CAPTCHA v EB - neotravuje viac ako chráni?

15.8.2006 Svetlana Molnárová

Pri správe o novej verzii TB ibankingu komentujúci terbi na margo zavedenia CAPTCHA, čoby nového ochranného prvku, veľmi trefne poznamenal “a slepi uzivatelia neprecitaju nic…“ V každom prípade, lúštiť tie klikyháky má občas problém aj človek s rysím zrakom. Skutočne zvýši tento ochranný prvok bezpečnosť natoľko, aby neprevážil efekt “zbytočne život komplikujúce”? Hmm.

A1.png

Technológia CAPTCHA je aktuálne hojne využívaná portálmi, blogmi a všelijakými ďalšími webmi, čo sa potrebujú chrániť pred záškodníckymi “automatmi”. Zatiaľ to zrejme ako ochrana funguje, cenou je však zníženie používateľovho pohodlia. Ale ako už dávno od starých materí vieme: “Na každú dieru je záplata.” Nedávno bol zaznamenaný phishingový útok na jednu európsku banku. Bol však čímsi odlišný. Po kliknuti na odkaz používateľ nebol vyzývaný zadať prihlasovacie údaje, ale zobrazil sa iba CAPTCHA obrázok, ktorý mal rozlúsknuť. Keď tak urobil, nasledovalo chybové hlásenie.

F7.png

Na čo toto už len bolo dobré? Výsledky pátrania prekvapili. Išlo o “man-in-the-middle-CAPTCHA-solving” útok. Funguje to približne takto (všímajte si mechanizmus):

- útočník použije napríklad štandardný phishing e-mail, ktorý používateľa zavedie na fingovanú stránku banky ABC
- týmto sa naštartuje trebárs automatická registrácia na XYZ freemali, ktorý od používateľa pýta prepísanie CAPTCHA kódu - útočník ten istý obrázok zobrazí obeti phishingu, ktorá tento kód pekne prepíše, mysliaca si, že komunikuje so svojou bankou.
- výsledok: správne zadaný kód CAPTCHA a automatická registrácia na XYZ freemali je komplet.
 
Celkom kreatívny nápad, nie? Stačí hoci poslať dostatok správnych e-mailov a útočník môže získať “mysliaci” stroj na lúštenie CAPTCHA obrázkov bez toho, aby sa zaoberal nejakými OCR-kami. Celé sa to dá samozrejme urobiť i pomerne jednoduchšie, to by jeden neveril, čo sú niektorí chlapci ochotní urobiť kvôli určitým multimediálnym súborom. Viac je tiež tuto na Wiki v odstavci “Defeating CAPTCHAs”.

 

zdroje a inšpirácia: tatrabanka, blog rsasecurity.com

Téma: Technológie, pošli na vybrali.sme.sk

Počet komentárov: 4285 Pridajte váš komentár