05 lutego 2011
Kolejny sposób na przejęcie tysięcy kont poczty e-mail?
sobota, lutego 05, 2011 | Autor:
\m/ojtek

Metoda, którą dziś chcę omówić, pozwalała przykładowo w ostatnim czasie na uzyskanie całkowitej kontroli nad tysiącami kont poczty w popularnym microsoftowym serwisie Hotmail. Spójrzmy na dostępny tutaj mechanizm resetowania hasła w powyższej usłudze.
Na pierwszy rzut oka wszystko wydaje się być w jak najlepszym porządku. Mamy możliwość skorzystania z mechanizmu resetowania hasła z wykorzystaniem zapasowego adresu e-mail zdefiniowanego na etapie zakładania naszego konta, a sam pomocniczy adres nie zostaje wyświetlony. Generalnie rzecz biorąc tego typu funkcja resetowania haseł jest uznawana za dość bezpieczną. Z pewnością jest w praktyce o wiele bezpieczniejsza od mechanizmu pytań pomocniczych (Panieńskie nazwisko matki?), niestety jest tak do czasu, gdy intruz może poznać pełne brzmienie adresów pomocniczych należących do poszczególnych użytkowników...
Jak się okazuje, w przypadku Hotmaila, w celu odkrycia całego adresu pomocniczego należącego do konkretnego użytkownika wystarczyło tylko... wyświetlić źródło powyższej strony! Obecnie błąd ten został już naprawiony, zastanówmy się jednak, na co tego typu sytuacja w praktyce pozwalała?
Na pierwszy rzut oka wydaje się, że powyższa przypadłość Hotmaila pozwalała jedynie na poznanie innego adresu e-mailowego należącego do konkretnego użytkownika. Nadal nie widać więc żadnego realnego zagrożenia dla samego konta w usłudze Hotmail? Nic bardziej mylnego. W praktyce wielu użytkowników serwisów pocztowych na etapie rejestracji konta jako adres pomocniczy podaje jakiś adres wymyślony (np. nie_podam_ci_mojego_maila@gmail.com) lub też jakiś własny, lecz jedynie okazjonalnie (lub nawet w ogóle już nie używany) używany adres. Bardzo często użytkownik korzystając potem z nowego adresu zapomina całkowicie o starym, który z powodu długiej nieaktywności zostaje po jakimś czasie (np. 6 miesięcy) po prostu usunięty.
W efekcie potencjalny intruz może zresetować hasło użytkownika z wykorzystaniem nieistniejącego adresu e-mail, czyli np. nie_podam_ci_mojego_maila@gmail.com. Jak tego dokonać? Wystarczy tylko założyć takie właśnie konto w usłudze Gmail i skorzystać z funkcji resetowania hasła... W tym momencie intruz uzyskuje kontrolę nad kontem pocztowym, a prawowity użytkownik usługi nie ma zielonego pojęcia dlaczego stało się tak, że nie może się zalogować na własne konto.
Z pewnością tego typu problem nie dotyczył jedynie Hotmaila i podobne sytuacje mogą mieć nadal miejsce w przypadku innych usług, zachęcam więc do sprawdzenia, czy przypadkiem usługa pocztowa (być może również usługi internetowe innego typu?) z której korzystacie, również w jakiś sposób nie ujawnia zapasowych adresów e-mail pozwalających na zmianę hasła dostępowego. Warto również sprawdzić, czy podane przez nas adresy zapasowe na pewno istnieją i czy to na pewno my mamy nad nimi kontrolę!
Wszystko to jasno obrazuje, że nawet osoby przywiązujące dużą wagę do bezpieczeństwa, mogą paść ofiarą udanych ataków. Niestety nigdy nie jesteśmy w stanie przewidzieć wszystkich potencjalnych scenariuszy ataków, zazwyczaj nie możemy również sami zapobiec zagrożeniom związanym z lukami obecnymi w wykorzystywanych przez nas usługach oraz serwisach internetowych... jak więc bronić się przed tego typu zagrożeniami?
Komentarze (11)

Sortuj po: Data Ocena Ostatnia Aktywność
Wczytywanie komentarzy...
Wyślij nowy komentarz
Comments by IntenseDebate
Odpowiedz jako Gość, lub zaloguj się:
WróćPołączony jako (Wyloguj się)
Nie wyświetla się publicznie.
Publikowanie anonimowe.
Kolejny sposób na przejęcie tysięcy kont poczty e-mail?
2011-02-05T19:18:00+01:00
\m/ojtek
Bezpieczeństwo aplikacji|Bezpieczeństwo danych|Obrona - Atak|
Subskrybuj:
Komentarze do posta (Atom)
Wyszukaj w HCSL:
Subskrybuj:
Najpopularniejsze artykuły wszech czasów:
- Urządzenia do kopiowania kart płatniczych
- Co tak naprawdę ujawniasz w Internecie?
- Dlaczego należy zasłaniać klawiaturę bankomatu?
- Publiczna wiadomość z ukrytym przekazem
- Przyszłość antywirusów jest jasna
- Sposób na obejście internetowych blokad
- Superbezpieczne hasła na... żółtej karteczce
- Funkcje sprzętowego kasowania danych w HDD!
- 12-latek odkrył krytyczną lukę w Firefoksie
- Przestępstwo nie popłaca
- Czy jesteśmy inwigilowani przez chiński sprzęt?
- Gotowy zestaw do podsłuchiwania GSM
- Jak działa internetowa mafia?
- Uwaga na nowy rodzaj ataków phishingowych!
- Microsoftowy poradnik dla organów ścigania!
- Polski super-bezpieczny system Qubes OS
- Dane wieczyście dostępne
- Pierwszy atak samochodowych crackerów
- Pliki PDF zdolne do wykonania dowolnego kodu
- Polskie służby współpracują z firmą Google?
- Więzienie za odmowę ujawnienia hasła
- Podrzucanie dziecięcej pornografii
- Zapomniany film o hakerach
- Łamanie haseł w Windows Vista i 7
Anonim · 738 tygodni temu
\m/ojtek 84p · 738 tygodni temu
lolek · 738 tygodni temu
\m/ojtek 84p · 738 tygodni temu
Co do nowego sposobu... w powyższy sposób możliwe było w ostatnim czasie przejęcie kontroli nad dosłownie tysiącami kont poczty elektronicznej w sposób raczej mało do tej pory znany, dlatego można chyba mówić o nowym sposobie. Podejrzewam również, że podobne problemy z całą pewnością mogą się znaleźć u innych operatorów...
Morfik · 738 tygodni temu
\m/ojtek 84p · 738 tygodni temu
wojtekm · 738 tygodni temu
Sebastian · 738 tygodni temu
\m/ojtek 84p · 738 tygodni temu
Xyz · 738 tygodni temu
\m/ojtek 84p · 738 tygodni temu