Контакты
Подписка
МЕНЮ
Контакты
Подписка

Новый вид фишинга в новом году

Новый вид фишинга в новом году

Новый вид фишинга в новом году


16.01.2009



Специалисты из компании Trusteer, которая занимается системами для безопасного подключения клиентов к сайтам финансовых компаний и банков, обнаружили новую форму фишинга – выманивания конфиденциальных регистрационных данных у пользователей путем обмана. Хотя сфера потенциального применения этого способа, получившего название "in-session", относительно невелика, с его помощью можно обмануть даже опытных пользователей.

Новый способ фишинга "in-session" базируется на уязвимости одной из функций JavaScript, часто используемой на сайтах банков, финансовых компаний, сайтах онлайновых азартных игр и в других веб-приложениях. Дело в том, что после входа в систему эта функция оставляет в памяти компьютера своего рода отпечаток, который можно прочитать из сценариев, исполняемых на других открытых в браузере страницах. В результате злоумышленники могут определить, что у пользователя в текущий момент открыта вкладка с интересующим их сайтом.

Возможный сценарий фишинга с использованием найденной уязвимости примерно таков – если пользователь вошел на защищенный веб-сайт, а в другой вкладке открыл зараженный сайт, может появиться всплывающее окно, похожее на окно защищенного сайта по оформлению. В качестве примера авторы исследования приводят окна с онлайн-опросами или мини-играми. Для продолжения работы со всплывающим окном вредоносный сценарий попросит заново ввести регистрационные данные. Само собой, если пользователь поддастся на эту уловку, преступники смогут получить доступ к его счету в банке или в других службах.

Чтобы этот метод выманивания регистрационных данных сработал, необходимо совпадение двух условий. Во-первых, нужно заразить достаточно популярный сайт, чтобы пользователь с большой вероятностью мог держать открытым вкладку с этим сайтом и вкладку с сайтом своего банка. Во-вторых, злоумышленники должны иметь возможность определить, вошел ли пользователь на нужный сайт в соседней вкладке или уже закончил сеанс.

Для борьбы с фишингом по методу "in-session" исследователи предлагают несколько мер: использование пакета Rapport, который производит их компания, устранение уязвимости в механизме обработки сценариев, который использует браузер, либо обязательный выход из защищенных сеансов подключения перед открытием новых страниц, вкладок, сайтов и т.д. Уязвимости, которую использует фишинг "in-session", подвержены многие популярные браузеры, в том числе IE, Firefox, Safari и Chrome. Конечно, эту уязвимость обязательно устранят, но пользователям следует быть максимально внимательными и не вводить свои регистрационные данные ни в каких всплывающих окнах – только в главных страницах защищенных сайтов.

Источник: soft.mail.ru
www.soft.mail.ru/