Одноразовые пароли: новости из мира хакеров
Одноразовые пароли: новости из мира хакеров
Как стало известно из обзора технологических новинок, опубликованного на сайте Массачусетского технологического института (MIT), двухфакторная аутентификация, которая активно используется при проведении онлайновых банковских операций, больше не считается абсолютно безопасной для создания надежной защиты. История ее взлома впрямь получилась детективной.
В середине июля этого года бухгалтер производственной копании Ferma (Маунтин-Вью, шт. Калифорния) вошел в онлайновую банковскую систему для выполнения текущих операций по счету компании, где он работает. Для его аутентификации использовалась технология защиты с одноразовыми паролями, что было сделано для повышения безопасности системы.
Однако оказалось, что на машине этого пользователя присутствовал «попутчик». Тщательное исследование его компьютера, проведенное в последующем, показало, что до злополучного входа в банковскую онлайновую систему он посетил некий Web-сайт, откуда в его компьютер внедрился вредоносный программный код. Когда бухгалтер стал выполнять через онлайн-банкинг легитимные банковские операции, программа одновременно с ними инициализировала 27 банковских транзакций по различным счетам, что в итоге привело к незаконному перечислению денежных средств на сумму 447 долл. Все было сделано за считанные минуты. «Они не только смогли внедриться в мой системный кабинет, но и сумели точно узнать, сколько средств они могут снять, поскольку посмотрели установленные мною лимиты по операциям». Это слова подставленного менеджера, которым оказался Рой Феррари, президент компании Ferma.
Кража удалась несмотря на то, что в Ferma применялась система одноразовых паролей, шестизначных цифровых кодов, генерируемых специальным электронным устройством (токеном), которые меняются каждые 30–60 с. Онлайновые мошенники обошли эту систему защиты, используя специальную программу – работающего в реальном времени «трояна», который выполнял нужные им транзакции, пока пользователь находился в онлайновом режиме в банковской системе.
Эксперты по безопасности, проанализировавшие эту ситуацию, утверждают, что вина в данном случае лежит на банке, который должен был предложить своим клиентам более сложную и надежную систему безопасности, чем в данном случае. Например, можно было бы увеличить число защищенных переходов, предложив барьеры с генерацией дополнительных одноразовых ключей. Или нечто подобное.
Другим возможным решением могло бы быть использование дополнительных каналов подтверждения. Например, координация транзакций через звонок по телефону или передачу контрольного значения средствами SMS.
Решение всегда есть. Но следует также помнить: игра с хакерами – это как игра в кошки-мышки. В ней изобретательными должны быть не только кошки, но и мышки. Тогда за этим процессом можно наблюдать долго. Если же одна из сторон перестает быть изобретательной, то игра быстро заканчивается.
Более 800 000 книг и аудиокниг! 📚
Получи 2 месяца Литрес Подписки в подарок и наслаждайся неограниченным чтением
ПОЛУЧИТЬ ПОДАРОКЧитайте также
16.3.1. Пароли
16.3.1. Пароли Самой распространенной причиной модификации установок termios является чтение пароля без эхо-контроля символов. Для этого следует отключить локальное эхо во время чтения пароля. Ваш код должен выглядеть следующим образом:struct termios ts, ots;Первая структура хранит
Пароли на сессию.
Пароли на сессию. Этот вопрос включен в рассмотрение ввиду распространенности проблем с соединением при ошибках в задании паролей.Прежде всего, имеет место следующая таблица :Звонящий узел | Отвечающий Узел | Сессияпароль | вид сессии пароль | вид сессиинет непарольная
Пароли
0
2.10.3. Пароли по умолчанию
2.10.3. Пароли по умолчанию Многие сервисы во время установки прописывают пароли по умолчанию. В ОС Linux эта проблема стоит особо остро, потому что программы инсталляции используют RPM-пакеты и чаще всего даже не предлагают их сменить. Я бы на месте разработчиков вообще
2.10.4. Универсальные пароли
2.10.4. Универсальные пароли Производители BIOS раньше устанавливали в свои чипы универсальные коды доступа, которые позволяли войти в систему, не зная основной пароль, который установил администратор. Например, в одной из версий BIOS компании AWARD использовался универсальный
3.3.1. Теневые пароли
3.3.1. Теневые пароли В старых версиях Linux список пользователей и пароли хранились в файле /etc/password. Это не очень хорошо, потому что данный файл должен быть доступен для чтения всем пользователям, т.к. имена пользователей требуются очень многими безобидными программами.
14.1.6. Пароли
14.1.6. Пароли Не буду повторяться, что пароли должны быть сложными, а поговорим немного о другом.Все пароли необходимо менять через определенные периоды времени. На своем сайте (а к нему имеют доступ достаточно много человек) я это делаю каждый месяц, потому что в Интернете
Пароли
Пароли Рассмотрим параметры системного реестра для настройки использования паролей в браузере Internet Explorer.– Для отключения кэширования паролей создайте в разделе HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionInternet Settings параметр DisablePasswordCaching (тип DWORD) со значением 1. По умолчанию в Internet
Пароли и безопасность
Пароли и безопасность Рассматриваемые настройки хранятся в ветви HKLMSOFTWAREMicrosoftWindowsCurrentVersionPoliciesNetworkВсе ключи имеют тип DWORD, если это не обговорено отдельно; значение ключа равное 1 включает данную опцию, 0 выключает, если это не обговорено отдельно Отмена кэширования
Пароли
Пароли Как вы, вероятно, знаете, пользователь может установить пароль на свой карманный компьютер. Для этого ему нужно зайти в раздел Password при помощи последовательности команд Start?Settings?Password и указать четырехсимвольный пароль. С помощью четырех функций API можно получить
НОВОСТИ: Хочешь мира - готовься к игре
НОВОСТИ: Хочешь мира - готовься к игре Нобелевская премия мира, присужденная Международному агентству по атомной энергии (МАГАТЭ) и лично его директору Мохаммеду эль-Барадеи (Mohamed ElBaradei) «за усилия по предотвращению использования атомной энергии в военных целях»,
2. Этика Хакеров
2. Этика Хакеров Вокруг TX-0 выкристаллизовалось нечто новое. Это был новый жизненный путь — с новой философией, собственной этикой и своей мечтой.Не было ни одного предрассветного часа, когда хакеры TX-0 не отдавали бы свои силы и способности машине, с преданностью редко
Тестировать пароли
Тестировать пароли Надо отдать должное — люди из TransWorld хорошо позаботились о паролях. Из 1000 учетных записей пользователей я смогла взломать лишь четыре пароля. Правда, это на три пароля больше, чем мне было нужно! Не ждите, когда хакер пройдется по вашим паролям и взломает
Повседневный дизайн: действительно одноразовые хирургические перчатки Николай Маслухин
Повседневный дизайн: действительно одноразовые хирургические перчатки Николай Маслухин Опубликовано 27 августа 2013 Известно, что повторное использование стерильных медицинских перчаток крайне опасно и строго воспрещено. Однако гарантий от
Город хакеров
Город хакеров mindw0rkОпубликовано: dl, 18.09.06 22:30knock knock… wake up, Neo!Он открыл глаза и сладко потянулся в постели. Из окна тянулись теплые солнечные лучи, предвещая отличный день. Neo с удовольствием бы еще повалялся, щурясь на солнышке, но нужно было вставать. Предстоял важный