Usavršavanje napada na browsere se nastavlja
Vesti, 11.01.2010, 00:06 AM
Dok timovi za bezbednost Microsoft-a, Mozilla-e i ostalih proizvođačima browsera nastavljaju da rade na odbrani i ublažavanju posledica napada, načini na koji se izvode napadi neprestano evoluiraju.
Stručnjak za bezbednost, Robert Hansen, nedavno je skrenuo pažnju na novu metodu koja se može oteti kontroli i pretvoriti u napad sa otimanjem URL-ova. Taktika se sastoji u korišćenju JavaScript-a kako bi se prevarili korisnici koji bi, pri tom, mislili da download-uju sadržaj sa pouzdanog sajta, a ustvari, oni bi bili povezani sa štetnim sajtom što bi za posledicu imalo neovlašćeno korišćenje njihovih kompjutera.
Na demo primeru kojeg je postavio, Hansen pokazuje da napadač može koristiti JavaScript za izbacivanje pop-up prozora na legitimnom sajtu dok korisnik pokušava da download-uje neki program, kao što je add-on browser-a. Ako korisnik Firefox-a ima uključen (enabled) mehanizam za blokiranje pop-up prozora, videće padajuće (drop-down) obaveštenje koje ukazuje korisniku da je browser blokirao pop-up sa štetnog domena a koji je u vezi sa programom koji se upravo instalira. Ali ukoliko napadač odabere ime domena koje je donekle slično legitimnom sajtu, korisnik neće imati upozorenje da je bilo šta pogrešno i najverovatnije će nastaviti sa download-ovanjem.

Firefox Pop-up
Sve vreme, korisnik i dalje vidi URL legitimnog sajta u polju za adresu browser-a (address bar), kao na slici iznad.
Primetićete da se jasno vidi da korisnik download-uje sa ha.ckers.org, ali ogromna većina korisnika neće razumeti značenje ovoga, budući da se korisnici prilično uzdaju u EV cert (Extended Validation Certificate) addons.mozilla.org. Takođe, verovatno je da će napadač inače izabrati nešto kao addons.mozilla.org.xyx.com umesto ha.ckers.org. Da stvari budu još gore, ovo blokira korisnika da download-uje legitiman fajl dok traje preduzeta radnja na koju ga podstiče štetan sajt.
Pokušaj da se objasne pojedinosti ovakve vrste napada prosečnom korisniku bio bi uzaludan posao, pa čak i bezbedonosno osvešćeni web korisnici mogu imati poteškoća u prepoznavanju napada onda kada se on dogodi.
Članak preuzet sa: http://threatpost.com/
Izdvojeno
Napadi na Signal naloge širom sveta: hakeri koriste poznate trikove socijalnog inženjeringa
Signal je upozorio na ciljane napade u kojima hakeri preuzimaju korisničke naloge putem socijalnog inženjeringa, dok sama enkripcija i infrastruktur... Dalje
Hakeri na dark webu prodaju alat za zloupotrebu zakrpljene Windows ranjivosti za 220.000 dolara
Na jednom hakerskom forumu na dark webu pojavio se oglas za prodaju eksploita za zakrpljenu Windows ranjivost po ceni od 220.000 dolara, objavljen u d... Dalje
Evropski sud pravde: banke u EU moraće odmah da vrate novac žrtvama fišinga
Banke u Evropskoj uniji mogle bi uskoro biti obavezne da odmah vrate novac žrtvama fišing prevara, čak i kada je korisnik možda doprineo prevari. ... Dalje
Microsoft upozorava na ClickFix napad koji koristi Windows Terminal za širenje Lumma Stealer-a
Microsoft je otkrio novu ClickFix kampanju socijalnog inženjeringa koja koristi Windows Terminal za pokretanje sofisticiranog napada i instalaciju ma... Dalje
„Putevi Srbije“ upozoravaju na lažne SMS poruke o neplaćenoj putarini i prekoračenju brzine
Javno preduzeće „Putevi Srbije“ ponovo je upozorilo građane na zlonamerne SMS poruke koje se šalju u njihovo ime, a u kojima se tvrdi d... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





