How to stay calm when you know you'll be stressed | Daniel Levitin
A Las Vegas-i Black Hat számítógépbiztonsági konferencián a jövő héten a kutatók bemutatják a kifejlesztett szoftvereket, amelyek ellophatják az online hitelesítő adatokat a népszerű webhelyek, például a Facebook, az eBay és a Google felhasználóitól.
A támadás egy újfajta hibridfájlra támaszkodik, amely különböző dolgokra hasonlít. Azáltal, hogy ezeket a fájlokat olyan webhelyekre helyezi, amelyek lehetővé teszik a felhasználók számára, hogy feltöltsék saját képüket, a kutatók megkerülhetik a biztonsági rendszereket, és átvehetik az ilyen weboldalakat használó webszalagok számláit.
"Játszottunk egy Java applet, amely minden szándékra és célra egy kép "- mondta John Heasman, az NGS Software kutatási alelnöke.
Ezt a fajta fájlt GIFAR-nek, a GIF (grafikai csereformátum) és a JAR (Java Archive), a két típusú fájltípusok keverednek. A Black Hat-ban a kutatók megmutatják a résztvevőknek, hogyan kell létrehozni a GIFAR-t, miközben néhány kulcsfontosságú részletet kihagynak annak elkerülése érdekében, hogy azonnal használják őket bármilyen elterjedt támadásban.
A webszerverhez hasonlóan a fájl pontosan úgy néz ki, mint a.gif fájl, a böngésző Java virtuális gépje azonban Java archív fájlként nyithatja meg, majd kisalkalmazásként futtathatja. Ez lehetőséget nyújt a támadónak arra, hogy futtassa a Java kódot az áldozat böngészőjében. A böngésző ezt a rosszindulatú appletet úgy kezeli, mintha a weboldal fejlesztői írnák.
A támadások működése: A rosszfiúk létrehoznának egy profilt egy ilyen népszerű webhelyen - például a Facebookon - és töltsd fel GIFAR-t képként a webhelyen. Aztán becsapják az áldozatot egy rosszindulatú weboldal meglátogatásába, amely megmondja az áldozat böngészőjének, hogy nyissa meg a GIFAR-ot. Ezen a ponton az applet futna a böngészőben, így a rosszfiúk férhetnek hozzá az áldozat Facebook-fiókjához.
A támadás bármely olyan webhelyen működhet, amely lehetővé teszi a felhasználók számára, hogy feltöltsék a fájlokat, esetleg akár olyan weboldalakon is, amelyeket feltöltenek bankkártya fotókat vagy akár Amazon.com-ot, azt mondják.
Mivel a Java megnyitja a GIFAR-okat, sokféle böngészőben lehet megnyitni.
Van azonban egy fogás. Az áldozatnak be kell jelentkeznie a weboldalra, amely a kép a munkába ütköző támadást biztosítja. "A támadás a legalkalmasabb lesz, bárhová is hagyja magát bejelentkezve hosszú időn keresztül" - mondta Heasman.
A GIFAR támadásának néhány módja megakadályozható. A webhelyek megerősíthetik a szűrőeszközeiket, hogy észrevegyék a hibrid fájlokat. Alternatív megoldásként a Sun szigoríthatja a Java futtató környezetet, hogy ez megakadályozza. A kutatók arra számítanak, hogy a Sun nem sokkal a Black Hat beszélgetése után kijavít egy javítást.
De a kutatók azt mondják, hogy míg egy Java javítás letilthatja ezt az egyik támadási vektort, a rosszindulatú tartalom legális webalkalmazásokra nagyobb és tágabb kérdés. "Egyéb módokon is megtehetjük ezt, más technológiákkal" - mondta a GIFAR fejlesztője, Nathan McFeters, az Ernst & Young Advanced Security Centerje.
"Hosszú távon a webes alkalmazásoknak a tartalom - mondta McFeters. "Ez egy webes alkalmazással kapcsolatos probléma, a jelenleg alkalmazott Java-támadás csak egy vektor."
Ő és fickó a Black Hat előadók a "The Internet Broken" beszélgetésüket adták.
Végül a böngészők hogy alapvető változtatásokat hajtsanak végre a szoftverükben is - mondta Jeremiah Grossman, a White Hat Security vezető technológiai vezetője. "Nem az, hogy az internet megromlott" - mondta. "Ez a böngésző biztonsága megszakadt, a böngészõ biztonsága valójában egy oxymoron."
Az Egyesült Királyságban lévő Facebook felhasználók mostantól felvehetnek egy "pánikgombot" a profiljukra, hogy bejelenthessék és megakadályozzák a rosszindulatú viselkedést, mint a számítógépes zaklatás és a szexuális zaklatás. A "pánikgomb" - amely egy Facebook-alkalmazás, amely hozzáad egy fület a Facebook-profilodhoz - létrehozta a Gyermekfelhasználó és Online Védelmi Központ (CEOP), a brit bűnüldöző szerv, a nemi erőszak és a 17- egy 33 éves, elítélt szexuális bűncselekm
A CEOP app, a ClickCEOP, nem csupán a CEOP weboldalt, hanem kilenc másik különböző segélyforrást, köztük a Childline és a Beatbullying. A CEOP azt reméli, hogy alkalmazásának tudatossága a tinédzser Facebook felhasználók között terjedni fog, amikor hírleveleket közvetít a hírcsatornákon, és átadja a "jelvényeket" barátainak.
Facebook, a Twitter felszólította a fénykép metaadatainak törlését
A fotósok, akik a közösségi hálózatokhoz fordulnak, mint a Facebook és a Twitter, mert a webhelyek törlik a képek metaadatait.
Több fénykép hozzáadása a facebook és a messenger történethez
Nem tudja, hogyan adhat hozzá egy második fényképet a Facebook vagy a Messenger történetéhez? Kövesse ezt az útmutatót, hogy egynél több Facebook-történetet felvegyen.