PlayStation3 позволяет красть деньги

Опубликовано: 14 января 2009 г., среда

 

„Sony“ konsolė „PlayStation Portable Slim“

Международная группа специалистов в области криптографии и информационной безопасности впервые сумела реализовать сценарий, использующий известные недостатки алгоритма хэширования MD5. С помощью специального программного кода и кластера из двух сотен Sony PlayStation 3 исследователям удалось создать поддельный цифровой сертификат, которому доверяют все распространённые веб-браузеры.

С помощью такого сертификата может быть реализована более правдоподобная фишинговая схема, в процессе которой между пользователем и поддельным сайтом будет установлено защищённое SSL-соединение. Таким образом, пользователь может ослабить бдительность и стать жертвой мошенников.

Уязвимость затрагивает все сайты, которые для установки соединения по протоколу HTTPS используют цифровые сертификаты, подписанные с помощью MD5. Как выяснили исследователи, таких сайтов существует достаточно большое количество, причём ненадёжные сертификаты до сих пор выпускаются рядом сертификационных центров.

В качестве эксперимента в течение одной недели июня 2008 года было исследовано около 100 000 действующих SSL-сертификатов, из которых 30 000 были подписаны центрами, входящими в список доверенных сертификационных центров браузера Firefox. Из этого количества около 9000 были подписаны с помощью MD5. Львиную долю (97%) таких сертификатов выпустил RapidSSL, всего же таких сертификационных центров оказалось шесть.

Основной трудностью, с которой столкнулись исследователи, оказался подбор серийного номера сертификата: на генерирование фальшивого приватного ключа, имеющего то же значение хэша MD5, двести PS3 тратят около трёх дней, поэтому серийный номер нужно было предсказать заранее. Однако благодаря использующемуся в RapidSSL примитивному инкрементному алгоритму присвоения серийных номеров новым сертификатам эту проблему удалось решить путём покупки достаточно большого количества сертификатов.

Исследователи считают, что гипотетическая группа злоумышленников, обладающая необходимыми знаниями, а также средствами на приобретение нужного оборудования, сможет повторить их достижение, потратив около месяца. Более того, не исключено, хотя и маловероятно, что кто-то другой уже успел добиться такого результата.

Единственный выход, который предлагают специалисты — перестать использовать MD5, разработанный в далёком 1991 году, а перейти на более надёжные современные алгоритмы хэширования.

Источник: webplanet.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Новинки международной выставки Photokina

Производители фото- и видеоаппаратуры и приложений к ней, несмотря на падающие объемы продаж, демонстрировали оптимизм на недавней международной выставке-ярмарке Photokina в Кёльне. дальше »

LG G Pad 10.1 V700 - планшет для практичных пользователей

LG G Pad 10.1 V700 - старшая модель из линейки планшетов G Pad, которая предназначена для тех, кто не гонится за сверхвысоким разрешением экрана и самым мощным процессором, но в то же время желает иметь качественный гаджет с большим экраном и длительной автономностью. дальше »

BlackBerry Passport для поклонников физическиой клавиатуры

Компания BlackBerry выпустила смартфон BlackBerry Passport, который позиционируется как производительное устройство для деловых людей. дальше »

Samsung уходит с европейского рынка ноутбуков

Южнокорейская компания Samsung решила прекратить поставку ноутбуков и хромбуков в страны Европы. дальше »

Microsoft решила закрыть лабораторию Microsoft Research

Microsoft сообщила о закрытии лаборатории в Кремниевой долине, которая являлась одним из главных исследовательских центров компании. дальше »

Новые разработки InfoWatch в области защиты информации от внутренних угроз

Компания InfoWatch представила свои новейшие разработки в области защиты информации от внутренних угроз. дальше »

Выпущен 8-ядерный планшет Ramos K100 за 212 долларов

В Китае в продаже появился новый планшет Ramos K100, который оснащен 8-ядерным процессором МТ6592 с частотой 1,7 ГГц и 10,1-дюймовым IPS дисплеем с разрешением 1920 х 1200 пикселей. дальше »

Intel обещает скорое появление планшетов и смартфонов с 3D-камерами

Исполнительный директор Intel Брайан Кржанич обещает появяление на рынке в следующем году потребительских планшетов с инновационной системой 3D-видения RealSense. дальше »

Приложение Photoshop Express доступно на ОС Windows Phone

Компания Adobe объявила о выпуске версии своего бесплатного фоторедактора Photoshop Express для мобильной ОС Windows Phone. дальше »

Ларри Эллисон покинул пост главы Oracle

Основатель и генеральный директор одного из крупнейших мировых производителей программного обеспечения Oracle Ларри Эллисон подал в отставку. дальше »