PlayStation3 позволяет красть деньги

Опубликовано: 14 января 2009 г., среда

 

„Sony“ konsolė „PlayStation Portable Slim“

Международная группа специалистов в области криптографии и информационной безопасности впервые сумела реализовать сценарий, использующий известные недостатки алгоритма хэширования MD5. С помощью специального программного кода и кластера из двух сотен Sony PlayStation 3 исследователям удалось создать поддельный цифровой сертификат, которому доверяют все распространённые веб-браузеры.

С помощью такого сертификата может быть реализована более правдоподобная фишинговая схема, в процессе которой между пользователем и поддельным сайтом будет установлено защищённое SSL-соединение. Таким образом, пользователь может ослабить бдительность и стать жертвой мошенников.

Уязвимость затрагивает все сайты, которые для установки соединения по протоколу HTTPS используют цифровые сертификаты, подписанные с помощью MD5. Как выяснили исследователи, таких сайтов существует достаточно большое количество, причём ненадёжные сертификаты до сих пор выпускаются рядом сертификационных центров.

В качестве эксперимента в течение одной недели июня 2008 года было исследовано около 100 000 действующих SSL-сертификатов, из которых 30 000 были подписаны центрами, входящими в список доверенных сертификационных центров браузера Firefox. Из этого количества около 9000 были подписаны с помощью MD5. Львиную долю (97%) таких сертификатов выпустил RapidSSL, всего же таких сертификационных центров оказалось шесть.

Основной трудностью, с которой столкнулись исследователи, оказался подбор серийного номера сертификата: на генерирование фальшивого приватного ключа, имеющего то же значение хэша MD5, двести PS3 тратят около трёх дней, поэтому серийный номер нужно было предсказать заранее. Однако благодаря использующемуся в RapidSSL примитивному инкрементному алгоритму присвоения серийных номеров новым сертификатам эту проблему удалось решить путём покупки достаточно большого количества сертификатов.

Исследователи считают, что гипотетическая группа злоумышленников, обладающая необходимыми знаниями, а также средствами на приобретение нужного оборудования, сможет повторить их достижение, потратив около месяца. Более того, не исключено, хотя и маловероятно, что кто-то другой уже успел добиться такого результата.

Единственный выход, который предлагают специалисты — перестать использовать MD5, разработанный в далёком 1991 году, а перейти на более надёжные современные алгоритмы хэширования.

Источник: webplanet.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

За MacBook Air можно получить Microsoft Surface 3 со скидкой в $650

В Microsoft более чем уверены, что планшет Surface Pro 3 может стать сильным конкурентом и даже достойной заменой не только iPad, но и MacBook Air. дальше »

Власти Китая запретили зарубежное антивирусное ПО

Китайские власти вычеркнули из числа поставщиков программного обеспечения для правительства своего государства российскую компанию «Лаборатория Касперского». дальше »

Программа для путешественников myTrip

Программа для путешественников myTrip – Travel Organizer способна стать отличным гидом и помощником. В ней можно сохранять разнообразную, связанную с поездкой, а также просмотреть сведения об интересных местах, ресторанах и сервисах. дальше »

Xiaomi вошла в TOP-5 производителей смартфонов

Китайская компания Xiaomi стала пятым крупнейшим вендором смартфонов в мире за 2-й квартал, впервые войдя в пятерку крупнейших производителей благодаря своей популярной продукции на рынке Китая. дальше »

Обнаружена фундаментальная уязвимость интерфейса USB

Специалисты берлинской компании Security Research Labs обнаружили фундаментальную уязвимость интерфейса USB, которая затрагивает миллиарды устройств. дальше »

Новый Blu–ray плеер Sharp SD–WH1000U

Sharp начинает продажи нового Blu–ray плеера высшего класса SD–WH1000U, отличающегося исключительно надежной конструкцией с использованием высококачественных компонентов, а также поддержкой беспроводной аудио технологии WiSA и возможностью воспроизведения из сети звука высокого разрешения 96 кГц/24 бит, до 7.1 каналов. дальше »

В Android выявлена новая уязвимость

Эксперты по безопасности из компании Bluebox Labs сообщили о серьезной уязвимости, обнаруженной в мобильной операционной системе Android. Она позволяла злоумышленникам получать несанкционированный доступ к функциям сматфонов и планшетов и хранящимся на них личным данным. дальше »

BlackBerry покупает разработчика технологий против прослушки

Канадский производитель смартфонов BlackBerry объявил о покупке немецкой компании Secusmart GmbH, которая занимается разработкой технологий, защищающих мобильные телефоны от прослушки. дальше »

Компания Intel приступила к поставкам чипов Xeon E5

Компания Intel начала поставки Xeon E5 чипов, основанных на Haswell. Чип будет доступен уже в этом квартале. дальше »

8-дюймовый игровой планшет Nvidia Sheild Tablet

Nvidia представила планшет Sheild Tablet, который пополнит линейку игровых гаджетов этой компании. дальше »