Vallez

Зарегистрирован: 30.05.2005 Сообщения: 5
|
Добавлено: Вт, 13.12.2005 23:53:33 Заголовок сообщения: Security News |
|
|
https дает пользователю чувство ложной безопасности
Группа компаний, выпускающих SSL-сертификаты для сайтов с шифрованным соединением (https), планирует в следующем году пересмотреть практику выдачи этих документов, поскольку зачастую они создают у пользователя чувство ложной безопасности и приводят к успеху мошенников.
Самая серьезная проблема значка желтого замка в браузере, обозначающего защищенное соединение, — в невнимательности при выдаче сертификатов. SSL-сертификат включает ключ шифрования, название организации-обладателя и срок годности, подписанные издателем. Несколько лет назад проверка заявителя на принадлежность к указанной организации начала проводиться «спустя рукава». Некоторые издатели довольствовались лишь фактом существования почтового ящика, откуда пришел запрос. Этим воспользовались фишеры. Впрочем, им необязательно выдавать свой сертификат за реальный: попадая на подставной сайт по защищенному соединению, пользователь видит тот же самый желтый замок. Редко кто догадывается посмотреть подробности сертификата и увидеть, что сертификат выдан совсем другой организации. «Проблема с базовым сертификатом — в низком уровне проверки заказчика, а методы подтверждения в браузерах нелегки для среднего пользователя», — сказал Джим Мелони (Jim Maloney), директор по безопасности компании Corillian, предоставляющей технологии онлайновых платежей более чем 100 банкам.
Браузеры — тоже часть проблемы. Желтый замок выглядит всегда одинаково со времен его изобретения Netscape «на заре» всемирной паутины. Microsoft и другие производители браузеров собираются изменить его в Internet Explorer 7. Вместе с издателями сертификатов VeriSign, Comodo, GeoTrust и Cybertrust, объединившимися в CA Forum, компании пересмотрят стандарт и сделают сертификаты более надежными. Ими будут выпускаться сертификаты «высокой надежности». Представители форума уже три раза встречались в этом году по данному вопросу.
Фишеры украли у финансовых организаций как минимум $400 млн. в прошлом году, по данным Financial Insight при IDC. Тем временем объемы онлайновых транзакций растут. К 2010 году их оборот в США составит $329 млрд. против $172 млрд. в этом году, по данным Forrester Research.
Фишеры атакуют европейские банки
Компания Websesnse, занимающаяся проблемами безопасности в Интернете, предупредила о мощном всплеске атак фишеров на европейские банки. Компания обнаружила, что за минувшие выходные одновременно подверглись атакам свыше 20 европейских банков, в основном Испании и Италии. Специалисты Websense сейчас пытаются выявить "слабое звено" в защите "пострадавших" банков.
По словам экспертов Websense, впервые фишеры, будто сговорившись, обрушились на европейские банки. Обычно их жертвами становятся американские сайты вроде Citibank и PayPal. "Основной причиной атак становится то, что в крупных банках не уделяют должного внимания безопасности, полагаясь только на логин и пароль. В Нидерландах, кстати, процент фишерских атак на банки очень мал, поскольку они имею двойную систему идентификации или одноразовые пароли доступа," - отметил технический директор Websesnse.
Интересно, что банки Дании, не имея серьезной защиты, подвергаются атакам гораздо реже. Вероятно из-за сложности датского языка. Специалисты отмечают, что попытки фишеров одурачить пользователей часто проваливаются из-за плохого владения языком. "Фальшивые" электронные письма от банков с орфографическими ошибками легко вычислить.
Фишеры предлагают всем желающим 4% состояния Михаила Ходорковского
В русскоязычной части Интернета обнаружена очередная разновидность так называемого "нигерийского спама", рассылаемая сетевыми мошенниками с целью выманивания денег у случайных получателей. На этот раз аферисты снова для привлечения внимания к своей акции используют образ известного предпринимателя Михаила Ходорковского, приговоренного к тюремному сроку за финансовые махинации.
"Нигерийский спам" получил свое название от первоначальной своей разновидности, в которой отправители сообщали, что им известен способ доступа к многомиллиардному состоянию бывшего диктатора Нигерии Сани Абачи, но для того, чтобы этот доступ фактически получить, нужно собрать некую сумму денег, в связи с чем авторы спама и обращаются к получателям за финансовой поддержкой, обещая в будущем долю от полученных капиталов. После отправки денег жертвователям больше никогда не приходит никакой дополнительной информации на этот счет.
Новое "нигерийское" письмо на русском языке подписано неким Юрием Лагутиным, который называет себя "представитель Михаила Ходорковского, бывшего руководителя компании "ЮКОС". Он просит получателей письма о содействии "в решении крайне деликатного вопроса" - утверждается, что ему необходимо срочно разместить на чьем-либо зарубежном банковском счете "деньги Олигарха" - 450 миллионов долларов, которые "поступят непосредственно из банка "МЕНАТЕП". От получившего требуется сообщить свой электронный адрес, номер телефона, а также номер банковского счета "и пароль к нему". После этого "представитель Ходорковского" обещает вновь связаться с получателем и сообщить о деталях сделки. В случае, если она будет успешно завершена, адресату обещано 4% от суммы.
Представитель Бюро по противодействию финансовым преступлениям, к которому обратился с запросом корреспондент "Известий" по факту получения письма, отметил, что его ведомство рассматривает лишь заявки от лиц, которым был нанесен финансовый или другой ущерб. "Если такового не было, данные письма следует рассматривать как обычный электронный спам", - пояснили в бюро. По словам представителя, фактически ни одна из жалоб тех, кто отправил деньги аферистам, не привела к наказанию последних: "Потому что все они действуют из-за рубежа под вымышленными фамилиями и установить их фактический адрес невозможно". |
|