Отличное видео, показывающее пошагово, как "хакеры" применяют методы социальной инженерии для взлома аккаунтов. В данном случае взломан аккаунт админа группы security.vkontakte.ru. Всего несколько минут, несколько грамотных вопросов и человек сам отдает свой аккаунт, а заодно и все свои емейлы (а значит и все остальные аккаунты на других сайтах)...
Не пожалейте 4-х минут, чтобы ознакомиться с этим видео:
Стандартный совет, как с этим бороться - уберите "секретный" вопрос на всех своих емейлах. Секретный вопрос - это самая дурацкая анти секьюрная фича. Именно так был взломан и ящик кандидата в вице-президенты США Сары Пэйлин пару лет назад.
Вот прямо сейчас зайдите в настройки своих емейлов и удалите там секретный вопрос или, если это невозможно, то введите случайный набор букв и цифр в ответ.
Не пожалейте 4-х минут, чтобы ознакомиться с этим видео:
Взлом security.vkontakte.ru from socialware on Vimeo.
Стандартный совет, как с этим бороться - уберите "секретный" вопрос на всех своих емейлах. Секретный вопрос - это самая дурацкая анти секьюрная фича. Именно так был взломан и ящик кандидата в вице-президенты США Сары Пэйлин пару лет назад.
Вот прямо сейчас зайдите в настройки своих емейлов и удалите там секретный вопрос или, если это невозможно, то введите случайный набор букв и цифр в ответ.

Comments
Не, самая дурацкая антисекьюрная фича - это сами публичные почтовые сервера. ;)
> Именно так был взломан и ящик кандидата в вице-президенты США Сары Пэйлин пару лет назад.
Чтобы держать переписку участника избирательной кампании такого ранга у гугла/яху/яндекса за пазухой, надо быть редчайшим идиотом. Хорошо, что взломали и хорошо, что не избрали, идиотов к рулю ядерной державы допускать нельзя.
Например товарищи из российского консульства в Хельсинки переписку ведут через мыло.ру
Напомню, речь не о славном парне с никнеймом "Пушистый", коих (при всём уважении) на mail.ru мириады, а о претенденте на пост заместителя и.о. князя мира сего. Который, вдобавок, с лёгкостью необычайной (учитывая преклонный возраст патрона в частности и неоднократно имевшие место прецеденты вообще) продвигается в ферзи без всяких дополнительных выборов.
Удачи во взломе.
Естественно, это нечто совершенно личное, как и предполагалось в концепции секретных вопросов :-)
ещё лучше - анонимная банковская ячейка
поэтому пользуюсь сейфом в конторе и дополнительным шифрованием
вопрос в том, во сколько вы оцениваете потерю своих аккаунтов
если эта сумма меньше, чем аренда или покупка сейфа, тогда смысла нет
Недетские игры - Бишофф Дэвид
Классика
Проще говоря, они дают советы, например, как создать секьюрный пароль, тем, кто а) зарегистрировался б) нашел линк "техподдержка" в) нашел в дебрях техподдержки ссылку на группу по безопасности и г) перешел туда.
С учетом, что львиная доля пользователей данного сайта не имеет ни малейшего представления о безопасности, не худо было бы сделать так, чтобы еще ДО создания пароля человека допускали к этим страницам и вообще рекомендовали их прочтение. Потому как вероятность, что кто-то прочитает это по собственному почину, как мы видим из пунктов от а до г, ничтожно мала.
Да и вообще ни один рядовой пользователь по собственному почину без крайней нужды не пойдет изучать инструкции "как создавать пароль", когда у него пароль уже создан.
Впрочем, мы обо всем этом писали. С цифрами и выводами. http://webplanet.ru/knowhow/security/ig
Просишь - не читают.
Напоминаешь - не читают.
Уговариваешь - не читают.
Заставляешь - обижаются, но не читают.
(И не только инструкции по паролям, а вообще инструкции.)
Кроме того, сколько бы нам не приходилось с коллегой писать о безопасности вконтакте, статьи имели огромную посещаемость. Что несколько противоречит тому, о чем вы говорите. Некоторые обижаются - факт. На врачей тоже обижаются, когда они говорят людям, что у них венерическое заболевание. Но это не повод не лечиться.
Я не делаю выводов - я обрисовываю ситуацию.
Правила и инструкции могут находиться на первой странице - 90 процентов их не будет читать.
Никогда.
Ни при каких условиях.
Если Вопрос стандартный (питомец, школа, телефон, девичья фамилия мамы и пр.) то это да. Вот если сам вопрос придумываешь и ответ, то уже секьюрно.
Например:
"Как зовут вашего попугая Кешу?" - Это подсказка для самых недалеких пользователей.
"Как зовут вашего попугая?" - это уже посложнее.
"Как зовут того, кто проживает вместе с вами?" - это третий уровень защиты для хакеров с бронзовым дипломом. Проживать с человеком могут даже клопы, тараканы или его любимый компьютер по имени "ПиСя"(PC).
Но более полезны косвенные вопросы, который могут вызвать воспоминания только у того, кто причастен.
"Как насчет пивка?"
И тут начинает работать мозговая цепочка: пиво - водка - девушки - лаос - turbo porter (точно! именно он был в фильм air america)
:)
Любой инстумент следует использовать обдуманно...)
Никто особо не заморачивается секретностью, проповедуя принцип "Неуловимого Джо" )
да и фейковый аккаунт абонента в три клика палится. Короче, не верю
Сейчас залез к себе в ящик, посмотрел, там стоит вопрос "Не лезь!"
Ответ даже я не помню :) Даже социальным инженерам с паяльником в руках его не узнать :)