Android

Tin tặc tuyên bố giải thưởng 10.000 USD cho việc đột nhập vào StrongWebmail

Chung kết đội nam: Sơn Dương - Giáo Dục, Giải Bóng Chuyền Hơi Công Đoàn tỉnh Tuyên Quang năm 2020.

Chung kết đội nam: Sơn Dương - Giáo Dục, Giải Bóng Chuyền Hơi Công Đoàn tỉnh Tuyên Quang năm 2020.
Anonim

Đó là những gì mà Telesign phát hiện ra trong tuần này. Một nhà cung cấp phần mềm xác thực dựa trên giọng nói, công ty đã thách thức các tin tặc đột nhập vào trang web StrongWebmail.com vào cuối tuần trước. Giải thưởng? Hôm thứ năm, một nhóm các nhà nghiên cứu bảo mật tuyên bố đã thắng cuộc thi, điều này đã thách thức các tin tặc đột nhập vào tài khoản thư điện tử của Giám đốc điều hành StrongWebmail Darren Berkovitz và báo cáo lại chi tiết từ mục nhập ngày 26 tháng 6. Đọc thêm: Làm thế nào để loại bỏ phần mềm độc hại khỏi PC Windows của bạn]

Các tin tặc, dẫn đầu bởi nhà khoa học bảo mật, nhà khoa học Lance James và các nhà nghiên cứu bảo mật Aviv Raff và Mike Bailey, cung cấp chi tiết từ lịch của Berkovitz cho dịch vụ tin tức IDG. Trong một cuộc phỏng vấn, Berkovitz đã xác nhận những chi tiết đó từ tài khoản của mình.

Tuy nhiên, Berkovitz không thể xác nhận rằng các tin tặc đã thực sự giành được giải thưởng. Ông nói rằng ông sẽ cần phải kiểm tra để xác nhận rằng các tin tặc đã tuân thủ các quy tắc cuộc thi, thêm vào, "nếu ai đó đã làm điều đó, chúng tôi sẽ loại bỏ đầu của chúng tôi xuống", ông nói. tiết lộ cách họ thực hiện cuộc tấn công của họ, nhưng họ cũng có thể thỏa hiệp một tài khoản StrongWebmail thử nghiệm được thiết lập bởi IDG News Service. Cuộc tấn công IDG đã không hoạt động ban đầu, nhưng đã thành công khi phần mềm bảo mật được gọi là NoScript bị vô hiệu hóa trên trình duyệt Firefox, chạy trên máy Windows XP.

"Chúng tôi đã tìm thấy nhiều cuộc tấn công cross-site cho phép chúng tôi tấn công người dùng khác" nói. "Bạn phải có một tài khoản đã đăng ký để khởi động cuộc tấn công."

StrongWebmail sử dụng hệ thống xác thực điện thoại của Telisign để cung cấp cho người dùng webmail một lớp bảo mật khác. Thay vì đăng nhập bằng tên người dùng và mật khẩu, khách hàng cũng phải nhập mã bí mật được gọi điện cho họ bất cứ khi nào họ muốn đăng nhập vào trang web.

Ngân hàng đã sử dụng các máy chủ xác thực dựa trên điện thoại này để giúp chống lại tội phạm mạng ăn cắp tên người dùng và mật khẩu từ nạn nhân.

Nhưng kiểu xác thực này - được gọi là xác thực hai yếu tố - có thể bị ngăn chặn bởi tin tặc sử dụng thứ được gọi là kẻ tấn công trung gian. Trong cuộc tấn công này, phần mềm của hacker chờ người dùng đăng nhập hợp pháp vào trang Web và sau đó tiếp quản. James nói: "Họ chỉ chờ bạn đăng nhập và họ có thể làm bất cứ điều gì họ muốn," James nói.

James nói rằng các cuộc thi này có thể vui, nhưng họ không cung cấp một biện pháp thực tế về an ninh thực sự. quy tắc. Cuộc thi StrongWebmail cấm làm việc với một công ty nội bộ, ví dụ. "Một kẻ xấu sẽ không quan tâm đến các quy tắc, ông nói.

An ninh Webmail đã nhận được nhiều sự chú ý trong năm qua. Trong tháng 9, một hacker đã truy cập vào tài khoản e-mail của Thống đốc Alaska Sarah Palin và công bố chi tiết về Một sinh viên đại học tên là David Kernell đã bị buộc tội trong vụ việc đó.

Bất kể kết quả của cuộc thi là gì, Berkovitz nói anh hy vọng cuộc thi của anh sẽ được người dùng - và các nhà cung cấp dịch vụ email trực tuyến như Google và Yahoo - suy nghĩ nhiều hơn về an ninh. "Chúng tôi không tuyên bố rằng đây là giải pháp tối thượng, tối thượng", ông nói. "Nhưng chúng tôi đang cố gắng chú ý đến phần tên người dùng và mật khẩu."