24 órán belül már a második támadás a Facebook-felhasználók ellen

Ha nem megy másképp, kérd meg a felhasználót!

forrás Prim Online, 2010. május 6. 17:17

Szakmai körökben ismert tény, hogy a titkosításokat legtöbbször nem feltörik, hanem megkerülik. Ugyanez általánosítva is igaz szinte az összes informatikai biztonsági technikai védelemre: sokszor egyszerűbb megkerülni, mint feltörni. Főleg akkor, ha mi felhasználók magunk is aktívan és készséggel közreműködünk ebben.

A Facebookon egyre gyakrabban bukkannak fel ugyanazt a trükköt használó alkalmazások, amelyek a böngészők same origin policy-jébe (SOP), és a Facebook fejlesztői interfészébe épített védelmeket nem feltörik, hanem egyszerűen megkerülik a felhasználó segítségével. Az SOP azt biztosítja, hogy egymás mellett futó, de különböző helyről származó (értsd: betöltött) alkalmazások (web oldalak) nem látják egymás bizalmas adatait (Cookie-k, változók), míg a Facebook api-ja (programozói felület) a Facebookon tárolt adatokhoz és szolgáltatásokhoz csak ellenőrzött és feljogosított kéréseket engedélyeznek.

A támadó alkalmazás a Facebookon különböző változatokban terjed: két kép között a különbségeket vagy egy nehéznek tűnő kérdésre a választ kell megtalálni, vagy mint a legutóbbi esetben, egy pluszszolgáltatás ígéretével (láthatod, ki nézte meg a profilodat) csapja be a felhasználót. Ami ezekben az alkalmazásokban közös, hogy a helyes válasz megjelenítéséhez vagy a kért funkció eléréséhez a felhasználó segítségét kéri: először a Ctrl-C-t kell leütni, majd az Alt-D, végül a Ctrl-V-t és ENTER-t kell leütni és kész.

Az ártatlan segítségnyújtással viszont éppen a beépített védelmeket kerüljük meg, amin a program magától nem tudna átjutni. Ugyanis a Ctrl-C leütésével egy előre kijelölt és kódolt javascript programot helyezünk a vágólapra, az Alt-D leütésével kiválasztjuk a navigációs sort, majd a Ctrl-V és ENTER párossal beillesztjük és lefuttatjuk a javascript programot.

Ami számunkra csak pár kattintásra és billentyűleütés távolságra van, az a böngészők fenti biztonsági védelmei miatt áthatolhatatlan messzeségben vannak, ugyanis a Facebookon az alkalmazás egy beágyazott korlátozott futtatókörnyezetben működik, ahonnan a Facebookot csak ellenőrzött és korlátozott programhívásokon keresztül tudja elérni. A javascript program böngészősorba való másolásával ezeket a védelmeket kerüli ki a felhasználó.

A javascript kód visszafejtésével kiderült működési mechanizmusa is: a bejelentkezett Facebookos felhasználó NEVÉBEN annak kattintásait programból emulálva úgy tesz, mintha a felhasználó használná a Facebook felületét. A vizsgált program ebben az esetben ártalmatlan dologra veszi rá a felhasználót: egy adott oldalt megjelölt kedvencünkként és ismerőseinknek is ajánlja azt. Ugyanakkor fontos megjegyezni, hogy ugyanezzel a technikával egyéb kártékony feladatot is el lehet végeztetni a felhasználó nevében és ezek az alkalmazások már valahol készülnek... Tekintsük úgy az elmúlt napok eseményeit, mint egy nagyobb terv tesztelését..

„Ennek a végül is ártalmatlan történetnek is van néhány fontos tanulsága” – vonta le a következtetést Bártfai Attila a kancellar.hu üzletfejlesztési igazgatója. Először is, aki még nem tudná, a böngésző címsorában is lehet programot futtatni, ami az adott oldalon elérhető minden védett tartalmat elér, ezért onnan javascriptet futtatni csak akkor szabad, ha tudjuk mit csinálunk. Minden olyan szöveget óvatosan kezeljünk, ami „javascript:” karakter sorozattal kezdődik. Ökölszabályként inkább ne is írjunk be ilyen kezdetű szövegeket a címsorba.

Másodszor, ismét egy jó példát látunk arra, hogy miért fontos a tervezés során már a biztonsági szempontokat figyelni. A címsorban való programfuttatás egy nem kellően végiggondolt ötlet, aminek meglétét nem támasztja alá valós forgatókönyv.

Néhány böngészőt megvizsgálva sajnos nincs nyoma annak, hogy a javascriptet szelektíven a címsorban lehetne tiltani. Azaz vagy letiltjuk teljesen és akkor újra a web hőskorában találjuk magunkat, gyakorlatilag használhatatlan webbel, vagy engedjük teljesen és figyelünk arra, amit csinálunk. Mi ez utóbbit javasoljuk most és úgy általában is.

Kulcsszavak: Facebook security

IT ROVAT TOVÁBBI HÍREI

Irodai és költséghatékony perifériákkal újít a Sandberg

A változatos számítástechnikai- és mobiltartozékairól ismert Sandberg bemutatta új, modern igényeknek megfelelő irodai egerét, valamint Saver sorozatú, jack csatlakozós headseteit. Ezekkel a termékekkel a Sandberg a modern irodák számára kínál költséghatékony megoldásokat a márkától megszokott minőséggel és 5 év garanciával.

2024. november 17. 16:55

Közepes kialakítású Thermaltake toronyház rejtett csatlakozós alaplap-támogatással

A Thermaltake, a prémium PC-hardvermegoldások vezető márkája bejelentette a Ceres 350 MX közepes kialakítású toronyház megjelenését, amely 7 színben érhető el: fekete, Snow, Matcha Green, Hydrangea Blue, Racing Green, Bumblebee és Bubble Pink. A Ceres 350 MX egy ATX-toronyház, melynek tervezésekor a vizuális megjelenés volt fókuszban. Támogatja a legújabb rejtett csatlakozós alaplapokat a kiváló kábelmenedzsment érdekében. Ezenkívül ez a gépház két cserélhető előlapi panellel érkezik, lehetővé téve a PC-rajongóknak az általuk preferált kialakítás kiválasztását. A felhasználók a Ceres 350 MX-et egy 2,1 hüvelykes, kör alakú LCD-panelkészlettel is bővíthetik egy még szemkápráztatóbb build eléréséért.

2024. november 16. 13:31

Rejoy: Vitték a felújított telefonokat, mint a cukrot

A Rejoy november 17-ig tartó Black Fridayának első napján a magyar vásárlók több mint ezer darab felújított okostelefont, tabletet, laptopot és okosórát rendeltek meg. A mobilok közül a vásárlók az iPhone 12, 13 és 15-ös modellév felújított példányait keresik a leginkább, míg laptopból az M1 lapkával szerelt MacBook Air volt a legnépszerűbb. Utóbbi 199 990 forintos felújított példányait néhány óra alatt elkapkodták. 

2024. november 15. 18:00

Ultramagas képfrissítési sebességgel érkezik az új AGON PRO monitor

Az AGON by AOC – a világ egyik vezető gaming monitor* és IT-kiegészítő márkája – kibővíti professzionális gaming arzenálját az AGON PRO AG276FK modellel, amely egy 27 hüvelykes (68,6 cm) Full HD gaming monitor Fast IPS panellel, és lenyűgöző 520 Hz képfrissítési sebességgel. Az AGON PRO ultramagas képfrissítési sebességű monitorcsaládjának legújabb tagja kiegészíti az AG246FK (540 Hz) és az AG256FS (390 Hz) nagy teljesítményű esport modelleket, újabb erőteljes eszközt biztosítva ezáltal a versenyző játékosok számára a győzelemért folytatott küzdelemben.

2024. november 15. 16:31

A magyarok leggyakoribb jelszava az “123456”

Az idei évben Magyarországon az „123456” a leggyakoribb jelszó, ami új trendet jelez. Ugyanakkor a tavalyi győztes, az „admin” idén fel sem került a listára, globálisan pedig csak a 97. helyen áll.

2024. november 15. 11:50

Kövess minket a Facebookon!

Cikkgyűjtő

További fontos híreink

Törj be a digitális élvonalba: Nevezz ’Az Év Honlapja’ pályázatra!

2024. november 14. 16:36

A virtuális valóság az egészségügyet is forradalmasíthatja

2024. november 12. 18:01

Törj be a digitális élvonalba: Nevezd ’Az Év Honlapja’ pályázatra!

2024. november 5. 11:59

Gépek is rajthoz állnak a most induló Országos IT Megmérettetésen

2024. október 28. 18:06