HWSW: Csúfot űzött a biztonságból a LulzSec

  • Írta: fojesz
  • 2011. június 17.
  • Érdekesség
Link másolása
Az ideológiai céllal oldalakat feltörő, illetve túlterheléses eszközökkel leállító Anonymous csoportból kiváltak a tevékenységet csak szórakozásból űzők. Ők a Lulz Security, céljuk pedig csupán bemutatni az internetes biztonság meglepően gyenge állapotát - és csúfot űzni a kárvallottakból, írja a HWSW.

Úgy tűnik, visszatértek a kilencvenes évek, újra rendkívül divatos lett feltörni a különböző vállalatok és online szolgáltatások weboldalait - legalábbis eddig erről szól 2011 első hat hónapja az IT-biztonság szempontjából. A kilencvenes évekhez viszonyítva azonban lényegesen több felhasználói adat van ma az interneten, így a visszaélések nem csak a különböző cégeknek okoznak kárt, hanem már a felhasználót is érintik.

Tipikus példa erre Aaron Barr esete, aki a HBGary biztonsági cég élén indított korábban támadást az Anonymous ellen, remélve, hogy be tud férkőzni a titokzatos szervezet soraiba. A történet azonban visszafelé sült el, aminek a HBGary, és személyesen Barr is komoly kárát látta: feltörték az összes személyes oldalát, beleértve a LinkedIn-, Twitter-, vállalati e-mail- és online fizetésre használt fiókját is, amelyekhez ugyanazt az azonosító-jelszó párost használta. Persze a kétes megítélésű biztonsági szakembert nem kell sajnálni - a történet azonban jól mutatja, hogy egy felhasználói név - jelszó párosítással mennyire messzire lehet jutni manapság.

A LulzSec listája hosszú, a csapat több játékos weboldalt is feltört - a teljes cikket a HWSW-n olvashatjátok el!

23.
23.
Tocy
#21: "Itt ez a cikk. Több száz magasrangú politikus/katona gmail fiókját "törték meg", mert azok voltak olyan okosak, és beszoptak egy adathalász oldalt."

Erre azt a mondatot idézném, hogy " (úgy, hogy az a Google hibájából történt volna, és nem valamelyik felhasználó ostobaságából)". Ez a felhasználók idiótasága volt, akiket a saját felelős informatikusaik nem készítettek fel arra, hogy mire kattintsanak, mire nem, milyen jelszavakat adjanak meg, stb.. Arról nem is beszélve, hogy ha egy magas beosztású katonatiszt/politikus annyira hülye, mint egy féllábú majom, akkor el kell távolítani a beosztásából.
22.
22.
Lordnekroseth
Mariah olyan baromségokat beszélsz....TE talán szivesen támogatnád a maffiát? Múlt héten találtak egy levágott női fejet itt a folyóparton. Talán fel sem fogod milyen baromságokat beszélsz. Ezek PONT ilyen szerzevet bűnözők. Azthiszed érdekli őket hogy valami jót tegyenek a világnak. A SAJÁT társaik nyomták fel őket már.
Azt képzeled hogy amikor feltörnek egy véget a nagy faszfejek akik MIATT van az hogy valami szar szopnak? Nem kérlekszépen azok szopnak akik általában muszály hogy tisztességesen dolgozzanak mert kirúgják őket. És az ilyen kibebaszott faszfejek csak az ő életüket teszik még szarabbá. SZóval ne vakerálj arról hogy ki ölne meg kit ovodában? Inkább gondolkozz kicsit vagy nőj fel.
21.
21.
Csabb
http://www.washingtonpost.com/blogs/post-tech/post/google-hundreds-of-gmail-accounts-hacked-including-some-senior-us-government-officials/2011/06/01/AGgASgGH_blog.html

Itt ez a cikk. Több száz magasrangú politikus/katona gmail fiókját "törték meg", mert azok voltak olyan okosak, és beszoptak egy adathalász oldalt.

Ugyanakkor :

http://vimeo.com/25118844

Ezt meg nem lehet kivédeni. Amíg nem láttál életedben pisztolyt, addig nem készülsz fel rá, hogy rádlőnek.

A biztonság egy álom :)
20.
20.
wardprod
#19: Valamelyik esetben a Rainbow table-ök jöttek be nekik GPU-s brute force-szal ( na ez a ciki :D ). Az idő faktor amiről beszélsz egyre inkább a nyakukban van a kódólási algoritmusoknak :)
19.
19.
Tocy
#17: Egy szervert feltörni, ami megfelelően védett, iszonyatosan, ISZONYATOSAN nehéz. Ez a dolog nem úgy működik, hogy beülsz egy számítógép elé, ahol elkezd futni egy zöld kód, és paff, már kész is vagy. Válaszom a kérdésre: nem, egy olyan cég adatbázisait, amelyik figyelembe veszi az aktuális előírásokat és ->ajánlásokat<-, tájékozott szakmai körökben, azokat nem fogják feltörni - vagy azért, mert nem fognak fogást találni rajta, vagy azért, mert egyszerűen olyan sokáig tartana, hogy mire valamire való eredményt érnének el, egyszerűen leállítják a megtámadott kiszolgálókat. Meg lehet kérdezni erről szerintem a Google-t, hogy ők hányszor vesztettek adatokat amiatt, mert feltörték az adatbázisaikat (úgy, hogy az a Google hibájából történt volna, és nem valamelyik felhasználó ostobaságából).
17.
17.
Mariah
#14: Ha valamennyi hivatalos előírást betartanák, akkor nem tudnának betörni a szerverekre? Nem tudom, kérdezem.
16.
16.
Lordnekroseth
Azt mondom hogy aki ezeket támogatja dögöljön olyan szánalmas és visszataszító halált mint amennyi nyomorúságot összesen okoznak ezek a faszfejek a normális tisztességes embereknek összesen. Csak ennyit mondok.
14.
14.
Tocy
#12: Oké, de legyünk korrektek, és akkor már hívjuk fel a hackerek figyelmét, hogy "te, figyelj, itt egy ajánlás, miszerint golyóálló mellényben kéne mászkálnod, mert elég gyakran lőnek mellkason hackereket mostanában", úgy, ahogy a számítógépes iparban is született egy rakás ajánlás, figyelmeztetés, cikk, sőt, törvényi szabályozás arról, hogyan kellene/kéne az adatokat tárolni, kezelni, feldolgozni, mindezt biztonságosan - amikre aztán pont azok tettek magasról, akikre vonatkozott. Úgy jogosnak tartanám, amit mondasz.
13.
13.
Tacskoexe
#12: Hm, lehet kicsit drasztikusan fogalmaztál, de a lényeg ott van.
Szórakoznak mások kárán, és persze MEGINT a felhasználó szívja meg... Esküszöm, ilyen rohadt fogyatékos minden nyomorult hacker??? Egyszerűen képtelenek látni hogy kiket szívatnak meg a bohóckodásukkal?
12.
12.
Mariah
"céljuk pedig csupán bemutatni az internetes biztonság meglepően gyenge állapotát - és csúfot űzni a kárvallottakból"

Milyen jó lenne, ha jönne valaki, aki egy puskával csupán bemutatná a hackerek meglepően gyenge golyóállósági állapotát, és csúfot űzne azokból a hackerekből, akik olyan felelőtlenek, hogy golyóálló mellény és rohamsisak nélkül élnek.

Aztán jönne valaki, aki autók szélvédőjét lőné be, azt mutatván, hogy mennyire gagyi dolog olyan autót venni, aminek nincs golyóálló szélvédője.

Aztán jönne valaki, aki molotov koktélokat dobna be a lakások ablakain, hogy felhívja a figyelmet a függönyök, a szőnyegek, az ágynemű, a kárpít, a ruhák, a könyvek és az emberek gyúlékonyságára.

De az lenne ám az igazi, ha ez a sok dilis értelmes dolgokkal foglalkozna, károkozás helyett.
11.
11.
kebi90
Ilyen mindig is volt és mindig is lesz, ez van. Az ilyen képességű embereket valamilyen szinten tisztelem mert ilyen merészek és rafináltak és van vér a pucájukban. De ugyan akkor ellenük is vagyok. :)
10.
10.
AssaX
ez amúgy miért jó nekik
9.
9.
Tocy
#6: Sajnálatos módon egy biztonsági rendszer leggyengébb pontja mindig_a_felhasználó. Akármilyen biztonsági beállításokat alkalmazhatsz, akármit beállíthatsz, ha az idióta akkor is felrakja a gépre a keylogger programot ("háde csak rákattintottam a táncoló cicára, feljött valami ablak, hát gondoltam, rányomogatok, h "next", "next", "finish", de én nemtuttam, h ez olyan kílóger, vagy micsoda"), vagy kiadja a jelszavát, vagy bedől az emailben küldött hamis linkeknek...

#7: Nem, korántsem mindegy, hogy milyen a jelszavad, és szeretném, ha ezt a "tökmindegy, milyen jelszavad van" témát nem is firtatnánk, mert ez kb. olyan, mintha itt páran azt népszerűsítenék, hogy "nem kell fogatmosni, me' előbb-utóbb úgy is büdös lesz a szájad'!"
8.
8.
Xion
azért a LulzSec-et és az Anonymous-t ne keverjük, míg az előbbi egyszerű DDOS támadásokat intéz kis cégek ellen (amit a LOIC-al bárki megtehet) addig az Anonymous sokkal komolyabb. Azt meg javítanám hogy a login szerveren kívül a CCP lőtte le a hálózatát és nem a LulzSec. Mint EVE Player nagyon örültem neki.
7.
7.
Speper
#1: Akármennyire is durva jelszavad van, ezek feltörik. Nem a felhasználók a bugyuták, hanem a cégek, vállalatok, különféle oldalak szerkesztői, akik nem fektetnek elég hangsúlyt a biztonságra! Reklámozni meg az embert lehúzni van pénz, meg akarat is. De az, hogy vigyázzanak a saját dolgaikra, arra nincs! Törjék csak fel őket, ha ez kell ahhoz, hogy a jövőben ne nagyon forduljon elő az ilyen!
6.
6.
Teuton
#3: "Szóval kérek legalább annyi oltást a szar védelemre mint a köcsög hekkerekre! :)"

Szerintem meg jóval többet kéne rá kérni. Egy júzerrel nem tudunk mit kezdeni, ha van ennyire hülye, de a programozónak (vagy kinek is) az a feladata hogy minden lehetséges módon megvédje annak a bizonyos hülye júzernek az adatait, ő ezért kap fizetést. (hiába értek egyet azzal hogy a hülye júzereket is ütlegelni kéne amíg (csak) félhülyék nem lesznek)
5.
5.
Tocy
#2: De legalább megnyugodhatsz, hogy rajtad nem múlik. :) Az már más kérdés, hogy a szolgáltató milyen tűzfalbeállításokat, terhelésmentesítési módszereket, autentikációs eljárásokat, és egyéb, biztonságtechnikai eljárásokat alkalmaz. Egyébként meg a jelszavadat nem fogják "kilopni" az adatbázisból, mert az azért (jobb helyeken) legalább egy MD5-ös vagy egy SHA1-es hash algoritmuson át van nyomva - ami nem visszafejthető, szóval ott igenis "végigpróbálgatják" az összes lehetséges variációt, vagy kikeresik a hashelt karakterlánchoz tartozó karaktert egy "szótárból" (ami csak akkor hatékony kb., ha tényleg debil jelszavakat használsz, mint nevek, évszámok, stb). MD5-nél még létezik a "collision", azaz ütközéskereséses módszer, ami azt használja ki, hogy előfordulhat, hogy egy hash több, különböző szóhoz/karakterlánchoz is tartozhat. Lényeg a lényeg: a jelszavadat. Nem. Lopják. Ki. Sehonnan. Mármint sehonnan, ahol legalább egy hash algoritmuson átpasszírozzák, és ha tényleg normális jelszót adsz meg, ami kellően bonyolult.
4.
4.
DzsungelCsirke
#3: Azért a Robin Hood effektussal óvatosan, a legtöbben nem azért törnek fel dolgokat hogy az embereket figyelmeztessék, hanem nemes egyszerűséggel csalni akarnak az adatokkal és pénzt szerezni. Szóval értem én, hülye userek meg minden, de azért ne paskolgassuk a hekkerek vállát, mert ha egyszer csak feltörnek valamit a hozzánk tartozik akkor cseszhetjük hogy na pedig én óvatos voltam.
3.
3.
Hubert Cumberdale
#1: Ezt nagyjából én is így látom (azzal a kivétellel, hogy tök mindegy milyen bonyolult jelszavad van) Én sosem adok meg valós adatokat sehol ahol nem muszáj, mert nem tudnak az adatainkra vigyázni. Nem vásárlok bankszámlával, inkább elsétálok addig a boltig, vagy olyan oldalról vásárlok, ahol kézbesítésnél kell fizetni. Tisztában kell lenni azzal, hogy ha megadjátok az adataitokat akkor akár a fészbúkra is kiírhatnátok. Igen kapják be ha ellopják, de beraknátok olyan bankba a pénzetek, ahol egy jelvényes plüssállat a biztonsági őr és papírból vannak kivágva a biztonsági kamerák? A széf pedig egy karton doboz? A neten még is megteszitek ezt, aztán ilyenkor pislogtok. Szóval kérek legalább annyi oltást a szar védelemre mint a köcsög hekkerekre! :)
2.
2.
randall13
#1: Hiába adok meg 10-es erősségű jelszót, ha egyszer azt adatbázisból lopják ki, és nem végigpróbálgatják az összes lehetséges variációt egy programmal.
1.
1.
Tocy
Igazából mindenki megköszönhetné ennek a csapatnak a munkáját. :) Egyrészt, egy kiadós virtuális tockossal illeti a felhasználókat, akik minden intelem és rémtörténet ellenére még mindig bugyuta, könnyedén kitalálható / feltörhető jelszavakat választanak. Másrészt, rávilágítanak arra, hogy mennyire elhanyagolják a biztonságtechnikát még a nagyok is (ahogy arról szó is volt a cikkben). Úgyhogy: köszönjük, LulzSec, mert ha megfelelően erős akciókat alkalmaztok, megfelelően erősek lesznek a reakciók is, így végül csak kilyukadunk oda, hogy oda fognak figyelni a biztonsági kérdésekre úgy a felhasználók, mint a szolgáltatók.
Hozzászólás írásához be kell jelentkezned!
Ha nem vagy még tag, regisztrálj! 2 perc az egész.
Egy kis türelmet kérünk...