PlayStation3 позволяет красть деньги

Опубликовано: 14 января 2009 г., среда

 

„Sony“ konsolė „PlayStation Portable Slim“

Международная группа специалистов в области криптографии и информационной безопасности впервые сумела реализовать сценарий, использующий известные недостатки алгоритма хэширования MD5. С помощью специального программного кода и кластера из двух сотен Sony PlayStation 3 исследователям удалось создать поддельный цифровой сертификат, которому доверяют все распространённые веб-браузеры.

С помощью такого сертификата может быть реализована более правдоподобная фишинговая схема, в процессе которой между пользователем и поддельным сайтом будет установлено защищённое SSL-соединение. Таким образом, пользователь может ослабить бдительность и стать жертвой мошенников.

Уязвимость затрагивает все сайты, которые для установки соединения по протоколу HTTPS используют цифровые сертификаты, подписанные с помощью MD5. Как выяснили исследователи, таких сайтов существует достаточно большое количество, причём ненадёжные сертификаты до сих пор выпускаются рядом сертификационных центров.

В качестве эксперимента в течение одной недели июня 2008 года было исследовано около 100 000 действующих SSL-сертификатов, из которых 30 000 были подписаны центрами, входящими в список доверенных сертификационных центров браузера Firefox. Из этого количества около 9000 были подписаны с помощью MD5. Львиную долю (97%) таких сертификатов выпустил RapidSSL, всего же таких сертификационных центров оказалось шесть.

Основной трудностью, с которой столкнулись исследователи, оказался подбор серийного номера сертификата: на генерирование фальшивого приватного ключа, имеющего то же значение хэша MD5, двести PS3 тратят около трёх дней, поэтому серийный номер нужно было предсказать заранее. Однако благодаря использующемуся в RapidSSL примитивному инкрементному алгоритму присвоения серийных номеров новым сертификатам эту проблему удалось решить путём покупки достаточно большого количества сертификатов.

Исследователи считают, что гипотетическая группа злоумышленников, обладающая необходимыми знаниями, а также средствами на приобретение нужного оборудования, сможет повторить их достижение, потратив около месяца. Более того, не исключено, хотя и маловероятно, что кто-то другой уже успел добиться такого результата.

Единственный выход, который предлагают специалисты — перестать использовать MD5, разработанный в далёком 1991 году, а перейти на более надёжные современные алгоритмы хэширования.

Источник: webplanet.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Создан прототип первой полностью автономной видеокамеры

Специалисты школы инженерных и прикладных наук Колумбийского университета намерены создать первую в мире камеру без внешнего источника питания, которой для работы не потребуется аккумулятор. дальше »

Китайский смартфон–долгожитель TCL P618L

В Китае компания TCL презентовала новую модель P618L, главная особенность которой – большой аккумулятор на 5000 мАч. Кроме того, у новинки качественный 5–дюймовый AMOLED HD дисплей с самым новым защитным стеклом Gorilla Glass 4. дальше »

Новый хромбук Acer CB3–531 с 15,6–дюймовым экраном

Линейку хромбуков Acer пополнила новая модель Chromebook 15 CB3–531, работающая 11,5 часов без подзарядки. дальше »

Гибкий смартфон–браслет Kyocera Proteus скоро в продаже

Прошлой осенью в павильоне компании Kyocera на выставке CEATEC в Японии был выставлен прототип смартфона–браслета в гибком корпусе. дальше »

Лазерные телевизоры могут вернуться

Японский производитель электронных компонентов Nichia разработал лазерную технологию, которая может сделать телевизоры на 25% более экономичными, чем используемые сегодня ЖК–модели на основе LED подсветки. дальше »

Sony анонсировала Xperia Z4 для японского рынка

Компания Sony Mobile официально представила в Японии свой долгожданный флагманский смартфон Xperia Z4, который придет на смену Xperia Z3. дальше »

Производство iPad Pro отложено

Производство нового большого iPad может быть отложено до сентября, сообщает агентство Bloomberg. дальше »

Cyanogen объявляет о стратегическом соглашении с Microsoft

Компании Cyanogen Inc и Microsoft объявили о партнёрстве с целью интеграции популярных сервисов Microsoft в прошивку Cyanogen OS, основанную на наработках CyanogenMod, альтернативной сборки платформы Android. дальше »

Чем Apple планирует превзойти Spotify

С появлением Spotify и ему подобных магазин музыки iTunes начал терять популярность. В планах Apple намечено вступить в соревнование с потоковыми сервисами на их же поле, выпустив переработанный сервис Beats Music. дальше »

Мозг может стать новым биометрическим паролем

Южнокорейское агентство объявило о разработке биометрических технологий нового поколения. Этот проект позволит использовать свой мозг и сердце в качестве паролей к аккаунтам в сети. дальше »