Prawie niewykrywalny atak phishingowy

Międzynarodowej grupie naukowców udało się przeprowadzić atak phishingowy, który jest prawie niewykrywalny. Za pomocą 200 konsol Sony Playstation 3 udało im się złamać algorytmy wykorzystywane do zabezpieczania stron WWW.
W przeprowadzonym eksperymencie wykorzystana została luka w algorytmie MD5, który służy do nadawania plikom indywidualnych identyfikatorów. Są one wykorzystywane m.in. w celu sprawdzenia, czy taki plik nie został zmodyfikowany podczas jego pobierania. Jednak luka w algorytmie MD5 sprawia, że teoretycznie idealny system pozwala na stworzenie dwóch takich samych sum kontrolnych dla różnych plików. Zostało to wykorzystane do sfałszowania takich właśnie sum certyfikatów bezpieczeństwa wykorzystywanych na stronach WWW.

Naukowcom udało się stworzyć fałszywy certyfikat, który przez przeglądarki identyfikowany był jako prawdziwy. Do tego celu zostało wykorzystane 200 konsol Sony Playstation 3, których procesory charakteryzują się bardzo dużą mocą obliczeniową.

Aby dokonać ataku, haker musi zachęcić ofiarę do odwiedzenia specjalnie przygotowanej w tym celu strony, która zawiera fałszywy certyfikat. Można tego dokonać m.in. za pomocą luki w DNS którą odkrył Dan Kaminsky, o czym niedawno informowaliśmy. Połączenie błędu w algorytmie MD5 oraz luki odkrytej przez Kaminskiego możliwe jest przeprowadzenie praktycznie niezauważalnego ataku phishingowego.

Chociaż zastosowanie tego typu ataku w praktyce oznacza spore kłopoty natury organizacyjnej, to jednak naukowcy są zdania, że algorytmy MD5 nie powinny być już używane przez firmy wydające certyfikaty cyfrowe.

Informacja o ataku została przedstawiona na wtorkowej konferencji Chaos Communication Congress, która odbyła się w Berlinie.
Oryginalny tekst został opublikowany na www.idg.pl
Ocena:
Twoja ocena:

Komentarze (11)

Champi

06-01-2009 18:06

A gdzie nasz ekspert i jego chwala dla CELL''a?

Jay/FunF33l

02-01-2009 11:14

@gmp Tak, Radeon jest super do wszystkiego. Poza tym jego moc poraża... Może wiesz co? Napisz im maila, żeby lepiej zaczęli używać procesorów graficznych, jeszcze od czerwonych, do tych skomplikowanych obliczeń. Do takich obliczeń procesory graficzne się nie nadają. Poczytaj sobie o technologii CUDA NVidii to się dowiesz czemu. A poza tym czy warto wydawać 800zł na kartę graficzną, jeśli w trochę większej cenie można mieć kompletną, ładną i cichą jednostkę?

~Gość

01-01-2009 01:14

@rysio masz rację, mylisz sie ;) Doczytaj o luce w DNS. P.S. Kaminsky to chyba nazwisko a te piszemy z dużej kochana redakcjio ;)

cZepiacz

01-01-2009 00:20

Hahaha popdruid. Ciekawa autocharakterystyka :)

popdruid

31-12-2008 21:22

Tak jak pisałem wcześniej - PS3 to zabójcza broń... Ale potrzebuje przynajmniej więcej RAM aby stała się użyteczna dla przeciętnego powerusera ... O układzie graficznym dostępnym pod linuxem nawet nie wspominam... A jeśli chodzi o ataki... Tylko jedna nacja świętuje do upadłego w boże narodzenie i nowy rok... I w tym czasie zawsze odnotowuję wyjątkowe małe stężenie psychopatów w sieci i ich fekalii na łączach... Wyjątkowa ulga - naprawdę... Przynajmniej przez dwa dni w roku zachlane maszkaroniaste gęby nie cieszą się ze szkód które robią normalnym ludziom... To budujące... Naprawdę... :-)) Smród jaki ci sekciarze wydzielają w sieci jest charakterystyczny i nieomal uczulający... Własny styl psychicznego sadysty ze schizem na twarzy - wow...

rysio

31-12-2008 17:12

No dobrze - ale jak rozumiem trzeba kliknąć w link przygotowany przez bandytę - dostarczony drogą poczty elektronicznej. To ja się pytam - kto jest takim idiotą żee klika w maile od "banku" z pytaniem o zmianę hasła np - skoro bank takich maili nie wysyła. Druga sprawa - skoro idiocie nie chce się czytać komunikatów bankowych (zazwyczaj ogłaszanych w systemie bankowym) to komu się wydaje, że taki pacjent będzie sprawdzał certyfikaty? Tyczy się to nie tylko banków ale i innych ważnych serwisów (paypal, ebay, allegro etc.). Konkluzja - skoro idiota klika w takie maile, to nie ma znaczenia czy go okradną w "banku", "ebayu" czy np sprzedadzą mu drewnianą kamerę w Egipcie za cenę prawdziwej. Czy może się mylę? 70% społeczeństwa powinno mieć reglamentowany dostęp do komputera - bandyci i złodzieje internetowi wyginęli by samoistnie.

dxp

31-12-2008 16:58

@ zoska: bardzo dobrze opisałeś, wielkie dzięki że Ci się chciało i pozdrawiam! Oby więcej tak inteligentnych ludzi pojawiało się na forum.

gmp

31-12-2008 16:08

nie lepie bylo uzyc 100 radeonow 4870? :P

gkt

31-12-2008 14:45

jest to niebezpieczne. Co wiecej sha1 tez. zaleca sie sha256 ale to tylko skala. Problem jest na tyle duzy, ze mamy .... konkurs na nowa funkcje skrotu. Miedzynarodowy konkurs. I na razie jest to mocno trudne. Jeden algorytm zostal zlamany przez jurorów w 0.5 dnia!

zoska

31-12-2008 14:14

nieprofesjonalnie napisany artykuł. z luką w md5 nie chodzi o to, że można stworzyć dwa pliki o tym samym haszu, bo to jest oczywiste dla każdej funkcji skrótu (hash function) - możliwych plików jest nieskończone ilość (tzn chodzi mi o to, że mogą mieć dowolną wielkość i zawartość), a hashów jest skończona ilość, a z tego od razu wynika, że istnije taka klasa plików o nieskończonym rozmiarze, która ma jeden i taki sam hash. luka w md5 powoduje, że nie musimy stosować algorytmu ''brute force'' - odbywa się to zwykle poprzez dopisanie do końca pliku ''śmieci'' o długości hasha i manipulowanie tymi ''śmieciami'' tak aby hash się zgadzał - musimy sprawdzać wszystkie kombinacje. luka w md5 pozwala na znaczne przyspieszenie tego procesu dzięki temu, że większość kombinacji można pominąć przy sprawdzaniu, gdyż wiemy, że są niepoprawne. wiem, że beznaadziejnie to opisałem, ale cóż..... i tak lepsze niż wprowadzanie w błąd ;p

SilentBob

31-12-2008 13:52

Zaraz się odezwie ta Cell''owa maruda... nie pamiętam jak mu tam było. A co do treści to spoko art. ;)

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »