zaawansowane  Szukaj: w Google w DI
email:   hasło:   
zapamiętaj mnie   rejestracja  •   nie pamiętasz hasła?
Czwartek, 28 sierpnia 2008

Allegro podatne na atak phishingowy

Marcin Maj, 04-07-2008, 14:39, Komentarzy: 5

Niektórzy użytkownicy Allegro mogli zauważyć, że rozsyłane ostatnio e-maile z prośbą o wpłatę należności za wystawianie aukcji zawierały link do... strony logowania. Rozwiązanie to nie jest bezpieczne, bo można przecież zrobić podobne listy i w ten sposób zebrać dane allegrowiczów.

Na kwestię e-maili od Allegro zwrócił uwagę bloger Paweł Małkowski, a za nim serwis Aukcje.org. Również autor tego tekstu otrzymał kilka dni temu list z prośbą o dokonanie wpłaty z linkiem prowadzącym bezpośrednio do strony logowania Allegro.

Z punktu widzenia użytkownika rozwiązanie takie jest wygodne, ale niestety mało bezpieczne. Serwis aukcyjny właściwie przyzwyczaja użytkownika do faktu, że od e-maila do dokonania płatności dzieli nas kilka kliknięć, a pierwsze z nich to kliknięcie w link przysłany w e-mailu. Problem w tym, że nadawcą e-maila wcale nie musi być Allegro. Wystarczy więc przygotować podobny list, stronę podobną do strony Allegro i... zbierać dane.

Rzecznik Allegro Patryk Tryzubiak zapytany o sprawę stwierdził, że "Phishing jest zagrożeniem wszędzie tam, gdzie mamy do czynienia z komunikacją mailową - czyli w całym internecie". Dodał, że firma chce w przyszłości wprowadzić pewne zabezpieczenia:

List z prośbą o wpłate należności za wystawianie aukcji
fot. - List z prośbą o wpłate należności za wystawianie aukcji

- Chcemy zwiększyć pewność adresatów, że list pochodzi od nas, dzięki wprowadzeniu dodatkowych, personalizowanych informacji w treść emaila. Pracujemy właśnie nad wprowadzeniem tej funkcjonalności. Co do linku do logowania, zdecydowaliśmy się na taką możliwość ponieważ zwiększa wygodę adresata. Uruchomienie w/w opcji powinno zwiększyć odporność całej komunikacji mailowej Allegro - Użytkownik na atak fishingowy – mówi Tryzubiak.

Bardziej krytycznie na pomysł patrzy Michał Iwan, ekspert z firmy F-Secure.

- Wysyłanie maili kierujących od razu do strony logowania to dość ryzykowny zabieg - mówi ekspert - Praktyka taka jest zupełnie zrozumiała z punktu widzenia poziomu obsługi klienta, a właściwie ułatwienia użytkownikom korzystania z opcji zakupów online. Niemniej należy zwrócić uwagę na fakt, że maile z linkiem prowadzącym bezpośrednio do strony logowania mogą zostać w dość prosty sposób podrobione. W sieci dostępnych jest wiele narzędzi ułatwiających tworzenie ataków phisingowych. Co ważne większość spośród tych narzędzi jest bezpłatna. Głównie z tego powodu w roku 2007 i pierwszej połowie 2008 r. obserwowano lawinowy wręcz przyrost ataków tego typu.

Michał Iwan powołał się na szacunki firmy badawczej Gartner według których phishing spowodował straty sięgające 3,2 miliarda dolarów tylko w samych Stanach Zjednoczonych.

- Mam nadzieję, że Allegro wprowadzi dodatkowy bardzo szczelny sposób autoryzacji i personalizacji maili, ale na pewno warto przy tworzeniu takich metod ułatwiających obsługę portalu klientom, pamiętać o wyobraźni i umiejętnościach hakerów, którzy stają się wykorzystać każdą nadarzającą się okazję.

Również Jakub Dębski z firmy ESET zgadza się z tym, że stosowane przez Allegro rozwiązanie jest niebezpieczne.

- Uważny użytkownik zwraca uwagę, czy odwiedzana strona jest dostarczona w bezpieczny sposób (HTTPS) oraz czy posiada prawdziwy certyfikat (informacje dostępne po kliknięciu na kłódkę przy połączeniu bezpiecznym) - mówi Dębski, po czym dodaje - Jednak nawet w tym przypadku przeglądarki internetowe mogą zostać oszukane, jeżeli nie są zaktualizowane do najnowszych wersji. Co jakiś czas pojawia się exploit umożliwiający sfałszowanie informacji przedstawianych użytkownikowi lub obniżający poziom bezpieczeństwa połączenia.

W ocenie Jakuba Dębskiego pomysł personalizowania wiadomości również jest chybiony, ponieważ pojawia się coraz więcej personalizowanych ataków typu phishing. Sprzyja temu fakt, że użytkownicy podają olbrzymią ilość swoich danych osobowych (w tym telefon) w serwisach społecznościowych typu Nasza-Klasa czy Grono.

Ekspert podpowiada, że list elektroniczny mógłby być podpisany cyfrowo, ponieważ takie certyfikaty są obsługiwane i sprawdzane przez większość z dostępnych programów pocztowych. Podpisy cyfrowe są jednak ignorowane przez prawie wszystkie systemy dostępu do skrzynek pocztowych przez strony WWW, a jest to współcześnie najpopularniejsza metoda korzystania z poczty. Pozostaje więc przekierowywanie użytkownika na stronę z opłatami w momencie, kiedy zaloguje się on na swoje konto na stronie Allegro.

dodajdo
Tagi:   tag Allegro
Komentarze    Dodaj nowy     Zobacz wszystkie (5)  RSS  Śledź przez RSS
Dodaj nowy komentarz (rozwiń)
Zobacz też:







fot. DI



RSS  

Jednym zdaniem

di24 - Jednym zdaniem
Awaria w Orange - przez BE nie działa większość stron internetowych. Potwierdzili telefonicznie awarię.
+  -
Nokia wprowadzi w październiku do sprzedaży dwa nowe modele telefonów - N79 oraz N85, co ma być odpowiedzią na rosnącą konkurencję ze strony Apple oraz Samsunga
+  -
15 tysięcy iPhone'ów sprzedały do tej pory Orange oraz Era. PTC poinformowała o sprzedaniu do tej pory 6800 egzemplarzy.
+  -
16,5 mln brytyjskich gospodarstw domowych ma dostęp do internetu, co odpowiada 2/3 ich łącznej liczbie.
+  -
Za 77 funtów na aukcji w serwisie eBay został zakupiony laptop, na dysku twardym którego znalazły się dane klientów Royal Bank of Scotland oraz Natwest.
+  -
Brytyjscy oficjele popierają wprowadzenie zakazu sprzedaży danych wyborców firmom rozsyłającym korespondencję.
+  -
Hewlett-Packard zamknął, wartą 13,9 mld dolarów, transakcję przejęcia firmy EDS. HP liczy, że dzięki temu będzie w stanie skuteczniej konkurować z IBM.
+  -
W przyszłym tygodniu Google uzupełni swą wyszukiwarkę o nową usługę Google Suggest, która będzie wyświetlała podpowiedzi do wpisywanych przez użytkownika fraz.
+  -
MSWiA przygotowuje nowelizację kodeksu postępowania administracyjnego, która pozwoli przekazywać decyzje drogą elektroniczną - informuje "Rzeczpospolita".
+  -
SpeedAlarm to aplikacja ostrzegająca kierowców przed fotoradarami, stworzona przez spółkę informatyczną z Opola. Program można bezpłatnie pobrać na komórkę.
+  -
Aby zastrzec utraconą kartę płatniczą dowolnego banku, wystarczy znać tylko jeden numer telefonu - Centrali Kart Kredytowych - 9584
+  -
Dostawcy serwerów i domen będą zobowiązani do udzielania fiskusowi informacji mogących mieć wpływ na powstanie lub wysokość zobowiązania podatkowego
+  -
Porównywarka cen Wirtualnej Polski została uruchomiona w wersji dedykowanej dla iPhone'a. Aby z niej skorzystać, trzeba w komórce wpisać adres mzakupy.wp.pl
+  -
ErrorKey.com to wyszukiwarka informacji o błędach, które mogą się pojawić przy korzystaniu z Windowsa, Uniksa, Symbiana, programów Mozilli i różnych baz danych.
+  -
Dane osobowe 8 mln klientów największej na świecie sieci hotelarskiej Best Western wpadły w ręce cyberprzestępców, którzy włamali się do systemu rezerwacji.
+  -
Ukazała się kolejna wersja aplikacji umożliwiającej uruchamianie programów dla Windows na alternatywnych systemach operacyjnych - Wine 1.1.3
+  -
Firma DivX Networks opublikowała pierwszą wersję alfa kodeka DivX H.264 Encoder w edycji dla systemu Windows.
+  -
DownIt.pl to serwis umożliwiający pobieranie plików z kilkunastu serwisów wideo - takich, jak np. YouTube - i konwertowanie ich do formatu MP3, AVI czy MPG:
+  -
W produktach firmy Trend Micro znaleziono usterkę pozwalającą przejmować sesję administratora korzystającego z konsoli WWW - ostrzega Secunia.
+  -
Ujawniono szczegóły włamań na serwery Fedory, na których znajdowały się m.in. paczki z aktualizacjami dla tej dystrybucji.
+  -

Podcast DI
Listy Czytelnikw
Newsletter DI

CafeNews

Copyright © 1998-2008 by Dziennik Internautów Sp. z o.o.  Wszelkie prawa zastrzeżone.  •  Analiza ruchu: stat24.com