Kako će Facebook i Yahoo sprečavati hakovanje naloga starih vlasnika recikliranih email adresa

Vesti, 24.10.2014, 10:43 AM

Kako će Facebook i Yahoo sprečavati hakovanje naloga starih vlasnika recikliranih email adresa

Facebook i Yahoo su razvili mehanizam koji će sprečiti vlasnike recikliranih email adresa da preotmu naloge koje su stari vlasnici nekada registrovali na drugim sajtovima sa tim email adresama.

Prošle godine, Yahoo je najavio svoju novu politiku prema kojoj neaktivni email nalozi moraju da budu obrisani, a ta korisnička imena ponovo ponuđena drugim, novim korisnicima koji žele da registruju email nalog. I Microsoft je uradio isto sa Outlook.com nalozima.

Stručnjaci za bezbednost i privatnost kritikovali su tada praksu recikliranja nekorišćenih email naloga, navodeći da ona otvara vrata za zloupotrebe. Oni su ukazivali na to da napadači mogu registrovati obrisane email adrese i hakovati naloge na drugim sajtovima koji koriste te iste email adrese za potvrdu zahteva za promenu lozinke. Pored toga, na reciklirane email adrese mogu pristizati emailovi poslati ranijim vlasnicima koji mogu sadržati osetljive informacije.

Facebookov tim za bezbednost istraživao je uticaj recikliranih email adresa na korisnike sajta društvene mreže i zajedno sa Yahooom radio na razvoju mehanizma pomoću kojeg bi bili izbegnuti potencijalni bezbednosni rizici. Timovi zaduženi za bezbednost iz ove dve kompanije razvili su takav mehanizam koji podrazumeva dodavanje novog polja u zaglavlju osetljivih email poruka koje sadrži datum od kada pošiljalac zna adresu primaoca.

Email provajder može proveriti da li je nalog na koji je poslata email poruka promenio vlasnika posle datuma navedenog u dodatom polju, i na osnovu toga može blokirati isporuku poruke ako postoji verovatnoća da je email upućen ranijem vlasniku.

Novo polje u zaglavlju emaila je nazvano Require-Recipient-Valid-Since i ono je definisano kao dodatak SMTP-u (Simple Mail Tranfer Protocol) nazvan RRVS.

Za sada ovaj mehanizam koriste samo Facebook i Yahoo, ali je novi SMTP dodatak objavljen kao predloženi standard od strane Internet Engineering Task Force i mogli bi ga uskoro usvojiti i drugi.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Ugašena C2 infrastruktura botneta koji su zarazili preko tri miliona uređaja

Ugašena C2 infrastruktura botneta koji su zarazili preko tri miliona uređaja

Zajednička akcija vlasti iz SAD, Nemačke i Kanade rezultirala je gašenjem komandno-kontrolne (C2) infrastrukture koju su koristili botneti Aisuru, ... Dalje

Vidar 2.0: Majstor digitalne krađe širi se među gejmerima sa GitHuba i Reddita

Vidar 2.0: Majstor digitalne krađe širi se među gejmerima sa GitHuba i Reddita

Istraživači iz Acronis TRU upozoravaju na novu kampanju koja cilja pre svega mlađe gejmere, koristeći lažne varalice za popularne igre poput Fort... Dalje

INTERPOL upozorava: veštačka inteligencija podstiče finansijske prevare širom sveta

INTERPOL upozorava: veštačka inteligencija podstiče finansijske prevare širom sveta

Novi izveštaj INTERPOL-a ukazuje na ubrzanu evoluciju globalnih finansijskih prevara, koje postaju sve sofisticiranije zahvaljujući veštačkoj inte... Dalje

Kalendarske pozivnice postaju novi alat za krađu podataka

Kalendarske pozivnice postaju novi alat za krađu podataka

Sajber kriminalci sve češće zloupotrebljavaju kalendarske pozivnice kako bi zaobišli inbox i direktno isporučili lažne fakture žrtvama, upozora... Dalje

Napadi na Signal naloge širom sveta: hakeri koriste poznate trikove socijalnog inženjeringa

Napadi na Signal naloge širom sveta: hakeri koriste poznate trikove socijalnog inženjeringa

Signal je upozorio na ciljane napade u kojima hakeri preuzimaju korisničke naloge putem socijalnog inženjeringa, dok sama enkripcija i infrastruktur... Dalje