24 órán belül már a második támadás a Facebook-felhasználók ellen
Ha nem megy másképp, kérd meg a felhasználót!
A Facebookon egyre gyakrabban bukkannak fel ugyanazt a trükköt használó alkalmazások, amelyek a böngészők same origin policy-jébe (SOP), és a Facebook fejlesztői interfészébe épített védelmeket nem feltörik, hanem egyszerűen megkerülik a felhasználó segítségével. Az SOP azt biztosítja, hogy egymás mellett futó, de különböző helyről származó (értsd: betöltött) alkalmazások (web oldalak) nem látják egymás bizalmas adatait (Cookie-k, változók), míg a Facebook api-ja (programozói felület) a Facebookon tárolt adatokhoz és szolgáltatásokhoz csak ellenőrzött és feljogosított kéréseket engedélyeznek.
A támadó alkalmazás a Facebookon különböző változatokban terjed: két kép között a különbségeket vagy egy nehéznek tűnő kérdésre a választ kell megtalálni, vagy mint a legutóbbi esetben, egy pluszszolgáltatás ígéretével (láthatod, ki nézte meg a profilodat) csapja be a felhasználót. Ami ezekben az alkalmazásokban közös, hogy a helyes válasz megjelenítéséhez vagy a kért funkció eléréséhez a felhasználó segítségét kéri: először a Ctrl-C-t kell leütni, majd az Alt-D, végül a Ctrl-V-t és ENTER-t kell leütni és kész.
Az ártatlan segítségnyújtással viszont éppen a beépített védelmeket kerüljük meg, amin a program magától nem tudna átjutni. Ugyanis a Ctrl-C leütésével egy előre kijelölt és kódolt javascript programot helyezünk a vágólapra, az Alt-D leütésével kiválasztjuk a navigációs sort, majd a Ctrl-V és ENTER párossal beillesztjük és lefuttatjuk a javascript programot.
Ami számunkra csak pár kattintásra és billentyűleütés távolságra van, az a böngészők fenti biztonsági védelmei miatt áthatolhatatlan messzeségben vannak, ugyanis a Facebookon az alkalmazás egy beágyazott korlátozott futtatókörnyezetben működik, ahonnan a Facebookot csak ellenőrzött és korlátozott programhívásokon keresztül tudja elérni. A javascript program böngészősorba való másolásával ezeket a védelmeket kerüli ki a felhasználó.
A javascript kód visszafejtésével kiderült működési mechanizmusa is: a bejelentkezett Facebookos felhasználó NEVÉBEN annak kattintásait programból emulálva úgy tesz, mintha a felhasználó használná a Facebook felületét. A vizsgált program ebben az esetben ártalmatlan dologra veszi rá a felhasználót: egy adott oldalt megjelölt kedvencünkként és ismerőseinknek is ajánlja azt. Ugyanakkor fontos megjegyezni, hogy ugyanezzel a technikával egyéb kártékony feladatot is el lehet végeztetni a felhasználó nevében és ezek az alkalmazások már valahol készülnek... Tekintsük úgy az elmúlt napok eseményeit, mint egy nagyobb terv tesztelését..
„Ennek a végül is ártalmatlan történetnek is van néhány fontos tanulsága” – vonta le a következtetést Bártfai Attila a kancellar.hu üzletfejlesztési igazgatója. Először is, aki még nem tudná, a böngésző címsorában is lehet programot futtatni, ami az adott oldalon elérhető minden védett tartalmat elér, ezért onnan javascriptet futtatni csak akkor szabad, ha tudjuk mit csinálunk. Minden olyan szöveget óvatosan kezeljünk, ami „javascript:” karakter sorozattal kezdődik. Ökölszabályként inkább ne is írjunk be ilyen kezdetű szövegeket a címsorba.
Másodszor, ismét egy jó példát látunk arra, hogy miért fontos a tervezés során már a biztonsági szempontokat figyelni. A címsorban való programfuttatás egy nem kellően végiggondolt ötlet, aminek meglétét nem támasztja alá valós forgatókönyv.
Néhány böngészőt megvizsgálva sajnos nincs nyoma annak, hogy a javascriptet szelektíven a címsorban lehetne tiltani. Azaz vagy letiltjuk teljesen és akkor újra a web hőskorában találjuk magunkat, gyakorlatilag használhatatlan webbel, vagy engedjük teljesen és figyelünk arra, amit csinálunk. Mi ez utóbbit javasoljuk most és úgy általában is.
Kapcsolódó cikkek
- A Google után a Facebook is kapitulált a német adatvédelmi törvények előtt
- 6 milliárd dolláros reklámbevételt könyvelhetnek el az idén a közösségi szájtok
- Díjat nyert a KÜRT H2O programja
- Fekete adatkereskedelem a Facebookon és a Twitteren
- Érzékelhető növekedés a magyarországi információbiztonsági auditok számában
- 2.6 millió magyar a Facebookon!
- Egyesített végpontmenedzsment –
- ICSA Labs tanúsítványt kapott a VirusBuster
- Biztonsági szoftvertermékeket vásárol az SAP a SECUDE-tól
- A Google a Yahoo és a Facebook kezdi az IPv6-os webcímek tesztelését
IT ROVAT TOVÁBBI HÍREI
A Formlabs új szintre emeli az ipari SLS 3D nyomtatást
Miután a Fuse 1+ 30W az elmúlt évek egyik legnagyobb additív sikertörténetévé vált és világszerte több ezer vállalat számára tette elérhetővé a professzionális SLS 3D nyomtatást, a gyártó most újabb mérföldkőhöz érkezett. A Formlabs bemutatta a Fuse X1 rendszert, amely a nagyformátumú ipari SLS gyártás piacát célozza meg és közvetlen kihívója lehet a korábbi ipari SLS és MJF rendszereknek.
Az AI-ügynökök átírják a webes forgalom szabályait – a cégeknek alkalmazkodniuk kell
A vállalatoknak egyre jelentősebb kihívással kell szembenézniük: egyes weboldalakon a teljes forgalom közel felét már automatizált rendszerek generálják. A Magyarországon is hosting szolgáltatásokat nyújtó cseh vshosting legfrissebb elemzése szerint az AI-ügynökök rohamos terjedése technológiai, üzleti és pénzügyi kockázatokat egyaránt hordoz a vállalatok számára.
Az AI-ügynökök új biztonsági kihívások elé állítják a cégeket
A vállalatok egyre szélesebb körben alkalmaznak mesterséges intelligenciára (AI) és generatív mesterséges intelligenciára (GenAI) épülő megoldásokat működésük különböző területein, miközben a biztonsági kontrollok sok esetben nem fejlődnek azonos ütemben a technológia elterjedésével. Ez a lemaradás különösen az AI-ügynökök térnyerésével válik kritikus tényezővé, hiszen ezek a rendszerek már önálló döntéshozatalra és feladatvégzésre is képesek.
IT-biztonsági világbajnok lett a Debreceni Egyetem hallgatója
Világbajnoki címet szerzett IT-biztonság kategóriában a Debreceni Egyetem Informatikai Karának tehetsége a digitális szakemberek számára megrendezett globális online informatikai és technológiai versenyen, a Digital Skills Cup-on. A végzős programtervező informatikus hallgató 64 ország regionális győzteseivel mérte össze tudását, és rendkívül erős, nemzetközi mezőnyben végzett az élen.
A pénzügyi szektor 5 legnagyobb digitális kommunikációs kihívása – és a megoldások
A pénzügyi szektorban egyre nagyobb szerepet kapnak a digitális kommunikációs csatornák. A Rakuten Viber megbízásából készült kutatás szerint a bankok és pénzügyi intézmények 40 százaléka már üzenetküldő alkalmazásokon keresztül tart kapcsolatot ügyfeleivel.

