PlayStation3 позволяет красть деньги

Опубликовано: 14 января 2009 г., среда

 

„Sony“ konsolė „PlayStation Portable Slim“

Международная группа специалистов в области криптографии и информационной безопасности впервые сумела реализовать сценарий, использующий известные недостатки алгоритма хэширования MD5. С помощью специального программного кода и кластера из двух сотен Sony PlayStation 3 исследователям удалось создать поддельный цифровой сертификат, которому доверяют все распространённые веб-браузеры.

С помощью такого сертификата может быть реализована более правдоподобная фишинговая схема, в процессе которой между пользователем и поддельным сайтом будет установлено защищённое SSL-соединение. Таким образом, пользователь может ослабить бдительность и стать жертвой мошенников.

Уязвимость затрагивает все сайты, которые для установки соединения по протоколу HTTPS используют цифровые сертификаты, подписанные с помощью MD5. Как выяснили исследователи, таких сайтов существует достаточно большое количество, причём ненадёжные сертификаты до сих пор выпускаются рядом сертификационных центров.

В качестве эксперимента в течение одной недели июня 2008 года было исследовано около 100 000 действующих SSL-сертификатов, из которых 30 000 были подписаны центрами, входящими в список доверенных сертификационных центров браузера Firefox. Из этого количества около 9000 были подписаны с помощью MD5. Львиную долю (97%) таких сертификатов выпустил RapidSSL, всего же таких сертификационных центров оказалось шесть.

Основной трудностью, с которой столкнулись исследователи, оказался подбор серийного номера сертификата: на генерирование фальшивого приватного ключа, имеющего то же значение хэша MD5, двести PS3 тратят около трёх дней, поэтому серийный номер нужно было предсказать заранее. Однако благодаря использующемуся в RapidSSL примитивному инкрементному алгоритму присвоения серийных номеров новым сертификатам эту проблему удалось решить путём покупки достаточно большого количества сертификатов.

Исследователи считают, что гипотетическая группа злоумышленников, обладающая необходимыми знаниями, а также средствами на приобретение нужного оборудования, сможет повторить их достижение, потратив около месяца. Более того, не исключено, хотя и маловероятно, что кто-то другой уже успел добиться такого результата.

Единственный выход, который предлагают специалисты — перестать использовать MD5, разработанный в далёком 1991 году, а перейти на более надёжные современные алгоритмы хэширования.

Источник: webplanet.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Samsung и LG анонсировали «первые в мире» 105-дюймовые изогнутые 4K телевизоры

Помимо изогнутых телевизоров и смартфонов, компания Samsung готовится предложить компьютерный монитор с неплоской конструкцией экрана. дальше »

LG больше не будет выпускать плазменные телевизоры в этом году из-за проблем с поставщиками

Компания LG Electronics закроет направление по производству плазменных телевизоров до конца 2015 года, возможно, даже в нынешнем году. дальше »

Проект Kano приступила к поставкам своего обучающего набора программирования для детей на базе Raspberry Pi

Kano Computing, стартап, разрабатывающий набор для пошагового игрового обучения программированию "Learn-To-Code" детей, разослал первую партию в 18 000 наборов по предзаказам и в рамках краудфандинговой кампании. дальше »

В Европе разрешено мобильные устройства не выключать во время полета в самолете

Европейское агентство авиационной безопасности (EASA) разрешило пользоваться мобильными телефонами во время посадки самолетов. дальше »

"Умные часы" от Motorola – Moto 360

Moto 360 – по мнению многих IT-журналистов на сегодня являются лучшими умными часами. И тому есть множество причин – прежде всего дизайн, так как часы – не только практичная вещь, но и аксессуар. дальше »

Samsung Galaxy Grand Prime для любителей селфи-смартфона

Южнокорейская компания Samsung официально представила свой новый бюджетный смартфон для развивающихся стран. дальше »

Microsoft начинает отказываться от Windows 7

С 1 ноября этого года производители ПК и ноутбуков больше не смогут устанавливать на свою продукцию операционные системы Windows 7 Home Basic, Windows 7 Home Premium и Windows 7 Ultimate, сообщает пресс-служба Microsoft. дальше »

Acer выпустила новые планшеты под управлением ОС Android и Windows

Компания Acer представила три новых планшета - Iconia Tab 8 W, Iconia Tab 10 и Iconia One 8. дальше »

Новые пульты Logitech с расширенными возможностями

Автоматизация дома - новая цель Logitech с ее линейкой пультов Harmony Living Home дальше »

Сверхдешевое по себестоимости устройство ускорит развитие "интернета вещей"

Инженеры из Стэнфордского университета разработали крошечный радиотранслятор, который по миниатюрным размерам и стоимости могло бы серьезно пригодиться в реализации концепции "интернета вещей". дальше »