PlayStation3 позволяет красть деньги

Опубликовано: 14 января 2009 г., среда

 

„Sony“ konsolė „PlayStation Portable Slim“

Международная группа специалистов в области криптографии и информационной безопасности впервые сумела реализовать сценарий, использующий известные недостатки алгоритма хэширования MD5. С помощью специального программного кода и кластера из двух сотен Sony PlayStation 3 исследователям удалось создать поддельный цифровой сертификат, которому доверяют все распространённые веб-браузеры.

С помощью такого сертификата может быть реализована более правдоподобная фишинговая схема, в процессе которой между пользователем и поддельным сайтом будет установлено защищённое SSL-соединение. Таким образом, пользователь может ослабить бдительность и стать жертвой мошенников.

Уязвимость затрагивает все сайты, которые для установки соединения по протоколу HTTPS используют цифровые сертификаты, подписанные с помощью MD5. Как выяснили исследователи, таких сайтов существует достаточно большое количество, причём ненадёжные сертификаты до сих пор выпускаются рядом сертификационных центров.

В качестве эксперимента в течение одной недели июня 2008 года было исследовано около 100 000 действующих SSL-сертификатов, из которых 30 000 были подписаны центрами, входящими в список доверенных сертификационных центров браузера Firefox. Из этого количества около 9000 были подписаны с помощью MD5. Львиную долю (97%) таких сертификатов выпустил RapidSSL, всего же таких сертификационных центров оказалось шесть.

Основной трудностью, с которой столкнулись исследователи, оказался подбор серийного номера сертификата: на генерирование фальшивого приватного ключа, имеющего то же значение хэша MD5, двести PS3 тратят около трёх дней, поэтому серийный номер нужно было предсказать заранее. Однако благодаря использующемуся в RapidSSL примитивному инкрементному алгоритму присвоения серийных номеров новым сертификатам эту проблему удалось решить путём покупки достаточно большого количества сертификатов.

Исследователи считают, что гипотетическая группа злоумышленников, обладающая необходимыми знаниями, а также средствами на приобретение нужного оборудования, сможет повторить их достижение, потратив около месяца. Более того, не исключено, хотя и маловероятно, что кто-то другой уже успел добиться такого результата.

Единственный выход, который предлагают специалисты — перестать использовать MD5, разработанный в далёком 1991 году, а перейти на более надёжные современные алгоритмы хэширования.

Источник: webplanet.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Инвесторы поддерживают биометрические технологии

Известная технологическая компания EyeVerify, специализирующаяся на биометрических технологиях в банковской сфере, получила инвестиции в размере $6 миллионов для расширения продуктовой линейки компании. дальше »

Отчет Cisco CSI выявил слабые стороны безопасности информационных систем

На конференции Black Hat в США был обнародован полугодовой отчет Cisco по информационной безопасности, содержащий актуальную информацию о слабых местах ИС, позволяющих злоумышленникам получать доступ к закрытой информации и использовать её в своих целях, а также эксплуатировать и компрометировать ресурсы системы. дальше »

Новые слухи о возможной цене iPhone 6

Цена нового iPhone с экраном 4,7 дюйма в Испании может составить 750 евро за модель с наименьшим объемом встроенной памяти. Аппарат с экраном 5,5 дюйма поступит в продажу по цене 950 евро за базовую комплектацию. дальше »

Google Glass поможет передвигаться по Дубаю

Комитет по дорогам и транспорту Дубая сделал информацию о маршрутах общественного транспорта доступной для пользователей Google Glass. дальше »

Apple и Samsung будут «воевать» только в США

Два технологических гиганта согласились прекратить судебные тяжбы друг с другом во всех странах за исключением США. дальше »

Выпушен бюджетный смартфон Sony Xperia M2 Aqua с первоклассной гидроизоляцией

Android-смартфон среднего класса Sony Xperia M2 Aqua отличается более крупным 4,8" дисплеем и хорошей водонепроницаемостью, характерной для дорогих мобиьных устройств. дальше »

Lenovo реализует больше смартфонов, чем ПК

Рост присутствия Lenovo на рынках ПК и смартфонов помог китайской компании увеличить свою чистую прибыль за 2–й квартал на 23 процентов. дальше »

4K-видеоконтроллеры VNS

Компания VNS усовершенствовала свои видеоконтроллеры серии GeoBox и внедрила поддержку несжатого входного сигнала с разрешением 4К: 3840*2160 @30Hz, 1080p @120Hz, 2560*1600 / 3840*1080 @60Hz. дальше »

Стив Баллмер попрощался с Microsoft

Экс–глава компании Microsoft Стив Баллмер сегодня опубликовал открытое письмо в Интернете, сообщив, что покидает компанию, чтобы сосредоточиться на других вещах в своей жизни. дальше »

От Microsoft к Linux и обратно: Мюнхен может вернуться на Windows

Заместитель мэра Мюнхена Джозев Шмид сообщил о том, что муниципалитет столицы Баварии может вернуться к продуктам Microsoft. дальше »