zaawansowane  Szukaj: w Google w DI
email:   hasło:   
zapamiętaj mnie   rejestracja  •   nie pamiętasz hasła?
Niedziela, 12 października 2008

Gmail maszyną do spamu

Marcin Maj, 12-05-2008, 10:52, Komentarzy: 11

Usługa Gmail może się stać groźnym narzędziem w rękach spamerów. Odkryto lukę, która pozwala na organizowanie masowych wysyłek przez serwery SMTP należące do Google. Takie wysyłki mogą być uciążliwe, bo wiadomości z Gmail zazwyczaj omijają filtry antyspamowe.

Luka w Gmail została opisana w raporcie przygotowanym przez INSERT. Specjaliści nie tylko opisali lukę, ale także stworzyli kod proof of concept (demonstrujący atak) oraz przeprowadzili we własnym zakresie udaną, masową wysyłkę poczty, która trafiła do adresatów.

Wykorzystanie luki nie wymaga żadnych specjalnych uprawnień. Pozwala ono również na ominięcie dwóch zabezpieczeń. Po pierwsze możliwe jest wysłanie poczty do więcej niż 500 nadawców bez ryzyka wykrycia masowej wysyłki. Po drugie – można ominąć zabezpieczenia Google, które zazwyczaj chronią przed forwardowaniem wiadomości od spamerów.

Specjalistom z INSERT udało się wykorzystać lukę i wysłać spamowe wiadomości do 4000 osób. przeciętna szybkość wysyłania wynosiła 11 wiadomości na minutę. Gdyby z luki korzystali spamerzy, mogliby wykorzystać kilka kont osiągając znacznie lepsze wyniki.

Szczególnie ważne jednak to, że wysyłanie spamu przez serwery Google gwarantuje dość dużą skuteczność. Wynika to z faktu, że dostawcy poczty nierzadko stosują "hierarchię zaufania". E-maile od pewnych dostawców są z góry traktowane lepiej, niż wiadomości wysłane z rzadziej spotykanych adresów (takich jak np. janek@wygraleskase.com). E-maile przesłane przez SMTP Google traktowane są jako zaufane.

Ekipa INSERT przekonała się, że owa hierarchia zaufania po prostu ułatwia spamowanie. W ramach testu wysłano spamowe e-maile na skrzynki Yahoo i Hotmail. INSERT korzystało zarówno z własnych systemów wysyłki (z numerem IP obecnym na czarnych listach) oraz z systemu Google. Okazało się, że wiadomości pochodzące z serwerów Google niemal zawsze trafiały do adresatów.

Google nie skomentowało jeszcze raportu, ale z pewnością zajmie się łataniem luki. Nie wiadomo natomiast czy ktokolwiek przemyśli kwestię hierarchii zaufania i postara się ulepszyć to rozwiązanie.

Nie jest to pierwszy raz, kiedy narzędzia od Google są postrzegane jako zagrożenie. Spamerzy korzystali już w przeszłości z kalendarza Google.

dodajdo
Źródło: INSERT
Komentarze    Dodaj nowy     Zobacz wszystkie (11)  RSS  Śledź przez RSS
Dodaj nowy komentarz (rozwiń)
Zobacz też:






fot. mBank






fot. DI


  Czytaj DI:          E-MAIL   •   RSS   •   BLIP           Inne   Wicej
Praca w Dzienniku Internautów! - zobacz szczegóły

Jednym zdaniem

di24 - Jednym zdaniem
Era wprowadza dwa nowe zestawy blueconnect starter z modemami: Huawei E160 (399 zł) oraz Huawei E870 (449 zł)
+  -
Producent ESET Smart Security oraz ESET NOD32 Antivirus rozpoczął konkursy w portalach nasza-klasa.pl oraz eset.pl/gra
+  -
Serwis E-dzienniki.net udostępnił dziennik elektroniczny dla szkół języków obcych.
+  -
Grupa Onet.pl SA kupiła MojeCiuchy.pl, serwis adresowany głównie do kobiet, które interesują się modą i chcą podążać za nowymi trendami.
+  -
Wirtualna Polska oraz dystrybutor filmu "Madagaskar 2", UIP organizują konkurs dla internautów na własną wersję klipu „Wyginam śmiało ciało”.
+  -
Skapiec.pl obchodzi wkrótce 4 urodziny, w obecnej chwili prezentuje ofertę ponad 1100 sklepów i 2,5 miliona ofert, a ostatnio udostępnił koszyk zakupowy.
+  -
Teleflirt.pl uruchomił możliwość kontaktu z innymi randkowiczami, bez konieczności rejestracji w serwisie, poprzez numerację typu 0708
+  -
Rusza oferta B2B platformy opiniac.com, służącej do badania satysfakcji użytkowników serwisów internetowych oraz gromadzenia ocen i opinii na temat serwisów
+  -
Xerox udostępnił użytkownikom urządzeń drukujących polską wersję językową uniwersalnego sterownika Mobile Express Driver.
+  -
FOXCONN przedstawił nową płytę główną G45MG z serii Green. Płyta jest wyposażona w chipset Intel G45. Obsługuje do 8 GB pamięci DDR3.
+  -
Money.pl przygotował 10 rad na kryzys finansowy
+  -
Uniwersytet Mikołaja Kopernika w Toruniu ma nową sieć bezprzewodową stworzoną przy pomocy systemu Meru Networks.
+  -
Cisco wprowadza na rynek bezprzewodową kamerę internetową Linksys by Cisco (WVC210) i oprogramowanie do nadzoru wideo dla małych firm.
+  -
W przyszłym tygodniu ogłoszony zostanie konkurs na operatora telewizji mobilnej - ogłosiła Prezes UKE - Anna Streżyńska.
+  -
Sąd Rejonowy w Warszawie ogłosił upadłość sklepu Vivid.pl, w całości należącego do Telefonii Dialog.
+  -
Firma energetyczna Vattenfall rozpoczęła internetową akcję "Podpis dla klimatu", której celem jest ochrona klimatu zagrożonego m.in. efektem cieplarnianym.
+  -
3900 zgłoszeń w zakresie szerokopasmowego internetu i 1500 w zakresie usługi powszechnej zawiera tworzona przez UKE baza zgłoszeń braku internetu lub telefonu.
+  -
UKE zaprasza na debatę ws. regulacji usług telefonii internetowej w Europie, która odbędzie się 26.11 o godz. 10 w Warszawskiej Szkole Zarządzania.
+  -
UKE udostępnił opinię eksperta Andrzeja Piotrowskiego na temat "Strategii wsparcia rozwoju inwestycji telekomunikacyjnych w Polsce w latach 2008-2011".
+  -
Rynek reklamy internetowej urósł na Wyspach Brytyjskich o 21% rok do roku. Cały rynek reklamowy w Zjednoczonym Królestwie skurczył się w ciągu roku o 0,7%.
+  -
Podcast DI
Listy Czytelnikw
Newsletter DI

CafeNews

Copyright © 1998-2008 by Dziennik Internautów Sp. z o.o.  Wszelkie prawa zastrzeżone.  •  Analiza ruchu: stat24.com