Android

Hakeri traže 10.000 dolara nagrade za razbijanje u StrongWebmail

The Internet's Own Boy: The Story of Aaron Swartz

The Internet's Own Boy: The Story of Aaron Swartz
Anonim

To je ono što je Telesign otkrio ovaj tjedan. Dobavljač softvera za autentifikaciju temeljen na glasovnom proizvodu, tvrtka je izazvala hakere da krenu na web stranicu StrongWebmail.com krajem prošlog tjedna. Nagrada? 10.000 dolara

Četvrtak, skupina istraživača sigurnosti tvrdi da je osvojila natječaj, koji je izazvao hakere da uđu u račun e-pošte tvrtke StrongWebmail, izvršni direktor Darren Berkovitz i izvijesti detalje iz kalendarskog kalendara 26. lipnja.

Hakeri, koji su vodili znanstveni znanstveni istraživač Lance James i sigurnosni istraživači Aviv Raff i Mike Bailey, dali su pojedinosti iz Berkovitovog kalendara za IDG News Service. U intervjuu, Berkovitz je potvrdio da su detalji iz njegovog računa.

Međutim, Berkovitz nije mogao potvrditi da su hakeri zapravo osvojili nagradu. Rekao je da će morati provjeriti da potvrdi da su se hakeri pridržavali pravila natječaja, dodajući kako "ako je netko to učinio, nekako ćemo staviti naše glave", rekao je.

Pravila natječaja sprečavaju istraživače otkrivajući kako su izvršili svoj napad, ali su također mogli kompromitirati test StrongWebmail račun postavljen od IDG News Service. IDG napad nije u početku funkcionirao, ali je uspio kada je sigurnosni softver zvan NoScript onemogućen u Firefox pregledniku koji se pokreće na računalu sa sustavom Windows XP.

"Pronašli smo više napada na više mjesta koja nam omogućuju napad drugih korisnika", rekao je James rekao je. "Morate imati registrirani račun za pokretanje napada."

StrongWebmail koristi Telisignov sustav telefonske autentifikacije kako bi korisnicima webmaila pružio još jedan sloj sigurnosti. Umjesto da se prijavite korisničkim imenom i lozinkom, korisnici moraju unijeti i tajni kôd koji im se telefonira kad god se žele prijaviti na web mjesto.

Banke koriste ove poslužitelje za provjeru autentičnosti na telefonu kako bi pomogle u borbi protiv cyberkritera koji često koriste kradu korisnička imena i lozinke od žrtava.

Ali ova vrsta provjere autentičnosti - nazvana autentifikacijom dva faktora - može spriječiti hakeri koristeći ono što je poznato kao čovjek u srednjem napadu. U tom napadu, hakerski softver čeka korisnika da se legitimno prijavi na web stranicu, a zatim preuzme. "Oni samo čekaju da se prijavite i oni mogu učiniti sve što žele", rekao je James. James je rekao da bi ove natjecanja mogle biti zabavne, ali ne daju realnu mjeru stvarne sigurnosti jer su opterećene pravila. Natjecanje StrongWebmail zabranjuje rad s nekim poduzetnicima, na primjer. "Netko tko nije zainteresiran za pravila, rekao je.

Sigurnost webmail-a postigao je veliku pozornost tijekom protekle godine. U rujnu je haker dobio pristup računu e-pošte guvernera Alhave Sarah Palin i objavio detalje o njoj

Bez obzira na ishod tog natječaja, Berkovitz kaže kako se nada kako će njegov natječaj dobiti korisnike - i davatelje web-pošte poput Googlea i Yahoo-a - razmišljati više o sigurnosti. "Ne tvrdimo da je ovo krajnje, krajnje rješenje", rekao je, ali pokušavamo privući pažnju na korisničko ime i zaporku. "