Számítástechnika: Átalakuló weboldallal lophatnak adatokat

Szeretettel köszöntelek a Számítástechnika klub közösségi oldalán!

Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, blogolhatsz, stb.

Ezt találod a közösségünkben:

  • Tagok - 279 fő
  • Képek - 145 db
  • Videók - 130 db
  • Blogbejegyzések - 603 db
  • Fórumtémák - 20 db
  • Linkek - 492 db

Üdvözlettel,
M Imre
Számítástechnika klub vezetője

Amennyiben már tag vagy a Networkön, lépj be itt:

Szeretettel köszöntelek a Számítástechnika klub közösségi oldalán!

Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, blogolhatsz, stb.

Ezt találod a közösségünkben:

  • Tagok - 279 fő
  • Képek - 145 db
  • Videók - 130 db
  • Blogbejegyzések - 603 db
  • Fórumtémák - 20 db
  • Linkek - 492 db

Üdvözlettel,
M Imre
Számítástechnika klub vezetője

Amennyiben már tag vagy a Networkön, lépj be itt:

Szeretettel köszöntelek a Számítástechnika klub közösségi oldalán!

Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, blogolhatsz, stb.

Ezt találod a közösségünkben:

  • Tagok - 279 fő
  • Képek - 145 db
  • Videók - 130 db
  • Blogbejegyzések - 603 db
  • Fórumtémák - 20 db
  • Linkek - 492 db

Üdvözlettel,
M Imre
Számítástechnika klub vezetője

Amennyiben már tag vagy a Networkön, lépj be itt:

Szeretettel köszöntelek a Számítástechnika klub közösségi oldalán!

Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, blogolhatsz, stb.

Ezt találod a közösségünkben:

  • Tagok - 279 fő
  • Képek - 145 db
  • Videók - 130 db
  • Blogbejegyzések - 603 db
  • Fórumtémák - 20 db
  • Linkek - 492 db

Üdvözlettel,
M Imre
Számítástechnika klub vezetője

Amennyiben már tag vagy a Networkön, lépj be itt:

Kis türelmet...

Bejelentkezés

 

Add meg az e-mail címed, amellyel regisztráltál. Erre a címre megírjuk, hogy hogyan tudsz új jelszót megadni. Ha nem tudod, hogy melyik címedről regisztráltál, írj nekünk: ugyfelszolgalat@network.hu

 

A jelszavadat elküldtük a megadott email címre.

Újfajta támadási módszert talált ki a Firefox egyik vezető fejlesztője. A támadó először beeteti a felhasználót, és csak később tereli hamis weboldalra.


A veszély nem kifejezetten a Firefox-ot, hanem a többi böngészőt használót is veszélyezteti. Érdemes jobban megfigyelni "jelszavas" weboldalaink kinézetét ...! Aza Raskin csak rámutatott egy létező problémára a módszerével.

"Biztonsági intézkedés egyelőre" a CSS history miner adatlopás ellen a Better Privacy add-on (telepítése innen), mellyel a böngésző bezárása előtt minden flash cookiet (sütit) törlünk, amelyek még véletlenül sem azonosak a "Mindent előzményt töröl"   beállításban található sütikkel (így elvesznek a beállításaink, mindent újra be kell gépelni: név és jelszó). És csak a törlés és a böngésző újraindítása után kezdünk böngészni (ha "közben" kiléptetett a weboldal, nem lépünk vissza egyet). Ez nem véd meg a töblapos böngészés hackeléstől! A teljesen biztos megoldás a még nem kifejlesztett Account Manager lesz, melyet itt ismertetnek (angolul), egészen addig a jó megfigyelőkészség a leghasznosabb.

"Jelszavas" weblapot csak akkor nyissunk meg, ha egy lapunk (tab)  van nyitva.

 

Magyarul talán "lapító lapos" technikának nevezhetnénk az eljárást, melyet felfedezője, Aza Raskin -- a Mozilla Firefox vezető tervezője -- angolul "tabnapping"-nek keresztelt. A szakember saját blogján demonstrálta a támadást, amely akkor érheti a felhasználót, ha egyszerre több böngészőlapot (tab-et) tart nyitva. Ha az áldozat ekkor az éppen aktív lapon rosszindulatú vagy feltört site-ot nyit meg, akkor az új támadási technika segítségével a hacker észrevétlenül megváltoztathatja valamelyik másik, nem aktív lap (tab) tartalmát és fejét. Így, amikor a felhasználó kiválasztja (aktiválja) az időközben meghamisított lapot, akkor ott akár egy csali beléptető oldallal -- például egy Gmail beléptető-utánzattal -- találkozhat.


A hírre reagálva Jerry Bryant, a Microsoft biztonsági kommunikációs vezetője hangsúlyozta: csak akkor adjuk meg egy site-on a belépési azonosítóinkat, ha a böngésző [az Internet Explorer] címsorában megjelenik a lakat szimbólum, s ha meggyőződtünk a cím helyességéről. Az Internet Explorer legfrissebb, 8-as változatának SmartScreen szűrője is segíthet egy esetleges támadás kivédésében, miután kiszűri azokat a webhelyeket, amelyek bizonyítottan vagy feltételezhetően adathalászattal foglalkoznak -- tette hozzá.


Raskin jelezte: a Mozilla Firefox következő kiadásához készülő fiókkezelő (Account Manager) megvéd majd az ilyen támadásoktól.


Az adatlopáshoz vezető támadások sikere főleg azon múlik, hogy az internetező az első pillanatban milyen benyomást szerez a weboldalról. Ha rögtön észreveszi, hogy az url nem passzol a weboldal tartalmához, vagy talál valami szokatlant, akkor megmenekül a bűnözők karmából. Akkor van gond, ha elsőre minden rendben van, és később, a háttérben alakul át a weboldal.


Aza Raskin, a Mozilla Firefox böngésző egyik vezető fejlesztője nagyon trükkös támadási módszert talált ki, amely kivédésére időben fel kell készülni.


Változó tartalom

A támadó először elvezeti az áldozatát egy normális weboldalra, hogy ne keltsen gyanút. A felhasználói szokásokból arra lehet következtetni, hogy az áldozat valószínűleg nyitva felejti a weboldalt egy háttérben lévő böngészőlapon. Ha a júzer hosszú ideig nem nézi meg újra a weboldalt, akkor egy javascript kód lecseréli a weboldal favikonját (ez jelenik meg a böngészőlap fülén a weboldal neve mellett), majd a weboldal tartalmát is újratölti. Például megjelenít egy Gmail-szerű bejelentkező felületet.


Amikor az áldozat ismét a böngészőlapra téved, akkor azt hiszi, hogy a levelezését érheti el. Megadja a felhasználónevét és a jelszavát, amit a támadó azonnal elment a saját szerverén. Az áldozatot ezután rögtön a Gmail valódi weboldalára irányítja, ahol valószínűleg már korábban is be volt jelentkezve, tehát betöltődik a levelezése. A támadó pedig megszerezte a jelszót, amivel még több adatot szerezhet az áldozatról.


A bűnöző a CSS history miner nevű eszközzel azt is megnézheti, hogy az áldozat milyen weboldalakat szokott betölteni (Citibank, Facebook, Twitter stb.), tehát nem csak olyan hamis portállal kell próbálkoznia, amit a célszemély valóban használ.


Raskin szerint a felhasználónév és jelszó önmagában nem elég biztonságos hitelesítési megoldás, és szerinte ezért lesz fontos a Firefox Account Manager, amely nyilvántartja, hogy a felhasználó kicsoda.

 

 

Aza Raskin

A chicagói Humanized Inc. szoftvervállalat elnöke, az Apple Macintosh alapítójának, Jef Raskinnak a fia, aki jelenleg a Mozilla Labsnél a felhasználói interfészek fejlesztésért felel – néhány napja blogjában megjelentetett egy bemutatót, amely arról informálja az érdeklődőket, hogy milyen koncepció alapján dolgoznak a mobilos Firefox megteremtésénél.

 

(forrás: index.hu, virusbuster.hu)

Címkék: biztonság firefox google chrome internet explorer opera phishing safari

 

Kommentáld!

Ez egy válasz üzenetére.

mégsem

Hozzászólások

Ez történt a közösségben:

M Imre írta 2 napja a(z) The Google Story videóhoz:

Az amerikai igazságügyi minisztérium (DOJ)...

M Imre írta 2 napja a(z) The Google Story videóhoz:

Örülhet minden androidos, az Apple után a Google is...

M Imre írta 2 napja a(z) The Google Story videóhoz:

Itt a vége a Play Áruház monopóliumának | 2024. ...

M Imre írta 2 napja a(z) The Google Story videóhoz:

A YouTube szerint nem is akarja eltűntetni a reklámidő-...

M Imre írta 2 napja a(z) The Google Story videóhoz:

A Google tavaly egyébként 237,85 milliárd dolláros ...

M Imre írta 2 napja a(z) The Google Story videóhoz:

Ilyent még nem csinált a Google: eladna valamit egy ...

M Imre írta 2 napja a(z) The Google Story videóhoz:

Oroszország megfojtja a YouTube-ot | 2024....

M Imre írta 4 napja a(z) Misfortune Cookie - Több mint 12 millió otthoni router sebezhető "takeover"-re blogbejegyzéshez:

Mielőbb cserélje le, ha ilyen routert használ | 2024. 11. 15. ...

M Imre írta 6 napja a(z) Hogyan válasszunk feltörhetetlen jelszót? blogbejegyzéshez:

Ha látja a jelszavát ezen a listán, azonnal cserélje le |...

M Imre írta 1 hete a(z) Hírek röviden fórumtémában:

A VMware idén korábban ingyenessé tette a Fusion és ...

Szólj hozzá te is!

Impresszum
Network.hu Kft.

E-mail: ugyfelszolgalat@network.hu