Szubjektív válogatás it-biztonsági hírekből.
Összeállításunkhoz az elmúlt időszak biztonsági incidenseinek esetleírásaiban tallóztunk – volt miből meríteni –, kiemelve közülük néhány tanulságos történetet.
Túl jó a fordítás
Manapság már egyre kevesebben értik a ’… — …’ jelekbe burkolt segítségkérő morzeüzenetet, de van egy olyan olasz honlap, amelyik lefordítja a morzekódokat. Nathan McFeters biztonsági szakértő blogbejegyzése szerint a webhely olyan jól érti a beírtakat, hogy a böngésző címsorába morzenyelven beírt rosszindulatú javascriptet is végrehajtja – azaz klasszikus átszkripteléses támadást tesz lehetővé „morzenyelven”.
A kérdéses honlap egy olyan php-kódot futtat, amely a felhasználó által beadott morzejeleket szöveggé alakítja, de készítői megfeledkeztek az ilyenkor szokásos kötelező ellenőrzésekről. http://blogs.zdnet.com/security/?p=1071
Sok kicsi sokra megy
Egy internetes csaló egy kiskaput kihasználva több mint ötvenezer dollárt gyűjtögetett be a Google Checkoutról és más online fizetéseket bonyolító webhelyektől.
Az internetes számlák nyitásakor bevett gyakorlat, hogy a számlavezető internethely néhány centtől 1-2 dollárig terjedő összeget utal át a fogyasztónak, így ellenőrzi a valós számlájának a létezését. A Google Checkout szolgáltatása és a Paypal is ezt a gyakorlatot követi annak megállapítására, hogy a felhasználó által megadott azonosítójú bankkártyához tartozik- e valós számla.
Michael Largent ezt használta ki, és automata szkriptek segítségével 58 ezer számlát hozott létre azért, hogy a fentiekhez hasonló kis átutalásokból tekintélyes summát gyűjtsön be valós folyószámláján. http://www.pcpro.co.uk/news/201252/ hacker-takes-50000-a-few-cents-at-atime. html
Nem kopik fel az álla
Új munkája van Jér?me Kervielnek, akiről év elején derült ki, hogy „számítógépes módszerek” útján több milliárd euróval megrövidítette a Société Générale-t, a második legnagyobb francia pénzintézetet. A március 18 óta szabadlábon védekezű Kerviel a Lemaire Consultants & Associates nevű it-biztonsági vállalkozásnál lesz tanácsadó. http://www.iht.com/articles/2008/04/25/ business/socgen.php
Webes kincskeresés
Aviv Raff izraeli it-biztonsági szakértő olyan kódot készített, amellyel szerinte az Internet Explorer egy általa ismert hibáját kihasználva tökéletesen át lehet venni egy windowsos pc felett az ellenőrzést. Raff Izrael 60 éves fennállása alkalmából a blogjában közzé is tette a kísérleti programot, de szándékosan nem közölte, hogy hol, azt viszont igen, hogy a felleléséhez kincsvadászatra invitálja látogatóit.
Raff közölte, hogy régebben a Microsoft „felelős hibaközlés” elveihez tartotta magát, de szakít ezzel a szokásával, mert szerinte a szoftveróriás túl sokat késik a sebezhetőségek befoltozásával. http://aviv.raffon.net/2008/05/07/Happy- BirthdayIsrael.aspx
Nem lankadó figyelem
Ugyancsak az izraeli börtönökben olyan szoftverek „dolgoznak”, amelyek mikrofonrendszer segítségével értelmezik az ?rkutyák ugatását. A kutyák agresszív ugatását – stressz-szintjét – észlelő gépi intelligencia össze van kötve egy zártláncú tévérendszerrel, és problémás esetben automatikusan az ugatás környezetére irányítja a kamerákat, illetve riasztja az ?rszemélyzetet. http://www.usatoday.com/tech/news/ techinnovations/ 2008-05-19-computerdog- barks_N.htműcsp=34
Akinek vaj van a fején…
A Nyugat Yorkshire-i rendőrség tervszerű akció keretei között lecsapott a bradfordi számítógépes szakkiállítás egyik standjára, és letartóztatott két kiállítót, mert előzetes információik szerint kalózszoftvereket árultak. Igazuk lett: 12 ezer kalózlemez mellett a helyszínen lefoglaltak 150 darab olyan játékkonzolt is, amelyeket illegálisan másolt játékok futtatására tettek alkalmassá.
A magukat bátran (bután) exponáló fiatalembereknél és a lakásukban további jó egymillió fontnyi kár okozására alkalmas it-eszközt és médiaanyagot találtak. http://www.vnunet.com/vnunet/news/ 2215834/police-crackdown-bradford-fair
Világrekord-gyanús teljesítmény
Valószínűleg nehéz lesz túlszárnyalni egy japán közalkalmazottat. Az 57 esztendős kinokawai közszolgát azért függesztették fel állásából, mert idejét munka helyett pornográf oldalaknak szentelte. 9 hónapos ténykedése során összesen 780 ezer oldalt nézett meg, ami azt jelenti, hogy „jobb napokon” akár 10 ezret, azaz percenként 20-at is. A titkaira csak ezért derült fény, mert bekapott egy vírust, hívta a helpdesket, a rendszergazdák pedig átnézték a felkeresett honlapokat a böngészőjében. http://www.vnunet.com/vnunet/news /2215795/japanese-civil-servant-webporn
Kelemen László







