- PCMagazine - http://www.pcmagazine.co.il -

האקרים: לא לסמוך על אתרים "מאובטחים"

נכתב ע''י ידיעות חוץ בתאריך 3 באוגוסט 2009 @ 19:52 בקטגוריה אבטחת מידע | 1 Comment

סוג חדש ועוצמתי של מתקפת אינטרנט עובד כמו ציתות לקו טלפון, רק שבמקום לצותת לשיחות היא מצותת למידע שמועבר בין משתמשי מחשבים לבין אתרי האינטרנט עליהם הם סומכים.

לא הכל מוגן לא הכל מוגן

האקרים שהשתתפו בכנסי האבטחה Black Hat ו-DefCon חשפו כשלים משמעותיים בדרך בה הדפדפנים קובעים על איזה אתרים ניתן לסמוך ואיזה מהם צריך לחסום. גורמים עוינים שיפרצו לרשתות, יוכלו להטמין בהם תוכנות שיצותתו למידע הנשמח בין המחשב לאתרים, וכך להצליח להוציא מידע רגיש כמו ססמאות, מספרי כרטיסי אשראי ועוד – זו גם אם הדפדפן יטען שהאתרים בטוחים.

בנוסף, יוכל האקר "לחטוף" את אפשרות העדכונים האוטומטיים במחשבים, ובכך לגרום למשתמשים להוריד וירוסים ותוכנות זדוניות במסווה של עדכוני תוכנה לגיטימיים.

התקפה כזו הודגמה במהלך הכנסים על ידי שלושה מומחי אבטחה. הדגמה אחת נערכה על ידי מומחה האבטחה העצמאי מוקסי מרלינספייק, והדגמה נוספת הוצגה על ידי דן קמינסקי מחברת IOActive וחוקר האבטחה לן ססמן.

בשתי ההדגמות, הגיעו המציגים לאותן מסקנות: יש בעיות מהותיות בדרך בה הדפדפנים מתקשרים עם טכנולוגית ה-SSL, שהיא טכנולוגיה נפוצה בכל הקשור לאבטחת אתרים המעבירים מידע רגיש.

הטכנולוגיה מאפשרת לבעלי האתרים לרכוש "אישור SSL". הטכנולוגיה מאפשרת לאתר להצפין את המידע הנשלח אליו, ומאשרת לדפדפנים שהמידע מוצפן ובטוח (הדפדפן יציג במקרים אלה צלמית של מנעול קטן סמוך לכתובת האתר). החברות המוכרות את אישורי ה-SSL מוודאות שמי שרוכש אותם הם אכן הבעלים החוקיים של האתרים.

החברות כבר מתקנות

מיקרוסופט, מפתחת דפדפן Explorer, אמרה שהיא חוקרת את המקרה. מוזילה, שמפתחת את הדפדפן Firefox, אמר שרוב הבעיות כבר תוקנו בגירסה 3.5 של הדפדפן, וששאר הבעיות יתוקנו בעדכון הקרוב שישוחרר השבע.

חברת VeriSign, אחת מהחברות הגדולות ביותר לאישורי SSL, אמרה שהאישורים שלה אינם פגיעים, וציינה שה"ציתות" המדובר לא יעבוד ב"אישורי SSL מורחבים" שהחברה מוכרת במחיר פרימיום, וכוללים הטמעה מאובטחת יותר של הטכנולוגיה באתרים.

ג'ון מילר, מומחה לטכנולוגית ה-SSL, אומר שהוא צופה למספר משמעותי של התקפות נגד תאגידים שמשתמשים ב-SSL במהלך החודשים הקרובים. הוא צופה שפושעים שמשתמשים בהונאות "פישינג", בהן המשתמש נשלח לאתר מתחזה, בו הוא מתבקש להזין את פרטיו האישיים, ישתמשו בכשלי האבטחה.

"מה שהופך את כל העניין לרעידת אדמה של ממש היא העובדה שלא מדובר בהתקפות הכי מתוחכמות בעולם. זו הולכת להיות בעיה עצומה", הוא הוסיף.

AP פורסם: 02.08.09, 13:50
ynet


הכתבה הודפסה מאתר PCMagazine: http://www.pcmagazine.co.il

קישור לכתבה: http://www.pcmagazine.co.il/security/pid=6089&name=%d7%94%d7%90%d7%a7%d7%a8%d7%99%d7%9d-%d7%9c%d7%90-%d7%9c%d7%a1%d7%9e%d7%95%d7%9a-%d7%a2%d7%9c-%d7%90%d7%aa%d7%a8%d7%99%d7%9d-%d7%9e%d7%90%d7%95%d7%91%d7%98%d7%97%d7%99%d7%9d

Copyright © PCMagazine. All rights reserved