείου που αμφισβητεί τους χάκερ να εισέλθουν στο σύστημα ηλεκτρονικού ταχυδρομείου της εταιρείας πληρώνει ένα βραβείο των 10.000 δολαρίων ΗΠΑ, λίγες μόλις ημέρες μετά την έναρξη του διαγωνισμού.

Μία ομάδα χάκερ να εισβάλλει στον λογαριασμό ηλεκτρονικού ταχυδρομείου του CEO του StrongWebmail, Darren Berkovitz, χρησιμοποιώντας τη γνωστή ως διαδικτυακή δέσμη ενεργειών δέσμης ενεργειών (XSS), επιβεβαίωσε η εταιρεία τη Δευτέρα. "Το έκαναν χρησιμοποιώντας μια δέσμη ενεργειών XSS που εκμεταλλεύτηκε μια ευπάθεια στο πρόγραμμα backmail webmail", ανέφερε η StrongWebmail σε μια δήλωση.

Το StrongWebmail ξεκίνησε το διαγωνισμό στα τέλη Μαΐου ως τρόπο προώθησης της τεχνολογίας αναγνώρισης φωνής που πωλείται από τη μητρική της εταιρεία Telesign. Οι χάκερ έλαβαν τη διεύθυνση ηλεκτρονικού ταχυδρομείου και τον κωδικό πρόσβασης του Μπέρκοβιτς και αμφισβητήθηκαν να εισέλθουν στο λογαριασμό. Η εταιρεία θεώρησε ότι αυτό θα αποδειχθεί δύσκολο, επειδή το StrongWebmail απαιτεί έναν ειδικό κωδικό πρόσβασης ο οποίος τηλεφωνείται στον χρήστη προτού να έχει πρόσβαση το ηλεκτρονικό ταχυδρομείο.

Secure Science Chief Scientist Ο Lance James και οι συνάδελφοί του, οι Aviv Raff και Mike Bailey βρήκαν την πίσω πόρτα σε ένα κοινό ελάττωμα στο Web, ωστόσο, ισχυρίστηκαν ότι κέρδισαν τον διαγωνισμό την περασμένη Πέμπτη. Η δήλωση του StrongWebmail επιβεβαίωσε ότι είχε πράγματι πειραχτεί στον λογαριασμό ηλεκτρονικού ταχυδρομείου του Berkovitz.

Στο script-script μεταξύ των χρηστών, ο επιτιθέμενος εκμεταλλεύεται ένα σφάλμα στο διακομιστή Web για να εκτελέσει κακόβουλο σενάριο Web στο πρόγραμμα περιήγησης του θύματος, του προγράμματος περιήγησης.

Οι χάκερ βρήκαν το ελάττωμα στο Web μέσα σε ένα λεπτό, είπε ο James και έπειτα πέρασε περίπου έξι ώρες τελειοποιώντας την επίθεσή τους. Όχι πολλή δουλειά για μια πληρωμή $ 10.000.

Το StrongWebmail δήλωσε ότι δεν "αποθαρρύνθηκε" από το γρήγορο συμπέρασμα του αγώνα και θα ξεκίνησε έναν νέο αγώνα μόλις αυτό το σφάλμα είχε διορθωθεί. "Δεν θα ξεκουραστούμε μέχρι να δημιουργήσουμε το πιο ασφαλές ηλεκτρονικό ταχυδρομείο στον κόσμο", δήλωσε η εταιρεία.

Το σφάλμα που χρησιμοποιούσαν οι χάκερς ήταν στην πραγματικότητα στο λογισμικό αλληλογραφίας Rackspace Web που χρησιμοποιείται για την εξουσία StrongWebmail, όχι στο Το σύστημα αυθεντικοποίησης Telesign που δημιούργησε το StrongWebmail για την προβολή, δήλωσε ο Berkovitz σε μια συνέντευξη ηλεκτρονικού ταχυδρομείου.

Το ποσό του βραβείου και οι κανόνες του επόμενου διαγωνισμού δεν έχουν ακόμη προσδιοριστεί, πρόσθεσε. «Θα προσπαθήσουμε να κάνουμε τον επόμενο διαγωνισμό για να παραβιάσουμε το τμήμα που προστατεύει η TeleSign», είπε. "Το e-mail που μας αδειοδοτήθηκε είναι προφανώς από έναν μεγάλο και αξιόπιστο πάροχο, αλλά υπάρχουν μόνο πολλά που μπορούμε να κάνουμε για να διασφαλίσουμε ότι δεν έχουν τρύπες στο τέλος τους."

Σε ένα e-mail που στάλθηκε στον James και είδε από την υπηρεσία ειδήσεων IDG, η εταιρεία τον συμπλήρωσε για τις δεξιότητες πειρατείας του. "Εσείς και η ομάδα σας είστε εντυπωσιακοί - ποια είναι τα ποσοστά διαβούλευσης;" τα μηνύματα ηλεκτρονικού ταχυδρομείου