Reality.sys corrupted! Universe halted! Reboot?

Despre phishing şi XSS Despre phishing şi XSS

Acum ceva timp, am postat un articol referitor la o problemă de securitate pe site-ul Neogen. Iar unii din cititori, mi-au spus că tipul de vulnerabilitate - cross-site scripting - prezentat de mine în respectivul post este total neinteresant, deoarece nu afectează funcţionarea site-ului. Dar un atac informatic nu trebuie neapărat să blocheze site-ul (gen DoS), ci poate avea alte destinaţii, cum ar fi de exemplu furtul de informaţii confidenţiale.

Atacuri informatice de tip phising

Phishing este un atac informatic care se bazează în mare parte pe lipsa de cunoştiinţe / neatenţia utilizatorului. De regulă, un atac de tip phishing se desfăşoară în felul următor: utilizatorul Popescu primeşte un e-mail, aparent legitim, de la compania X, prin care i se cere să urmeze un link, să intre pe pagina web a companiei şi să-şi introducă din nou informaţiile personale deoarece a avut loc o pierdere accidentală de date (asta e abordarea clasică).
În momentul în care Popescu, credul din fire, apasă pe link-ul din e-mail, este dus la o pagină care arată identic cu pagina companiei X. Toate elementele sunt la locul lor: logo-ul companiei, formularul de introducere a datelor. Ba chiar şi domeniile seamănă între ele (PaiPal, Yaho0, G0ogle, etc.). Aşa că, utilizatorul Popescu, fără să bănuiască că este victima unui atac informatic, îşi introduce informaţiile personale. Doar că ele nu ajung în baza de date a companiei menţionate, ci în conturile de e-mail ale atacatorilor. Iar dacă printre aceste date se găsesc şi informaţii de ordin financiar, gen numărul cărţii de credit, putem spune că Popescu nu va mai pleca la munte în concediul de iarnă…

XSS (cross-site scripting) şi phishing

Şi totuşi, care este legătura cu atacurile de tip XSS? Browserele moderne au incorporat un sistem de protecţie anti-phishing, care se activează atunci când utilizatorul navighează pe un site suspect de asemenea practici, de exemplu când domeniul curent este foarte asemănător cu un domeniu “celebru” (PayPal - PaiPal, Yahoo! - Yaho0! etc.). Însă, prin intermediul unui atac de tip XSS, phisherul (chiar, există cuvântul ăsta?) reuşeşte să introducă codul malicios chiar în paginile companiei X, acest lucru permiţându-i să treacă peste protecţia oferită de browser, utilizând chiar domeniul companiei ca platformă de lansare a atacurilor informatice.

Cross site scripting în România

Dacă percepeţi atacurile XSS ca find nişte evenimente foarte improbabile şi îndepărtate, ca un eventual câştig la loto, vă spun că în România, vulnerabilităţile ce permit acest tip de atac informatic sunt la ordinea zilei, chiar pe site-urile mari. După episodul Neogen, vă mai prezint două creaţii:

Temă de casă: căutaţi vulnerabilităţi de tipul XSS la Hipo.ro şi WeBlog.ro! Există!

similarposts (presented by Monkey)

Monkey

comments...comments...22comments

  1. RaduNo Gravatar said:

    dude…esti guru…stiam asta, stiai asta, dar… :P nu strica sa ti-o mai spun inca o data ;))
    pe de alta parte se lucreaza pe genunchi cu oameni buni la toate :)

  2. Tema de la Tudor | necenzurat - The BLog said:

    […] m-am apucat sa fac tema de la hakerul nostru Tudor […]

  3. TudorNo Gravatar said:

    Frumos, Necenzurat! Să te văd la WeBlog.ro, că acolo e mai dificil de făcut.

    Hint: se face cu javascript şi pui trigger la un event!

  4. Darth VaderNo Gravatar said:

    da cea fahcut necenzurat…ca eu nu am prea intzeles

  5. TudorNo Gravatar said:

    Ce să facă şi el, le-a dat-o celor de la Hipo.ro :P
    Dar se putea şi mai elegant

    Hai Necenzurel, bagă tare pe WeBlog! Acolo oricum e mult mai dificil şi nu aşa de efect…

  6. PirahnaNo Gravatar said:

    Voi cat de plictisiti sunteti ?

  7. TudorNo Gravatar said:

    Dar tu? Dacă stai şi ne urmăreşti…

  8. More XSS « The Ready Room said:

    […] lor e destul de atrăgător, dar la capitolul securitate nu stau prea bine. La fel cum spunea și Tudor (chiar foarte detaliat), atacurile de genul celor pe care le-am făcut sunt minore, dar dacă cineva este mai prost dispus […]

  9. BrKNo Gravatar said:

    Uite daca scrii la login
    “>alert(”XSSed by BrK”)
    le-ai dato celor de la hipo.ro e chiar simplu :))

  10. TudorNo Gravatar said:

    You suck more than anything ever sucked before…

  11. BrKNo Gravatar said:

    eu ??

  12. TudorNo Gravatar said:

    Toată distracţia e ca parametrii să fie trimişi prin GET nu POST…ca url-ul să poată fi folosit în acţiuni de phising, denigrare a site-ului, postarea de mesaje false, etc.
    În alte cuvinte, n-ai înţeles nimic şi ai dat gol în pauză, cu poarta goală…Horray for script kiddies!

  13. BrKNo Gravatar said:

    da asta merge ???
    [code]
    http://www.220.ro/module.php?m.....%21—
    [/code]

  14. BrKNo Gravatar said:

    Daca nici senatu romaniei nu te satisface :))) te salut si sper sa iti dai seama ca am habar de ce zic :)

    http://www.senat.ro/PaginaPrin...../google.ro

  15. TudorNo Gravatar said:

    :P Aşa mai vii de acasă! Pune-ţi o poză acolo şi fă-te senator :P

  16. TudorNo Gravatar said:

    Felicitări! Îţi poţi face un blog propriu pe care să pui toate astea :P

    PS: vezi că ţi-am şters unele link-uri care erau prea lungi şi-mi stricau paginaţia blogului

  17. AskDaDjNo Gravatar said:

    BrK Lasa-mi te rog un mail sau dai un add la YM! : bogdy10css .tx :)

  18. TudorNo Gravatar said:

    Ce-i acilea? Matrimoniale…?

  19. AskDaDjNo Gravatar said:

    nu chiar :> vreau sa invat si eu iar de aici nu prea inteleg nik :)

yourReply