Android

Hackeři požadují cenu za 10.000 dolarů za zlomení do silné pošty

1600 Pennsylvania Avenue / Colloquy 4: The Joe Miller Joke Book / Report on the We-Uns

1600 Pennsylvania Avenue / Colloquy 4: The Joe Miller Joke Book / Report on the We-Uns
Anonim

To Telesign zjistil tento týden. Poskytovatel hlasového autentizačního softwaru vyzval hackery, aby naposledy minulý týden pronikli do svého webu StrongWebmail.com. Cena? 10.000 dolarů

Ve čtvrtek skupina vědeckých bezpečnostních pracovníků prohlašovala, že vyhrála soutěž, která vyzvala hackery, aby se dostali do webového mailového účtu generálního ředitele společnosti StrongWebmail Darren Berkovitz a podali zprávu o podrobnostech ze svého záznamu v kalendáři 26. června

[

] Hackeři vedeni vedoucím Secure Science vedoucího Lance Jamesem a bezpečnostními výzkumníky Avivem Raffem a Mikem Baileym poskytli podrobnosti z Berkovitzova kalendáře na IDG News Service. Berkovitz v rozhovoru potvrdil, že tyto detaily byly z jeho účtu.

Berkovitz však nemohl potvrdit, že hackeři skutečně vyhrál cenu. Řekl, že bude muset ověřit, zda hackeři dodržovali pravidla soutěže, a dodal: "Pokud to někdo udělal, tak trochu položíme hlavu dolů," řekl.

Pravidla soutěže zabraňují výzkumníkům jak zjistili, jak provedli útok, ale také mohli kompromitovat testovací účet StrongWebmail, který byl založen společností IDG News Service. IDG útok nefungoval zpočátku, ale byl úspěšný, když bezpečnostní software nazvaný NoScript byl vypnutý v prohlížeči Firefox, běžícím na počítači se systémem Windows XP.

"Našli jsme několik útoků mezi servery, které nám umožňují napadnout jiné uživatele," řekl James řekl. "Musíte mít registrovaný účet k zahájení útoku."

StrongWebmail používá Telisignův telefonní autentizační systém, aby poskytl uživatelům webmailu další úroveň zabezpečení. Místo přihlašování pomocí uživatelského jména a hesla musí zákazníci také zadat tajný kód, který jim bude telefonovat, kdykoli se chtějí přihlásit na web.

Banky používají tyto autentizační servery založené na telefonu k boji proti počítačovým kriminalistům, kteří často ukrást uživatelská jména a hesla od obětí.

Ale tento typ ověřování - tzv. dvoufaktorová autentizace - může být potlačena hackery, kteří používají to, co je známo jako prostředník útoku. V tomto útoku čeká hackerův software, aby se uživatel oprávněně přihlásil na webový server a převzal jej. "Čekali jen na vás, abyste se přihlásili a mohli dělat, co chtějí," řekl James.

James řekl, že tyto soutěže mohou být zábavné, ale neposkytují realistické měřítko skutečné bezpečnosti, protože jsou zatíženy pravidel. Soutěž StrongWebmail zakazuje například práci s insiderem společnosti. "Za špatného chlápka se nestará o pravidla," řekl.

Zabezpečení Webmailu získalo v uplynulém roce velkou pozornost. V září zaznamenal hacker přístup k e-mailovému účtu guvernéra Aljašky Sarah Palinové a zveřejnil podrobnosti o ní co se týče incidentu.

Jakýkoli výsledek soutěže Berkovitz říká, že doufá, že jeho soutěž dostane uživatele a poskytovatelé webových pošty, jako je Google a Yahoo, myslí více na bezpečnost. "Tvrdíme, že toto je konečné konečné řešení," řekl, "ale snažíme se věnovat pozornost části uživatelského jména a hesla."