Car-tech

Google, Microsoft và Yahoo khắc phục nhược điểm nghiêm trọng của email

How to Check if Your Yahoo Account Has Been Hacked

How to Check if Your Yahoo Account Has Been Hacked
Anonim

Google, Microsoft và Yahoo đã khắc phục một điểm yếu mật mã trong hệ thống email của họ có thể cho phép kẻ tấn công tạo một thông điệp giả mạo vượt qua xác minh bảo mật toán học.

Điểm yếu ảnh hưởng đến DKIM hoặc Thư xác định miền, một hệ thống an ninh được sử dụng bởi người gửi email chính. DKIM bao bọc một chữ ký mã hóa xung quanh một email xác minh tên miền mà thông điệp được gửi đi, giúp dễ dàng lọc ra các thư giả mạo từ các thư hợp pháp.

Vấn đề nằm ở các phím ký ít hơn 1.024 bit, có thể được thừa nhận do tăng sức mạnh máy tính. US-CERT cho biết trong một tư vấn phát hành hôm thứ Tư rằng việc ký các khóa nhỏ hơn 1.024 bit là yếu và các khóa tới RSA-768 bit đã được thừa nhận.

[Đọc thêm: Cách xóa phần mềm độc hại khỏi máy tính Windows của bạn]

Vấn đề được đưa ra sau khi nhà toán học ở Florida Zachary Harris nhận được một email từ một nhà tuyển dụng Google chỉ sử dụng khóa 512 bit, theo một báo cáo được tạp chí Wired công bố hôm thứ Tư. bởi Google, anh ấy đã tạo ra chìa khóa, sau đó sử dụng nó để gửi tin nhắn giả mạo từ Sergey Brin tới Larry Page, người sáng lập Google.

Đó không phải là một bài kiểm tra mà thực tế là một vấn đề nghiêm trọng. sẽ được tin cậy. Theo tiêu chuẩn DKIM, thông điệp email có khóa ngắn hơn 1.024 bit không nhất thiết bị từ chối.

Harris nhận thấy vấn đề không chỉ giới hạn ở Google, mà cả Microsoft và Yahoo, tất cả đều có vấn đề hai ngày trước, theo US-CERT. Harris nói với Wired, ông đã tìm thấy khóa 512 bit hoặc 768 bit được sử dụng tại PayPal, Yahoo, Amazon, eBay, Apple, Dell, LinkedIn, Twitter, SBCGlobal, Ngân hàng Hoa Kỳ, HP, Match.com và HSBC. ký tên là một lợi ích cho tội phạm mạng. Họ nhắm mục tiêu có chọn lọc những người có email chứa các liên kết độc hại nhằm cố gắng khai thác phần mềm của máy tính và cài đặt phần mềm độc hại, một kiểu tấn công được gọi là lừa đảo giáo. Nếu một email chứa chữ ký DKIM chính xác, nó có nhiều khả năng kết thúc trong hộp thư đến của người nhận.

US-CERT cũng cảnh báo về một vấn đề khác. Đặc tả DKIM cho phép người gửi gắn cờ rằng nó đang kiểm tra DKIM trong tin nhắn. Một số người nhận sẽ "chấp nhận tin nhắn DKIM trong chế độ thử nghiệm khi các tin nhắn được xử lý như thể chúng không được DKIM ký," US-CERT nói.

Gửi lời khuyên và nhận xét tin tức tới [email protected]. Theo tôi trên Twitter: @jeremy_kirk