PlayStation3 позволяет красть деньги

Опубликовано: 14 января 2009 г., среда

 

„Sony“ konsolė „PlayStation Portable Slim“

Международная группа специалистов в области криптографии и информационной безопасности впервые сумела реализовать сценарий, использующий известные недостатки алгоритма хэширования MD5. С помощью специального программного кода и кластера из двух сотен Sony PlayStation 3 исследователям удалось создать поддельный цифровой сертификат, которому доверяют все распространённые веб-браузеры.

С помощью такого сертификата может быть реализована более правдоподобная фишинговая схема, в процессе которой между пользователем и поддельным сайтом будет установлено защищённое SSL-соединение. Таким образом, пользователь может ослабить бдительность и стать жертвой мошенников.

Уязвимость затрагивает все сайты, которые для установки соединения по протоколу HTTPS используют цифровые сертификаты, подписанные с помощью MD5. Как выяснили исследователи, таких сайтов существует достаточно большое количество, причём ненадёжные сертификаты до сих пор выпускаются рядом сертификационных центров.

В качестве эксперимента в течение одной недели июня 2008 года было исследовано около 100 000 действующих SSL-сертификатов, из которых 30 000 были подписаны центрами, входящими в список доверенных сертификационных центров браузера Firefox. Из этого количества около 9000 были подписаны с помощью MD5. Львиную долю (97%) таких сертификатов выпустил RapidSSL, всего же таких сертификационных центров оказалось шесть.

Основной трудностью, с которой столкнулись исследователи, оказался подбор серийного номера сертификата: на генерирование фальшивого приватного ключа, имеющего то же значение хэша MD5, двести PS3 тратят около трёх дней, поэтому серийный номер нужно было предсказать заранее. Однако благодаря использующемуся в RapidSSL примитивному инкрементному алгоритму присвоения серийных номеров новым сертификатам эту проблему удалось решить путём покупки достаточно большого количества сертификатов.

Исследователи считают, что гипотетическая группа злоумышленников, обладающая необходимыми знаниями, а также средствами на приобретение нужного оборудования, сможет повторить их достижение, потратив около месяца. Более того, не исключено, хотя и маловероятно, что кто-то другой уже успел добиться такого результата.

Единственный выход, который предлагают специалисты — перестать использовать MD5, разработанный в далёком 1991 году, а перейти на более надёжные современные алгоритмы хэширования.

Источник: webplanet.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Документ-камера Lumens DC125

В линейке компактных камер Lumens появилась новая модель DC125, предназначенная для образовательной сферы. дальше »

Apple купила разработчика Microsoft Kinect

Apple подтвердила информацию о покупке израильской компании PrimeSense, которая создает оптические 3D-сенсоры. дальше »

Бюджетный фаблет Galaxy Grand 2 от Samsung

Компания Samsung официально представила смартфон Galaxy Grand 2 с 5,25" экраном. дальше »

Усовершенствованная версия ридера Kindle Paperwhite появится в будущем году

Компания Amazon выпустит во втором квартале будущего года обновленную версию устройства Kindle Paperwhite, которое появилось всего лишь 2 месяца назад. дальше »

Сверхбюджетный планшет HP Mesquite 7 поступит в продажу в конце ноября

Android–планшет HP Mesquite 7 за 89 долларов поступит в продажу в США в «Черную пятницу» (29 ноября). дальше »

Меньше 0,5% консолей PS4 имеют брак и не выводят изображение на экран

С появлением первых проблемных PS4, Sony поспешила заверить в устранении всех недоработок и сообщила, что менее половины процента всех проданных на первом этапе в США консолей PS4 будут иметь какие-либо неисправности. дальше »

Panono: Летающая камера-мяч для съёмки 360-градусных панорам

Вы бывали на каком-нибудь концерте, когда впереди стоят настолько высокие люди, что вам не только не видно сцены, но даже и сфотографировать её не получается? дальше »

Qualcomm Toq: смарт-часы с Mirasol-экраном

2 декабря в розничную продажу поступят смарт-часы Qualcomm Toq, обещающие непревзойденную автономность. дальше »

Еврокомиссия разрешила 3G и 4G в самолетах европейских авиакомпаний

Еврокомиссия разрешила европейским авиакомпаниям предоставлять пассажирам услуги мобильной связи третьего и четвертого поколений — 3G и 4G на борту самолетов на высоте более 3 тысяч метров. дальше »

FlyKly превратит старый велосипед в электробайк

Компания FlyKly недавно придумала устройство, которое позволяет превратить почти любой велосипед в электрический. дальше »