24 órán belül már a második támadás a Facebook-felhasználók ellen

Ha nem megy másképp, kérd meg a felhasználót!

forrás Prim Online, 2010. május 6. 17:17

Szakmai körökben ismert tény, hogy a titkosításokat legtöbbször nem feltörik, hanem megkerülik. Ugyanez általánosítva is igaz szinte az összes informatikai biztonsági technikai védelemre: sokszor egyszerűbb megkerülni, mint feltörni. Főleg akkor, ha mi felhasználók magunk is aktívan és készséggel közreműködünk ebben.

A Facebookon egyre gyakrabban bukkannak fel ugyanazt a trükköt használó alkalmazások, amelyek a böngészők same origin policy-jébe (SOP), és a Facebook fejlesztői interfészébe épített védelmeket nem feltörik, hanem egyszerűen megkerülik a felhasználó segítségével. Az SOP azt biztosítja, hogy egymás mellett futó, de különböző helyről származó (értsd: betöltött) alkalmazások (web oldalak) nem látják egymás bizalmas adatait (Cookie-k, változók), míg a Facebook api-ja (programozói felület) a Facebookon tárolt adatokhoz és szolgáltatásokhoz csak ellenőrzött és feljogosított kéréseket engedélyeznek.

A támadó alkalmazás a Facebookon különböző változatokban terjed: két kép között a különbségeket vagy egy nehéznek tűnő kérdésre a választ kell megtalálni, vagy mint a legutóbbi esetben, egy pluszszolgáltatás ígéretével (láthatod, ki nézte meg a profilodat) csapja be a felhasználót. Ami ezekben az alkalmazásokban közös, hogy a helyes válasz megjelenítéséhez vagy a kért funkció eléréséhez a felhasználó segítségét kéri: először a Ctrl-C-t kell leütni, majd az Alt-D, végül a Ctrl-V-t és ENTER-t kell leütni és kész.

Az ártatlan segítségnyújtással viszont éppen a beépített védelmeket kerüljük meg, amin a program magától nem tudna átjutni. Ugyanis a Ctrl-C leütésével egy előre kijelölt és kódolt javascript programot helyezünk a vágólapra, az Alt-D leütésével kiválasztjuk a navigációs sort, majd a Ctrl-V és ENTER párossal beillesztjük és lefuttatjuk a javascript programot.

Ami számunkra csak pár kattintásra és billentyűleütés távolságra van, az a böngészők fenti biztonsági védelmei miatt áthatolhatatlan messzeségben vannak, ugyanis a Facebookon az alkalmazás egy beágyazott korlátozott futtatókörnyezetben működik, ahonnan a Facebookot csak ellenőrzött és korlátozott programhívásokon keresztül tudja elérni. A javascript program böngészősorba való másolásával ezeket a védelmeket kerüli ki a felhasználó.

A javascript kód visszafejtésével kiderült működési mechanizmusa is: a bejelentkezett Facebookos felhasználó NEVÉBEN annak kattintásait programból emulálva úgy tesz, mintha a felhasználó használná a Facebook felületét. A vizsgált program ebben az esetben ártalmatlan dologra veszi rá a felhasználót: egy adott oldalt megjelölt kedvencünkként és ismerőseinknek is ajánlja azt. Ugyanakkor fontos megjegyezni, hogy ugyanezzel a technikával egyéb kártékony feladatot is el lehet végeztetni a felhasználó nevében és ezek az alkalmazások már valahol készülnek... Tekintsük úgy az elmúlt napok eseményeit, mint egy nagyobb terv tesztelését..

„Ennek a végül is ártalmatlan történetnek is van néhány fontos tanulsága” – vonta le a következtetést Bártfai Attila a kancellar.hu üzletfejlesztési igazgatója. Először is, aki még nem tudná, a böngésző címsorában is lehet programot futtatni, ami az adott oldalon elérhető minden védett tartalmat elér, ezért onnan javascriptet futtatni csak akkor szabad, ha tudjuk mit csinálunk. Minden olyan szöveget óvatosan kezeljünk, ami „javascript:” karakter sorozattal kezdődik. Ökölszabályként inkább ne is írjunk be ilyen kezdetű szövegeket a címsorba.

Másodszor, ismét egy jó példát látunk arra, hogy miért fontos a tervezés során már a biztonsági szempontokat figyelni. A címsorban való programfuttatás egy nem kellően végiggondolt ötlet, aminek meglétét nem támasztja alá valós forgatókönyv.

Néhány böngészőt megvizsgálva sajnos nincs nyoma annak, hogy a javascriptet szelektíven a címsorban lehetne tiltani. Azaz vagy letiltjuk teljesen és akkor újra a web hőskorában találjuk magunkat, gyakorlatilag használhatatlan webbel, vagy engedjük teljesen és figyelünk arra, amit csinálunk. Mi ez utóbbit javasoljuk most és úgy általában is.

Kulcsszavak: Facebook security

IT ROVAT TOVÁBBI HÍREI

Ki vigyáz az adataidra, ha te nem? – a magyarok 90 százalékánál már próbálkoztak online csalók, adathalászok

Találkoztál már az online térben adathalászokkal? Estél már áldozatául vírusoknak, hackereknek? Ismered az online veszélyeket és védekezel is ellenük? Az ESET biztonsági szoftverek hazai forgalmazója, a Sicontact Kft. 2024 októberében ezeket a kérdéseket tette fel generációs attitűdkutatása során. Jó hír, hogy az online veszélyek ismertsége egyre magasabb és egyre többen védekeznek a tudatosság mellett védelmi szoftverekkel is – de még bőven van tennivalónk.

2024. december 18. 13:24

Magyarországon az első brownfield megközelítésű RISE with SAP bevezetést hajtották végre sikeresen az Alteonál

Az Alteo Nyrt., Magyarország vezető megújulóenergia vállalata, sikeresen befejezte az SAP S/4HANA vállalatirányítási rendszer bevezetését. A projekt mindössze kilenc hónap alatt valósult meg, elsőként alkalmazva Magyarországon a RISE with SAP projektvezetési csomagot a barnamezős átálláshoz.

2024. december 16. 18:13

A karácsony 12 (kiber)fenyegetése

Az ünnepek előtti készülődést sokféleképpen töltik az emberek. Van, aki hal után futkos, esetleg maga fogja a halászlébe valót, mások viszont a lehetőséget látják benne, hogy adatot halásszanak, és ne csak csokit, hanem mást is kicsaljanak tőlünk. Mire figyeljünk, hogy az ünnep ne váljon kiber-rémálommá? Ehhez ad nekünk tizenkét megszívlelendő tanácsot a KPMG.

2024. december 16. 11:41

Mélyreható AI fejlesztéseket mutatott be az AWS

Az Amazon Web Services (AWS) legnagyobb konferenciáján, a re:Invent 2024-en Las Vegasban ismét számos AI újítást és megoldást jelentettek be, amelyek legfőbb célja a felhasználói élmények javítása. Az Amazon Bedrock több mint 100 új modellel bővült, az Amazon Nova az alapmodellek szolgáltatási spektrumát tágítja ki, míg az Amazon Connect, az Amazon SageMaker és az Amazon Trainium2 az üzleti célú adatfelhasználási lehetőségeket növelik.

2024. december 15. 10:27

6 tipp, hogy ne ess csalás áldozatául a karácsonyi bevásárláskor

Ahogy közelednek az ünnepek, egyre többen és egyre kétségbeesettebben kísérlik meg teljesíteni az idei ajándék vásárlásokat. Azonban érdemes óvatosnak lenni, mert ez nem csak az online kereskedő legjobb szezonja. Ilyenkor találkozhatunk a legtöbb hamis weboldallal, tömeges átveréssel, esetleg bankkártya csalással. Durmics Tamás, a Biztonság Akadémia alapítója, etikus hacker megmutatja, hogyan ismerhetők fel ezek az átverések, mik a legújabb trendek, és hogyan védhetjük meg magunkat ellenük.

2024. december 14. 09:56

Kövess minket a Facebookon!

Cikkgyűjtő

További fontos híreink

Új platform köti össze a vállalkozókat és partnereiket

2024. december 16. 13:25

CES 2025 előzetes: Elon Musk Amerikája, avagy a világ Musk-ja

2024. december 9. 16:46

Újabb részvételi rekordot döntött az e-Hód

2024. december 9. 11:32

Először készült felmérés a magyarországi retail media helyzetéről

2024. december 6. 18:14