PlayStation3 позволяет красть деньги

Опубликовано: 14 января 2009 г., среда

 

„Sony“ konsolė „PlayStation Portable Slim“

Международная группа специалистов в области криптографии и информационной безопасности впервые сумела реализовать сценарий, использующий известные недостатки алгоритма хэширования MD5. С помощью специального программного кода и кластера из двух сотен Sony PlayStation 3 исследователям удалось создать поддельный цифровой сертификат, которому доверяют все распространённые веб-браузеры.

С помощью такого сертификата может быть реализована более правдоподобная фишинговая схема, в процессе которой между пользователем и поддельным сайтом будет установлено защищённое SSL-соединение. Таким образом, пользователь может ослабить бдительность и стать жертвой мошенников.

Уязвимость затрагивает все сайты, которые для установки соединения по протоколу HTTPS используют цифровые сертификаты, подписанные с помощью MD5. Как выяснили исследователи, таких сайтов существует достаточно большое количество, причём ненадёжные сертификаты до сих пор выпускаются рядом сертификационных центров.

В качестве эксперимента в течение одной недели июня 2008 года было исследовано около 100 000 действующих SSL-сертификатов, из которых 30 000 были подписаны центрами, входящими в список доверенных сертификационных центров браузера Firefox. Из этого количества около 9000 были подписаны с помощью MD5. Львиную долю (97%) таких сертификатов выпустил RapidSSL, всего же таких сертификационных центров оказалось шесть.

Основной трудностью, с которой столкнулись исследователи, оказался подбор серийного номера сертификата: на генерирование фальшивого приватного ключа, имеющего то же значение хэша MD5, двести PS3 тратят около трёх дней, поэтому серийный номер нужно было предсказать заранее. Однако благодаря использующемуся в RapidSSL примитивному инкрементному алгоритму присвоения серийных номеров новым сертификатам эту проблему удалось решить путём покупки достаточно большого количества сертификатов.

Исследователи считают, что гипотетическая группа злоумышленников, обладающая необходимыми знаниями, а также средствами на приобретение нужного оборудования, сможет повторить их достижение, потратив около месяца. Более того, не исключено, хотя и маловероятно, что кто-то другой уже успел добиться такого результата.

Единственный выход, который предлагают специалисты — перестать использовать MD5, разработанный в далёком 1991 году, а перейти на более надёжные современные алгоритмы хэширования.

Источник: webplanet.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

BlackBerry готовится к выпуску Android–смартфонов

Судя по слухам в Сети, канадская компания BlackBerry готовит к выпуску смартфоны под управлением мобильной платформы Android. Эти слухи получают подтверждение тем, что за последнее время компания приобрела несколько доменов под Android, чтобы удержаться на плаву на остроконкурентном рынке мобильных устройств. дальше »

Panasonic представила новый защищенный 4К–планшет

Корпорация Panasonic представила новый защищенный 4К–планшет Toughpad FZ–Y1, специально разработанный для телевещания, здравоохранения, моды и фотоиндустрии, архитектуры и розничной торговли. дальше »

Смартфоны на базе Windows 10 стоимостью до $80 появятся еще в этом году

Компании Qualcomm и Microsoft объединили усилия для вывода на рынок бюджетных смартфонов под управлением операционной системы Windows, поддерживающих мобильную связь LTE. дальше »

Чистая прибыль Intel во втором квартале составила 2,7 млрд долларов

Корпорация Intel сообщила, что ее выручка во 2–м квартале 2015 года составила 13,2 млрд долларов, операционная прибыль – 2,9 млрд долларов, чистая прибыль – 2,7 млрд долларов, прибыль на акцию – 55 центов. дальше »

LG G4 s поступит в продажу уже в июле

Компания LG официально представила новую версию смартфона LG G4 – LG G4 s, которая. Новинка появится в июле на основных рынках Европы и Латинской Америки. дальше »

Компании Rovio анонсировала выход Angry Birds 2

В конце июля выйдет продолжение популярной игры Angry Birds. Компания Rovio, которая является разработчиком продукта, уже заявила, что 30 числа этого месяца игрушка появится в AppStore и Google Play. дальше »

«Умный браслет» MYO

Наверняка вы смотрели фантастические фильмы о будущем, где герой на прозрачном экране запускает некие программы или просматривает информацию, управляя при этом жестами своих рук. дальше »

Colorfly представила бюджетный планшет i808 3G

Китайская компания Colorfly выпустила очередную недорогую новинку на базе новых процессоров семейства Intel Atom X. дальше »

Apple запустила в производство новый iPod touch

Новая версия музыкального плеера iPod touch выйдет на рынок вслед за запуском нового музыкального сервиса –Apple Music. дальше »

Logitech проводит ребрендинг

Logitech объявила о полном ребрендинге, в результате которого компания будет выпускать устройства под новым логотипом Logi. дальше »