You are viewing [info]bishop3000's journal

Предыдущая | Следующая

Together, Dreams, Yulia
Отличное видео, показывающее пошагово, как "хакеры" применяют методы социальной инженерии для взлома аккаунтов. В данном случае взломан аккаунт админа группы security.vkontakte.ru. Всего несколько минут, несколько грамотных вопросов и человек сам отдает свой аккаунт, а заодно и все свои емейлы (а значит и все остальные аккаунты на других сайтах)...
Не пожалейте 4-х минут, чтобы ознакомиться с этим видео:

Взлом security.vkontakte.ru from socialware on Vimeo.


Стандартный совет, как с этим бороться - уберите "секретный" вопрос на всех своих емейлах. Секретный вопрос - это самая дурацкая анти секьюрная фича. Именно так был взломан и ящик кандидата в вице-президенты США Сары Пэйлин пару лет назад.
Вот прямо сейчас зайдите в настройки своих емейлов и удалите там секретный вопрос или, если это невозможно, то введите случайный набор букв и цифр в ответ.

Comments

( 39 комментариев — Оставить комментарий )
[info]alll wrote:
Apr. 3rd, 2010 07:19 pm (UTC)
> Секретный вопрос - это самая дурацкая анти секьюрная фича.

Не, самая дурацкая антисекьюрная фича - это сами публичные почтовые сервера. ;)

> Именно так был взломан и ящик кандидата в вице-президенты США Сары Пэйлин пару лет назад.

Чтобы держать переписку участника избирательной кампании такого ранга у гугла/яху/яндекса за пазухой, надо быть редчайшим идиотом. Хорошо, что взломали и хорошо, что не избрали, идиотов к рулю ядерной державы допускать нельзя.
[info]wakes_up wrote:
Apr. 3rd, 2010 07:26 pm (UTC)
Ага, нельзя, а посмотрите на Российскую думу.
[info]alll wrote:
Apr. 3rd, 2010 07:28 pm (UTC)
На кого именно? На Жириновского? На Шандыбина? На Человека Грызлова? ;)
[info]alll wrote:
Apr. 3rd, 2010 07:30 pm (UTC)
А там кто-то чем-то рулит вообще?
[info]wakes_up wrote:
Apr. 3rd, 2010 07:32 pm (UTC)
А что, вся власть в руках двуглавого царя-бутюшки?
[info]alll wrote:
Apr. 3rd, 2010 07:45 pm (UTC)
Исполнительная? Однозначно. Причём вдвойне - что по конституции, что по понятиям.
[info]bishop3000 wrote:
Apr. 3rd, 2010 07:37 pm (UTC)
Он там личную переписку держала. Со шварцнегером, например :)
[info]alll wrote:
Apr. 3rd, 2010 07:47 pm (UTC)
В избирательной кампании такого уровня у участников такого уровня не бывает ничего личного. Что на примере этой дамы, кстати, демонстрировали крайне интенсивно всю дорогу.
[info]ex_val_breg wrote:
Apr. 3rd, 2010 07:57 pm (UTC)
+1 - нельзя, но держат...

Например товарищи из российского консульства в Хельсинки переписку ведут через мыло.ру
[info]alll wrote:
Apr. 3rd, 2010 08:08 pm (UTC)
Ну, скандал вокруг Tor'а вообще феерия в этом смысле.
[info]_winnie wrote:
Apr. 4th, 2010 07:28 pm (UTC)
Кому лучше верить? Админу своей фирмы или админу mail.ru / google.com ? А вдруг мой админ имеет какой-то свой интерес? А вдруг он менее профессионален?
[info]alll wrote:
Apr. 4th, 2010 10:06 pm (UTC)
Верить нельзя никому. Даже себе. Мне - можно! ;)

Напомню, речь не о славном парне с никнеймом "Пушистый", коих (при всём уважении) на mail.ru мириады, а о претенденте на пост заместителя и.о. князя мира сего. Который, вдобавок, с лёгкостью необычайной (учитывая преклонный возраст патрона в частности и неоднократно имевшие место прецеденты вообще) продвигается в ферзи без всяких дополнительных выборов.
[info]avysk wrote:
Apr. 3rd, 2010 07:32 pm (UTC)
Стандартными вопросами я никогда не пользуюсь. Один из самодельных, которым я пользуюсь: "Gate of sorrows?"

Удачи во взломе.
[info]bishop3000 wrote:
Apr. 3rd, 2010 07:36 pm (UTC)
"Gate of sorrows?" - хороший вопрос, если ответа на него нельзя найти в инете или ты случайно его не скажешь в разговоре. Если это совершенно твоё что-то личное, то отлично.
[info]avysk wrote:
Apr. 3rd, 2010 07:41 pm (UTC)
Я даже могу сказать, что это из названия рассказа Киплинга "Gate of hundred sorrows" про курение опиума, и никого, кроме меня, это не приблизит к ответу ни на шаг.

Естественно, это нечто совершенно личное, как и предполагалось в концепции секретных вопросов :-)
[info]stoplink wrote:
Apr. 3rd, 2010 07:42 pm (UTC)
социальная инженерия действует при любых степенях защиты )
[info]avysk wrote:
Apr. 3rd, 2010 07:46 pm (UTC)
Отнюдь. Здоровая доза параноидальности -- и социальные инженеры отдыхают.
[info]norian wrote:
Apr. 3rd, 2010 08:03 pm (UTC)
случайную последовательность букв и цифр полезно записать на бумажку и положить в сейф .. туда же, куда основной пароль

ещё лучше - анонимная банковская ячейка
[info]komarov wrote:
Apr. 3rd, 2010 09:53 pm (UTC)
у 99% нет ни сейфа, ни лишних денег для постоянной оплаты ячейки. сами-то хоть пользуетесь тем, что советуете?
[info]norian wrote:
Apr. 4th, 2010 07:33 am (UTC)
в этой стране (тм), насколько я знаю, нет анонимных банковских ячеек
поэтому пользуюсь сейфом в конторе и дополнительным шифрованием

вопрос в том, во сколько вы оцениваете потерю своих аккаунтов

если эта сумма меньше, чем аренда или покупка сейфа, тогда смысла нет
[info]nevinodel wrote:
Apr. 3rd, 2010 08:12 pm (UTC)
War games
Недетские игры - Бишофф Дэвид
Классика
[info]vladds wrote:
Apr. 3rd, 2010 08:34 pm (UTC)
Замечу, что это та самая группа о безопасности, сам факт существования которой поражает меня.

Проще говоря, они дают советы, например, как создать секьюрный пароль, тем, кто а) зарегистрировался б) нашел линк "техподдержка" в) нашел в дебрях техподдержки ссылку на группу по безопасности и г) перешел туда.

С учетом, что львиная доля пользователей данного сайта не имеет ни малейшего представления о безопасности, не худо было бы сделать так, чтобы еще ДО создания пароля человека допускали к этим страницам и вообще рекомендовали их прочтение. Потому как вероятность, что кто-то прочитает это по собственному почину, как мы видим из пунктов от а до г, ничтожно мала.

Да и вообще ни один рядовой пользователь по собственному почину без крайней нужды не пойдет изучать инструкции "как создавать пароль", когда у него пароль уже создан.

Впрочем, мы обо всем этом писали. С цифрами и выводами. http://webplanet.ru/knowhow/security/igor-krein/2009/08/03/vkontakte_password.html
[info]homo_civilis wrote:
Apr. 4th, 2010 06:04 am (UTC)
Не читают :-(
Просишь - не читают.
Напоминаешь - не читают.
Уговариваешь - не читают.
Заставляешь - обижаются, но не читают.
(И не только инструкции по паролям, а вообще инструкции.)
[info]vladds wrote:
Apr. 4th, 2010 12:27 pm (UTC)
Из этого вы делаете вывод, что лучше инструкции спрятать и открыть только для зарегистрированных пользователей?

Кроме того, сколько бы нам не приходилось с коллегой писать о безопасности вконтакте, статьи имели огромную посещаемость. Что несколько противоречит тому, о чем вы говорите. Некоторые обижаются - факт. На врачей тоже обижаются, когда они говорят людям, что у них венерическое заболевание. Но это не повод не лечиться.
[info]homo_civilis wrote:
Apr. 4th, 2010 02:19 pm (UTC)
Не надо приписывать мне того, что я не говорил.
Я не делаю выводов - я обрисовываю ситуацию.
Правила и инструкции могут находиться на первой странице - 90 процентов их не будет читать.
Никогда.
Ни при каких условиях.
[info]vladds wrote:
Apr. 4th, 2010 03:12 pm (UTC)
Спасибо, Капитан Очевидность! Вы раскрыли мне глаза!
(Anonymous) wrote:
Apr. 4th, 2010 06:41 pm (UTC)
Вынужден сообщить вам, что мое мнение о вас, как о интересном собеседнике оказалось ошибочным.
[info]tpavels wrote:
Apr. 3rd, 2010 08:59 pm (UTC)
>Секретный вопрос - это самая дурацкая анти секьюрная фича.
Если Вопрос стандартный (питомец, школа, телефон, девичья фамилия мамы и пр.) то это да. Вот если сам вопрос придумываешь и ответ, то уже секьюрно.
[info]mouua wrote:
Apr. 4th, 2010 05:39 am (UTC)
Спасибо.
[info]vovney wrote:
Apr. 4th, 2010 06:10 am (UTC)
детский сад на выезде. :)
[info]bukky_boogwin wrote:
Apr. 4th, 2010 06:28 am (UTC)
Нуууу... В большой степени такие проблемы обеспечиваются идиотизмом стандартных секретных вопросов - в конце концов, при большом желании имя домашнего животного или девичью фамилию матери узнать можно, вообще ни о чем человека не спрашивая. А если подобрать что-то более сложное, вот такие штуки уже не прокатят. Например: как зовут самого симпатичного тебе второстепенного персонажа твоей самой нелюбимой книги третьего (по степени любви) из твоих любимых европейских писателей-мужчин? Тоже не совсем безопасно, но тут уже сформулировать неподозрительный наводящий вопрос куда сложней. Или принцип "выбери ассоциацию": выпечатываешь, скажем, определенный запах или звук (с ними ассоциации лучше всего возникают), и пишешь, с чем или кем он у тебя ассоциируется. Тут взломщики вообще голову сломают - ну как узнать, что запах тухлой рыбы у меня ассоциируется с кирпичным домом на углу, мимо которого я проходил однажды, когда там так пахло? :) То есть, конечно, нет такой системы безопасности, которую не мог бы сделать бесполезной имеющий полный доступ к управлению ею профан... но все-таки секретные вопросы можно было бы сделать куда более безопасными.
[info]yarikmsu wrote:
Apr. 4th, 2010 07:09 am (UTC)
Видео похоже на первоапрельскую шутку, уж очень легко она повелась. Хотя показательно.
[info]cooper_johns wrote:
Apr. 4th, 2010 07:48 am (UTC)
Секретный вопрос очень даже полезен, если ответ на него непрямой.
Например:
"Как зовут вашего попугая Кешу?" - Это подсказка для самых недалеких пользователей.
"Как зовут вашего попугая?" - это уже посложнее.
"Как зовут того, кто проживает вместе с вами?" - это третий уровень защиты для хакеров с бронзовым дипломом. Проживать с человеком могут даже клопы, тараканы или его любимый компьютер по имени "ПиСя"(PC).
Но более полезны косвенные вопросы, который могут вызвать воспоминания только у того, кто причастен.
"Как насчет пивка?"
И тут начинает работать мозговая цепочка: пиво - водка - девушки - лаос - turbo porter (точно! именно он был в фильм air america)
:)

Любой инстумент следует использовать обдуманно...)
[info]bishop3000 wrote:
Apr. 4th, 2010 08:07 am (UTC)
Не спорю - правильное использование секретного вопроса делает его полезным. Но сколько процентов пользователей выбирают "свой вопрос"? Я уверен, хотя статистики не имею, что процентов 95 выбирают один из предложенных тупых вопросов - девичья фамилия мамы или имя кота.
[info]cooper_johns wrote:
Apr. 4th, 2010 11:33 am (UTC)
Да, согласен, наверное статистика такая...)
Никто особо не заморачивается секретностью, проповедуя принцип "Неуловимого Джо" )
[info]cioworld wrote:
Apr. 4th, 2010 09:04 am (UTC)
Фейк, по виду. Ну с трудом я представляю девушку, которая отвечает на вопрос про ПИТОМЦА, домашнего, не животное, не кто там у тебя живет, а ПИТОМЕЦ.
да и фейковый аккаунт абонента в три клика палится. Короче, не верю
(Anonymous) wrote:
Apr. 4th, 2010 10:32 am (UTC)
Секретный вопрос - хорошая штука.
Сейчас залез к себе в ящик, посмотрел, там стоит вопрос "Не лезь!"
Ответ даже я не помню :) Даже социальным инженерам с паяльником в руках его не узнать :)
(Anonymous) wrote:
Apr. 17th, 2010 07:30 pm (UTC)
"Убьет!"?
[info]o1ezhon wrote:
Apr. 4th, 2010 05:31 pm (UTC)
видео -- фейк
( 39 комментариев — Оставить комментарий )

Latest Month

April 2010
S M T W T F S
    123
45678910
11121314151617
18192021222324
252627282930 
Powered by LiveJournal.com