Прошел день с того времени, как я сделал попытку убедить людей, что в сети нужно очень тщательно выбирать, кому доверять свои данные (пафосно звучит, правда?)
О том, что же было и что из этого получилось, дальше.
Сайт bestpersons был выбран, конечно, не случайно, но он просто идеален в качестве наглядного пособия по тому, как не нужно делать безопасные сайты. О начале издевательств над ним можно почитать здесь: Сервис хранения паролей и раздачи их всем желающим.
Из-за туманных комментариев владельцев сайта, не утрудивших себя описанием того, что случилось с их сайтом и даже не уведомивших своих пользователей о том, что им нужно сделать (сменить все пароли, которые совпадали с паролем на bestpersons, удалить свой аккаунт ;) ) даже крупные интернет-издания не смогли понять, что же произошло. Ни rian.ru, ни Roem.ru, ни Securitylab не дали реальной версии событий.
Сервис хранения паролей и раздачи их всем желающим
Недавно нашел интересный сервис - он позволял оставлять на нем свои пароли от разных сайтов и, при желании, постить при желании на все эти сайты сразу из одного интерфейса.
Я сам таким не пользуюсь и плохо понимаю зачем такие сайты нужны, но мне стало интересно, насколько же защищены пароли пользователей на этих сайтах?
Полазив по сервису, нашёл парочку дырок с XSS-уязвимостью. Но на каком сайте их не бывает? Даже на хабре вон не все еще закрыли (хотя хабр и не хранит чужие пароли, ему простительно).
Еще больше я был удивлен, когда узнал, что сменить пароль пользователя и любую его информацию на этом сервисе можно обладая всего лишь его кукой. Такой простой вещи, как ограничение сессий по IP там нет, не говоря уже о требовании ввести пароль при смене критичных данных. А это уже совсем непростительно, даже на хабре такого неуважения к безопасности нет.
Но это не самое смешное. Случайно я обнаружил, что если сменить свой емейл в профиле, то система радостно отправляет на новый емейл незашифрованный пароль пользователя. Это уже ни в какие ворота. Мало того, что даже хранить незашифрованный пароль пользователя нельзя, но отсылать его по почте в открытом виде кому попало...
Все это мне стало настолько интересно, что я решил узнать, что же может добиться хакер на этом сайте?
Написав небольшой скриптик и применив немного психологии (чтобы заставить людей зайти на мой профиль, на котором был этот скрипт), я получил в открытом виде пароли около 400 пользователей сервиса. Учитывая, что 80 и больше процентов людей используют один и тот же пароль на нескольких сайтах (а иногда и на почте), а список сайтов, на которых зарегистрирован пользователь, можно найти прямо в его профиле (это основная "фишка" того сервиса, о котором идет речь), то получается просто рай для злоумышленников.
Написав совсем немного кода на JS можно получить доступ к паролю человека, постить от его имени в другие его блоги (если он настроил эту "фичу" на сервисе), при удаче (или неосторожности пользователя) получить доступ к его аккаунтам на других сайтах.
Что же это за замечательный сервис?
Это bestpersons.ru, программисты которого с гордостью писали о найденных XSS на самом Jaiku! UPD: уже не гордятся :(
Удачи тем, кто использует сервисы, "объединяющие сайты".
Вредоносное программное обеспечение достаточно давно превратилось в товар, производитель которого наделяет клиента определенными гарантиями.
Однако распространители «супер-трояна», известного под именем Limbo 2, пошли дальше других. Продавая вредоносное приложение за достаточно высокую сумму, хакеры обещают возвратить клиенту потраченную сумму, в случае если вредоносное ПО будет обнаружено.
Новый троян умеет оперативно реагировать на «опасность» и оставаться вне досягаемости для современных систем защиты. Будучи обнаруженным троян автоматически создает свою новую вариацию и снова оказывается невидимым. При этом в процессе превращения приложение не утрачивает своей исходной функциональности.
При проникновении в систему вирус-оборотень действует намного изощреннее, чем обычный «кейлоггер». Этот троян не только сохраняет и передает вводимые пользователем данные, но и подменяет главные страницы открываемых сайтов. Кроме того, Limbo 2 может собирать и пересылать своему хозяину самые разные данные, включая номера кредитных карт, адреса электронной почты, имена пользователей и пароли для входа в систему, а также любую другую персональную информацию, обнаруженную на жестком диске ПК.
"Лаборатория Касперского", выявила очередную атаку злоумышленников на социальную сеть "ВКонтакте". Через интерфейс социальной сети ее пользователи получали спам-сообщения, содержащие в себе ссылку на зараженные веб-сайты.
В сообщениях, которые получали пользователи, предлагалось посетить новый недорогой порносайт или пообщаться в порночате. Там же помещалась ссылка на сервер, перенаправляющий пользователей на различные сайты с видеороликами нецензурного содержания. Для их просмотра требовалась установка дополнительного кодека, под видом которого на компьютер пользователя загружалась троянская программа Trojan.Win32.Crypt.ey. Она устанавливает в систему вредоносный объект BHO (Browser Helper Object), который начинает действовать вместе с запуском браузера и позволяет злоумышленнику контролировать заражённый компьютер.
Таким образом, троянская программа начинает рассылать подобные спам-сообщения всем людям из контактного листа, если владелец зараженного компьютера является пользователем сервиса "ВКонтакте". Тот факт, что письмо, полученное от знакомого человека, вызывает к себе доверие, повышает шансы злоумышленников на успешную атаку. Эксперты "Лаборатории Касперского" отмечают также, что на заражённом ПК пять первых результатов поисковых запросов, осуществлённых с помощью ресурсов Yandex.ru, Google.com, Rambler.ru, Live.com, MSN.com и Yahoo.com, подменяются ссылкой на порносайт.
По данным "Лаборатории Касперского", подобным образом было похищено около 4000 аккаунтов пользователей "ВКонтакте", с которых впоследствии осуществлялась отправка новых спам-сообщений. Есть также данные, что вредоносные сайты, на которые направляют пользователей "ВКонтакте" в спам-сообщениях, посещают более 22 000 пользователей ежедневно.
"Лаборатория Касперского" сообщила, что сигнатура троянской программы Trojan.Win32.Crypt.ey была добавлена в антивирусные базы 17 июля 2008 года. Информация для обезвреживания вредоносной библиотеки BHO была добавлена 14 июля 2008 года.
Специалисты по безопасности рассказывают об интересной уязвимости в системе защиты Google, которая позволяет узнать настоящее имя и фамилию человека, под которыми он открыл Google Account. Для этого достаточно знать всего лишь его адрес электронной почты.
Делается это так: в «Календаре» в меню «Добавить» выбираете «Добавить календарь друга», затем на вкладке «Календари друзей» вводите его адрес, жмёте кнопку «Добавить» и «Сохранить». Когда вы потом вернётесь в это меню, там уже будет указано имя и фамилия искомого человека (если у него есть календарь). Так хакеры-экспериментаторы вычислили, кто скрывается за адресом admin@gmail.com (см. скриншот).
Бродя по просторам vkontakte.ru решил заглянуть в раздел «Приложения». То, чем пользуются все, смотреть не захотел, а сразу полез в раздел «Новое популярное». На 11 странице (и слава богам что так далеко) обнаружилось нечто странное.
А именно «Vkontakte Messenger». В описании сказано:
«Бесплатная отправка смс сообщений с подменной номера отправителя! Отправка сообщений с подменной номера на операторы: Мегафон(Нижний Новгород), Теле2, НСС, МТС(НН), Сити ;) .
Внимание!
Прежде чем вы воспользуетесь услугой подмены номера, вы обязаны авторизоваться»
В целом — приложение меня напугало =) Сами смотрите:
Австралийский эксперт по безопасности Крейг Райт (Craig Wright) обнаружил уязвимости в своей кофе-машине Jura F90 за 2’000 долларов. Бреши в системе безопасности этого кофе-автомата позволяют злоумышленникам не только захватить контроль над компьютером хозяина машины, но и ослабить крепость готового напитка.
Роскошный швейцарский кофе-автомат Jura F90 является одной из немногих моделей в своем классе, предлагающих возможность подключения к Интернету. Специальная программа Internet Connection, входящая в комплект поставки, обеспечивает удаленное управление и дистанционную диагностику неисправностей машины. Несмотря на свою высокую даже для высококлассных кофе-машин цену, автомат Jura F90, как выяснилось, может принести своему владельцу серьезные неприятности.
В частности, Крейг Райт выяснил, что программа подключения кофе-машины к Интернету уязвима к атакам на переполнение буфера, что в принципе может открыть доступ не только к самой кофе-машине, но и компьютеру ее владельца. По его словам, вряд ли атаки на кофе-машины станут повсеместными, потому что владельцы таких машин, как правило, хорошо понимают принципы сетевой безопасности и помещают подобные устройства под защиту брандмауэра. Тем не менее, серьезность угрозы не стоит недооценивать. По мере того, как все больше бытовой техники будет подключено к Интернету, может настать день, когда с помощью функции удаленного включения электрической или микроволновой печи злоумышленники смогут поджечь чей-то дом – и все из-за уязвимостей в программном обеспечении