Google
email:   hasło:   
zapamiętaj mnie   rejestracja  •   nie pamiętasz hasła?
SG

Gmail maszyną do spamu

Marcin Maj, 12-05-2008, 12:52, Komentarzy: 11

Usługa Gmail może się stać groźnym narzędziem w rękach spamerów. Odkryto lukę, która pozwala na organizowanie masowych wysyłek przez serwery SMTP należące do Google. Takie wysyłki mogą być uciążliwe, bo wiadomości z Gmail zazwyczaj omijają filtry antyspamowe.

Luka w Gmail została opisana w raporcie przygotowanym przez INSERT. Specjaliści nie tylko opisali lukę, ale także stworzyli kod proof of concept (demonstrujący atak) oraz przeprowadzili we własnym zakresie udaną, masową wysyłkę poczty, która trafiła do adresatów.

Wykorzystanie luki nie wymaga żadnych specjalnych uprawnień. Pozwala ono również na ominięcie dwóch zabezpieczeń. Po pierwsze możliwe jest wysłanie poczty do więcej niż 500 nadawców bez ryzyka wykrycia masowej wysyłki. Po drugie – można ominąć zabezpieczenia Google, które zazwyczaj chronią przed forwardowaniem wiadomości od spamerów.

Specjalistom z INSERT udało się wykorzystać lukę i wysłać spamowe wiadomości do 4000 osób. przeciętna szybkość wysyłania wynosiła 11 wiadomości na minutę. Gdyby z luki korzystali spamerzy, mogliby wykorzystać kilka kont osiągając znacznie lepsze wyniki.

Szczególnie ważne jednak to, że wysyłanie spamu przez serwery Google gwarantuje dość dużą skuteczność. Wynika to z faktu, że dostawcy poczty nierzadko stosują "hierarchię zaufania". E-maile od pewnych dostawców są z góry traktowane lepiej, niż wiadomości wysłane z rzadziej spotykanych adresów (takich jak np. janek@wygraleskase.com). E-maile przesłane przez SMTP Google traktowane są jako zaufane.

Ekipa INSERT przekonała się, że owa hierarchia zaufania po prostu ułatwia spamowanie. W ramach testu wysłano spamowe e-maile na skrzynki Yahoo i Hotmail. INSERT korzystało zarówno z własnych systemów wysyłki (z numerem IP obecnym na czarnych listach) oraz z systemu Google. Okazało się, że wiadomości pochodzące z serwerów Google niemal zawsze trafiały do adresatów.

Google nie skomentowało jeszcze raportu, ale z pewnością zajmie się łataniem luki. Nie wiadomo natomiast czy ktokolwiek przemyśli kwestię hierarchii zaufania i postara się ulepszyć to rozwiązanie.

Nie jest to pierwszy raz, kiedy narzędzia od Google są postrzegane jako zagrożenie. Spamerzy korzystali już w przeszłości z kalendarza Google.

Clip to Evernote
Źródło: INSERT

Warto przeczytać:

Komentarze    Zobacz wszystkie (11)
Dodaj nowy komentarz (rozwiń)
To warto przeczytać














Najnowsze Programy

F Twitter RSS Gmail m.di24.pl

RSS - Wywiad
Wywiad  
RSS - Interwencje
RSS - Porady
Porady  
RSS - Listy
Listy  
RSS - Recenzje


reklama

Expander
Porównamy dla Ciebie promocje w 26 bankach więcej...

mBank
Najchętniej polecane konto osobiste! więcej...

Archiwum

« Luty 2012 »
PoWtŚrCzwPtSbNd
 12345
6789101112
13141516171819
20212223242526
272829 
Serwisy specjalne:
Wydarzenia: