Która przeglądarka chroni przed phishingiem? Żadna - "winne" karty
Bez względu na to, czy twoja przeglądarka internetowa to Firefox, Chrome, Opera, Internet Explorer czy Safari, możesz być narażony na tzw. tabnapping - nowy typ ataku phishingowego. Oszust może wykorzystać fakt, że przeglądasz strony WWW na wielu kartach.
Zobacz także:
- Jaki będzie Firefox 4?
- Google Chrome 5 - 5 najlepszych funkcji
- Która przeglądarka jest najbezpieczniejsza
Więcej informacji:
Raskin zwraca uwagę, że kilka lub kilkanaście otwartych jednocześnie w przeglądarce kart zachowujemy przez długi czas. Ponieważ możemy obserwować tylko to co dzieje się na aktualnie wyświetlanej karcie, w tym samym czasie oszust mógłby podmienić zawartość kart nieaktywnych.
Gdy użytkownik spogląda na pasek kart w przeglądarce, korzysta z widocznych na nim tytułów stron i "favicon" do orientacji i identyfikacji stron, jakie wcześniej otworzył - podkreśla przedstawiciel Mozilli. Tym sposobem, widząc na karcie nazwę Gmail i logotyp poczty Google'a, będzie przekonany, że kilkadziesiąt minut wcześniej próbował logować się do swojego konta e-mail i że klikając tę kartę otworzy stronę logowania.
Może to być jednak witryna podszywająca się pod usługę pocztową, podmieniona w czasie, gdy użytkownik był zajęty przeglądaniem zawartości innych kart. Cyberprzestępca mógłby ustalić, które karty nie były od dłuższego czasu odświeżane i zastąpić ich zawartość za pomocą prostego kodu JavaScript - wystarczy wcześniej przechwycić historię najczęściej odwiedzanych przez internautę stron WWW, by precyzyjnie sprofilować atak.
Paradoksalnie, najbardziej podatne na tego typu atak mogą okazać się te witryny, które mają określoną długość sesji i wymagają od użytkownika ponownej autoryzacji po upływie danego czasu - np. strony internetowe banków.
Technikę tę Raskin określił jako "tabnapping" (czyli "tab kidnapping", co dosłownie oznacza "porywanie kart"). Przykład jej działania można zobaczyć na blogu Raskina oraz na poniższym wideo:
A New Type of Phishing Attack from Aza Raskin on Vimeo.
Skuteczna metoda obrony
Czy istnieje efektywny sposób, by się chronić przed tego typu oszustwami? Zapytaliśmy o to Zbigniewa Branieckiego, rzecznika Mozilli na Europę Centralną i Wschodnią.
Zbigniew Braniecki: Problem polega na tym, że ten typ ataku jest zupełnie nowym podejściem. Można dość łatwo wprowadzić obronę przed tym dokładnie przykładem, który pokazał np. Aza Raskin z Mozilli, ale to nie będzie obrona przed wszystkimi potencjalnymi atakami tego typu. Koncepcja opiera się na założeniu, że ludzki umysł nie jest w stanie kontrolować położenia oraz listy stron jakie ma otwarte, więc można manipulować stronami które są w niewidocznych kartach/oknach i jest spora szansa, że użytkownik nie zauważy, że coś jest nie tak.
To bardzo szerokie spektrum do ataku. Myślę, że autorzy przeglądarek będą teraz starali się ograniczyć możliwość manipulowania kompletną stroną, ale taki sposób obrony nie będzie raczej skuteczny, ponieważ ten atak nie wymaga "kompletności" - może się udać nawet jeśli podmienimy tylko większość elementów rozpoznawczych strony.
W tym momencie istnieje sposób obrony polegający na obserwacji ikony danych strony (w Firefoksie znajdującej się po lewej stronie paska adresu), ale to dość wymagająca metoda.
PC World: Czy w taki razie pojawienie się w Firefoksie 4 funkcji Account Manager wzmocni odporność przeglądarki na phishing?
Mamy taką nadzieję. Menedżer Kont ma za zadanie wprowadzić nowy poziom ochrony przed tego rodzaju atakami poprzez automatyzację logowania. Firefox sam będzie weryfikował, czy strona do której ma być podane nasze hasło jest faktycznie tą stroną, na której konto założyliśmy. W ten sposób wiele ataków phishingowych (bazujących na nakłonieniu użytkownika do podania hasła do jednej strony na stronie podmienionej) nie będzie działać.
Artykuł został zaktualizowany o komentarz Zbigniewa Branieckiego z Mozilli.
Komentarze (12)
@# 89.79.152.159 Spróbuj dostać się jako intruz do serwera na którym postawiony jest system serwerowy z Redmond, a potem spróbuj szczęścia dostać się do np systemu opartego o BSD. Oczywiście chodzi mi tutaj o systemy zabezpieczone przez specjalistów (chodzi mi tutaj o gag pt." Pan informatyk, czy tylko Windows?")
@89.79.152 - myślał co będzie dalej. Dlatego nikt w "naszej" firmie nawet nie rozważa kupowania serwerów z MS. Do poważnych zastosowań wybierane są tylko systemy typu UNIX.
0wl IP: 194.145.185.122 Fakt kiedyś na serwerach pakowano tylko Unix/Linux bo za free i nikt nie myślał co dalej z czasem. Obecnie nowe serwery są na MS jak ktoś ma więcej wiedzy i wyobrażni jako administrator sieci i warto kupić system MS a nie wpędzać w problemy naiwnych nabywców lub dla zysku sprzedawać taki serwer z linem. Co do innych faktów to linux na laptopy-pc nie nadaje się kompletnie co widać po problemach a poniżej 1% wszystkich odmian to porażka przez 15 lat za free, a nie sukces. :D
W metodologii ataku phishing''owego nie bierze się pod uwagę systemu operacyjnego, dlatego bez znaczenia jest to czy masz Okna, Pingwina czy Jabłko - możesz zostać ofiarą. Moim zdaniem nie ma sensu kłócić się który system jest naj. Niech każdy używa takiego systemu, jaki mu najbardziej odpowiada - zarówno Windows i Linuks mają mocne i słabe strony, nie ma systemu doskonałego.
re nn: jasne, jak nie działa serwer, to na pewno mam problem z przeglądarką. Informuję, że wczoraj sprawdzałem z dwóch miejsc w sieci, z różnych przeglądarek - dostawałem podany błąd. Dzisiaj już działa.
@max Coś nie tak jest z twoją przeglądarką. Link działa i strona otwiera się bez problemu. Pozdrawiam
@luka2020, proponuję abyś jako fangirl jeszcze raz przeczytała tekst z uwagą. Konkretnie pierwsze zdanie. Teksty pt"Gamonie", "akwizycja za free", "śmieszny system" zostaw dla siebie bo trolujesz na potęgę. Nie tak dawno powstał artykuł w którym administratorzy sieci opartych o system Windows przyznali że do naprawy tego co zostało spartolone używają właśnie Linuksa. Po za tym kolejna informacja.... zgadnij - jakie systemy są najczęściej stawiane na serwerach korporacyjnych? Pewnie pomyślałaś "to oczywiste że Microsoftu", otóż wyprowadzę ciebie z błędu - najczęściej na serwerach spotykamy systemy UNIX-o podobne, a więc również może to być Linuks. Więc proszę nie troluj już i przestań obnażać swoją niewiedzę w sposób tak trywialny i głupi.
Tylko IE8 to najlepsza przeglądarka. Już widzę te posty linuksiarzy i nowe bzdety, przecież gamonie muszą zaistnieć z tym śmiesznym systemem i akwizycję za free odwalić bo dzień bez linuksa i jego fanboys to dzień stracony. :D
@# 85.128.36.194, fajnie, co to ma wspólnego z tematem ? Ja wiem że myślenie nie jest Twoją mocną stroną ale może w takim razie nie pisz nigdzie publicznie ? Metoda fajna tylko pozostaje sposób na jej wykorzystanie. Trojan, XSS, fałszywa wtyczka ? Strona sama z siebie się nie przeładuje przenosząc nas na fałszywą stronę.
ty nie masz mózgu, tad, więc jesteś bezpieczny. kto cię prosił o ten kretyński flame?
"mam linuksa więcjestem bezpieczny" - Takie przekonanie jest szczególnie niebezpieczne a łatwo może wystąpić u zachęconych do przesiadki zwykłych biednych użytkowników, ku ich dalszej stracie, czasem ogromnej.
coś nie tak z blogiem tego pana. podany link wyświetla stronę Forbidden You don''t have permission to access /blog/post/a-new-type-of-phishing-attack/ on this server.
- Kingston: Nowa linia dysków SSD
- Microsoft zapowiada nowy system plików - ReFS
- Intel: SSD 520 - nowa linia szybkich dysków
- Praktyczne porady dla administratorów na 2012 rok
- Co powinien wiedzieć każdy specjalista IT?
- Narzędzia dla administratorów sieci
- Windows Intune 3.0 - szansa na perfekcyjne narzędzie?
- Kontrowersyjne decyzje Oracle odnośnie Javy
- Testy penetracyjne pomogą w obronie przed cyberatakami
- 2012 - rok przełomowy dla internetu?
Polecane
Przełomowy rok... znowu
Lektura firmowych informacji prasowych i prognoz firm analitycznych nie pozostawia wątpliwości - każdego roku...
Spokój i luz administratora
Wymagania wobec pracowników działów IT rosną proporcjonalnie do stopnia rozwoju teleinformatyki. Oczekuje się, że...