13 października 2010

Facebook + hasła jednorazowe = nowe zagrożenia

Czytelnicy, którzy na bieżąco śledzą oficjalny mikroblog HCSL lub zaglądają na niedawno uruchomioną w ramach Facebooka stronę HCSL, wiedzą już zapewne, że największy serwis społecznościowy świata rozpoczął właśnie wprowadzanie nowej funkcji bezpieczeństwa. Mam na myśli hasła jednorazowe (ang. one-time passwords, OTP), które od teraz obok hasła głównego będą umożliwiać zalogowanie się do Facebooka. Chodzi przede wszystkim o zwiększenie bezpieczeństwa użytkowników korzystających z niezaufanych komputerów. Czy jednak przypadkiem funkcja ta nie niesie ze sobą pewnych nowych (dla użytkowników Facebooka, bo same hasła OTP są już oczywiście znane od lat), zupełnie nieoczekiwanych zagrożeń?

Z nowej usługi korzystać będą mogli użytkownicy (na chwilę obecną funkcja ta jest dostępna jedynie dla wybranych kont), którzy wprowadzili w serwisie swój numer telefonu komórkowego i skutecznie potwierdzili jego poprawność. Tacy użytkownicy będą od teraz mogli w dowolnym momencie wysłać na numer 32665 wiadomość SMS o treści otp, a w odpowiedzi natychmiast otrzymają hasło jednorazowe ważne tylko przez 20 minut.

Wszystko to ma pozwolić osobom logującym się z niezaufanych komputerów (np. w kawiarenkach internetowych) na bezpieczne skorzystanie z serwisu, bowiem nawet jeśli ewentualny keylogger przechwyci hasło OTP, to w późniejszym czasie intruz nie będzie mógł z niego skutecznie skorzystać. Wszystko to brzmi naprawdę obiecująco, czy jednak hasła jednorazowe używane w trakcie korzystania z nieznanego nam komputera zlokalizowanego w publicznym miejscu, rzeczywiście dobrze spełnią swoje zadanie?

Pomijając już kwestie tak oczywiste jak to, że w miejscu publicznym ktoś może po prostu uzyskać dostęp do naszego telefonu i odczytać hasło OTP lub też skorzystać z zestawu do przechwytywania transmisji GSM (co wydaje się jednak raczej mało prawdopodobne), należy zdać sobie sprawę z tego, że tego typu rozwiązania w żaden sposób nie chronią nas przed samym malwarem potencjalnie obecnym na komputerze, z którego akurat korzystamy. Oznacz to, że trojan wyspecjalizowany w wykradaniu haseł lub zwykły keylogger, nadal będzie w stanie przechwycić nasze hasło OTP. Wystarczy tylko, że takie złośliwe oprogramowanie zostanie doposażone w funkcję natychmiastowego powiadania (np. za pomocą e-maila lub komunikatora IM) intruza o fakcie przechwycenia hasła do Facebooka (niezbędny może się w tym wypadku okazać również jakiś mechanizm czasowo powstrzymujący uprawnionego użytkownika od skutecznego wykorzystania bieżącego hasła OTP), a będzie on w stanie w ciągu następnych 20 minut uzyskać dostęp do naszego konta...

Hasła jednorazowe przynoszą również pewne nowe, zupełnie nieoczekiwane zagrożenie. Otóż w przypadku gdy intruzowi uda się uzyskać dostęp do konta użytkownika Facebooka (np. z pomocą hasła wykradzionego poprzez phishing), to w takiej sytuacji funkcja OTP świetnie nada się do skonfigurowania swego rodzaju backdoora. Otóż jeśli intruz skutecznie wprowadzi do usługi własny numer telefonu, to w przyszłości będzie w stanie w sposób niemal niezauważalny uzyskiwać dostęp do docelowego konta w dowolnym momencie, nawet gdy uprawniony użytkownik wielokrotnie zmieni już główne hasło broniące dostępu do całego profilu!

Okazuje się więc, że wprowadzenie nowych funkcji bezpieczeństwa może w dość nieoczekiwany sposób spowodować powstanie kolejnych zagrożeń. Jak to również zwykle bywa, samo wprowadzeni nawet bardzo zaawansowanych zabezpieczeń nigdy nie zwolni użytkowników z obowiązku zachowania ostrożności i zdrowego rozsądku. Jeśli zaś chodzi o sam pomysł na funkcję mającą pozwolić na bezpieczne korzystanie z niezaufanych komputerów, to należy się zastanowić, czy w pełni bezpieczne skorzystanie z nieznanego nam komputera jest w ogóle możliwe do osiągnięcia?

Komentarze (14)

Wczytywanie... Logowanie...
  • Zalogowany jako
z zestawem do przechwytywania transmisji GSM to lekka przesada. Raczej mało prawdopodobne (wręcz nieprawdopodobne) żeby ktoś w ten sposób nas atakował. Keylogger dużo bardziej prawdopodobny. Przypuszczalne typy ataków podane w artykule dla zdobycia samego konta na facebooku, to dość dużo zachodu. Za ich pomocą można przechwycić również dane do kont bankowych, co wydaje się być dużo bardziej apetycznym celem. Natomiast poznanie hasła zarazem do banku i do fcb (poznajemy zwyczaje osoby) robi się dużo ciekawsze. Tak czy siak, uważam tą zmianę na plus, na pewno pozwoli poprawić bezpieczeństwo w korzystaniu z fcb.

Bezpieczne korzystanie z innego komputera jest oczywiście możliwe. Wystarczy mieć zainstalowany na pendrive swój system, a przed wygodnym rozgoszczeniem się na krześle sprawdzić do czego wpięta jest klawiatura ;)
5 odpowiedzi · aktywny 765 tygodni temu
Co z keyloggerami zintegrowanymi z klawiaturą? Podchodząc do obcego sprzętu nigdy nie możemy mieć pewności co do tego, co tak naprawdę znajduje się w środku...
plus noszenia systemu na pendrive jest taki, że mam w nim zapisane poświadczenia = nie muszę ich przepisywać na klawiaturze. W sumie ten punkt można załatwić samym menadżerem haseł, jednak ja nie lubię korzystać z nieswojego systemu. To jak jakby całować czyjąś dziewczynę ;)
Co do integracji keyloggera z klawiaturą masz rację, wszystko co wpiszemy może zostać przechwycone.
Własny system na CD lub pamięci USB to oczywiście świetny pomysł i moim zdaniem warto w ten sposób działać na obcym sprzęcie, jednak nie zawsze mamy możliwość uruchomienia takiego komputera z własnego systemu. Bardzo często publicznie dostępne komputery (np. w bibliotece, czy kafejce internetowej) są jednak skonfigurowane wedle jakiejś polityki i określone funkcje są po prostu wyłączone/zablokowane itd.
wtedy lepiej nie korzystać :D
W dzisiejszych czasach na szczęście osoba która często potrzebuje korzystać z internetu w różnych dziwnych miejscach, może spokojnie wyposażyć się w netbooka + modem gsm. Dodatkowo warto wspomnieć o telefonach komórkowych, które specyfikacją jakoś bardzo nie odstają od netbooków :P Minusem jest tutaj brak firewalla itp. (chociaż mogę się mylić), plus jest taki, że bardzo mały odsetek ludzi korzysta z tego rozwiązania, więc i masowe ataki są mniej skuteczne. Z drugiej strony, wersje portali przystosowane do obsługi via GSM są często gorzej zabezpieczone od swoich odpowiedników dla PC, więc kwestia korzystania z telefonu jest średnio bezpieczna mimo wszystko...
wtedy najlepiej ominac komuter i nie siadac przy nim. Wyeliminujemy wtedy wszystkie zagrozenia czyhajace na nas w owym sprzecie, nie wliczajac oczywiscie to zagrozen "z zycia wzietych" czyhajacych na nas w samej np. bibliotece.
ostatnio na konferencji checkpointa pokazali Abrę, ktora uruchamia na zwyklym 'zainfekowanym' windowsie srodowisko zwirtualizowane i chwalili sie ze to idealne rozwiazanie, choc sam podchodze sceptycznie. Imo najlepiej taszczyc laptopa 13" ze soba i tyle. Po podlaczeniu do wifi zawsze pierwsze co robie to zestawiam tunel openvpn przez ktory przechodzi caly moj ruch. Wlasny laptop + wlasny tunel vpn i raczej mozna czuc sie bezpiecznie. A na keyloggera to chyba faktycznie autoryzacja RSA najlepsza
1 odpowiedź · aktywny mniej niż minuta temu
Ja również wolę własnego laptopa, od czegokolwiek pracującego pod kontrolą "obcego" systemu operacyjnego...
w moim banku zawsze sa stanowiska zeby robic sobie samemu przelewy i powiem szczerze ze niepewnie z tego korzystam.
OTP jak sam rozwinąłeś to one-time passwords. Czyli jeżeli raz je podamy, to już po prostu więcej nie zadziała a przynajmniej nie powinno. Także kradzież hasła przez malware musiałaby się wiązać również z blokadą wpisanego przez użytkownika hasła OTP.
2 odpowiedzi · aktywny 765 tygodni temu
No tak, przecież w podobny sposób działa już malware, który jest w stanie wykraść hasła jednorazowe do banków, więc na pewno taki atak jest możliwy w praktyce. Chyba, że w przypadku Facebooka, hasło jednorazowe wbrew nazwie działa przez 20 minut, a nie tylko do 1. logowania. Wtedy będzie można na spokojnie wykorzystać całe 20 minut...
Niektóre źródła podają, że to ma być "temporary password", więc być może jednak będzie działać przez te 20 minut? Jeśli ktoś już to w jakiś sposób sprawdził, to prosimy o informacje.
apropopo ... wyszedł jakiś film o powstaniu Facebooka :D myślę że powinien zainteresować niektórych :D Film nosi tytuł The Social Network ...
http://www.youtube.com/watch?v=lB95KLmpLR4&fe...
1 odpowiedź · aktywny 764 tygodni temu
No tak, nie widziałem, ale pewnie jest coś o tym, jak to pan Cukrowa Góra podglądał projekty innych studentów ;)...

Wyślij nowy komentarz

Comments by