Kako će Facebook i Yahoo sprečavati hakovanje naloga starih vlasnika recikliranih email adresa
Vesti, 24.10.2014, 10:43 AM
Facebook i Yahoo su razvili mehanizam koji će sprečiti vlasnike recikliranih email adresa da preotmu naloge koje su stari vlasnici nekada registrovali na drugim sajtovima sa tim email adresama.
Prošle godine, Yahoo je najavio svoju novu politiku prema kojoj neaktivni email nalozi moraju da budu obrisani, a ta korisnička imena ponovo ponuđena drugim, novim korisnicima koji žele da registruju email nalog. I Microsoft je uradio isto sa Outlook.com nalozima.
Stručnjaci za bezbednost i privatnost kritikovali su tada praksu recikliranja nekorišćenih email naloga, navodeći da ona otvara vrata za zloupotrebe. Oni su ukazivali na to da napadači mogu registrovati obrisane email adrese i hakovati naloge na drugim sajtovima koji koriste te iste email adrese za potvrdu zahteva za promenu lozinke. Pored toga, na reciklirane email adrese mogu pristizati emailovi poslati ranijim vlasnicima koji mogu sadržati osetljive informacije.
Facebookov tim za bezbednost istraživao je uticaj recikliranih email adresa na korisnike sajta društvene mreže i zajedno sa Yahooom radio na razvoju mehanizma pomoću kojeg bi bili izbegnuti potencijalni bezbednosni rizici. Timovi zaduženi za bezbednost iz ove dve kompanije razvili su takav mehanizam koji podrazumeva dodavanje novog polja u zaglavlju osetljivih email poruka koje sadrži datum od kada pošiljalac zna adresu primaoca.
Email provajder može proveriti da li je nalog na koji je poslata email poruka promenio vlasnika posle datuma navedenog u dodatom polju, i na osnovu toga može blokirati isporuku poruke ako postoji verovatnoća da je email upućen ranijem vlasniku.
Novo polje u zaglavlju emaila je nazvano Require-Recipient-Valid-Since i ono je definisano kao dodatak SMTP-u (Simple Mail Tranfer Protocol) nazvan RRVS.
Za sada ovaj mehanizam koriste samo Facebook i Yahoo, ali je novi SMTP dodatak objavljen kao predloženi standard od strane Internet Engineering Task Force i mogli bi ga uskoro usvojiti i drugi.
Izdvojeno
ChatGPT prvi put među 10 najčešće zloupotrebljavanih brendova u fišing napadima
ChatGPT se prvi put našao među deset najčešće zloupotrebljavanih brendova u fišing napadima, pokazuje izveštaj kompanije Check Point za drugi k... Dalje
Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver
Istraživači kompanije Huntress otkrili su novu kampanju u kojoj su napadači preko Bing pretrage širili lažni instalacioni program za Claude Deskt... Dalje
Google uvodi selfi video kao novu opciju za oporavak naloga
Google je predstavio novu opciju za vraćanje korisničkih naloga koja koristi „selfi video“ za potvrdu identiteta korisnika kada uobičaj... Dalje
Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika
Istraživači kompanije Guardio otkrili su ozbiljan bezbednosni propust u Adobe Acrobat ekstenziji za Google Chrome, koji je mogao da omogući napada... Dalje
ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke
Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisni... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





