PlayStation3 позволяет красть деньги

Опубликовано: 14 января 2009 г., среда

 

„Sony“ konsolė „PlayStation Portable Slim“

Международная группа специалистов в области криптографии и информационной безопасности впервые сумела реализовать сценарий, использующий известные недостатки алгоритма хэширования MD5. С помощью специального программного кода и кластера из двух сотен Sony PlayStation 3 исследователям удалось создать поддельный цифровой сертификат, которому доверяют все распространённые веб-браузеры.

С помощью такого сертификата может быть реализована более правдоподобная фишинговая схема, в процессе которой между пользователем и поддельным сайтом будет установлено защищённое SSL-соединение. Таким образом, пользователь может ослабить бдительность и стать жертвой мошенников.

Уязвимость затрагивает все сайты, которые для установки соединения по протоколу HTTPS используют цифровые сертификаты, подписанные с помощью MD5. Как выяснили исследователи, таких сайтов существует достаточно большое количество, причём ненадёжные сертификаты до сих пор выпускаются рядом сертификационных центров.

В качестве эксперимента в течение одной недели июня 2008 года было исследовано около 100 000 действующих SSL-сертификатов, из которых 30 000 были подписаны центрами, входящими в список доверенных сертификационных центров браузера Firefox. Из этого количества около 9000 были подписаны с помощью MD5. Львиную долю (97%) таких сертификатов выпустил RapidSSL, всего же таких сертификационных центров оказалось шесть.

Основной трудностью, с которой столкнулись исследователи, оказался подбор серийного номера сертификата: на генерирование фальшивого приватного ключа, имеющего то же значение хэша MD5, двести PS3 тратят около трёх дней, поэтому серийный номер нужно было предсказать заранее. Однако благодаря использующемуся в RapidSSL примитивному инкрементному алгоритму присвоения серийных номеров новым сертификатам эту проблему удалось решить путём покупки достаточно большого количества сертификатов.

Исследователи считают, что гипотетическая группа злоумышленников, обладающая необходимыми знаниями, а также средствами на приобретение нужного оборудования, сможет повторить их достижение, потратив около месяца. Более того, не исключено, хотя и маловероятно, что кто-то другой уже успел добиться такого результата.

Единственный выход, который предлагают специалисты — перестать использовать MD5, разработанный в далёком 1991 году, а перейти на более надёжные современные алгоритмы хэширования.

Источник: webplanet.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

ИТ–расходы во всем мире сократятся из–за укрепления доллара

Аналитики Gartner пересмотрели свой прогноз на 2015 г. в связи с ситуацией на валютных рынках. дальше »

Surface Pro 4 с Windows 10 выйдет этой осенью

Осенью 2015 года выйдет преемник планшета Surface Pro 3, который получит новую операционную систему Windows 10 и 4K–дисплей. дальше »

Nokia приобретает Alcatel–Lucent за 15,6 млрд евро

Наряду с анонсом о приобретении Alcatel–Lucent, финский производитель сделал еще одно объявление, касающееся картографических и геолокационных сервисов HERE. дальше »

Новый смартфон ASUS PadFone S Plus

Новинка с 5-;дюймовым дисплеем и узкой рамкой вокруг экрана, работает под управлением ОС Android 4.4 KitKat и обладает полноценными функциями 3G-телефонии. дальше »

Новая линейка широкоформатных принтеров HP PageWide XL

Компания HP представила новую линейку принтеров PageWide XL, обеспечивающих высокую скорость цветной и черно-белой широкоформатной печати. дальше »

IBM продала часть софтверного бизнеса

В попытке консолидировать рынок программного обеспечения для управления цепочками поставок (Supply Chain Management, SCM) один из его лидеров LLamasoft приобрел бизнес IBM. дальше »

Представлен планшет Dell Venue 10 7000 с премиальным дизайном и повышенной производительностью

На весенней сессии IDF 2015 в Шэньчжэне компания Dell представила десятидюймовый Android–планшет Venue 10 7000, который поступит в продажу в мае. дальше »

Intel Compute Stick доступен для предзаказа с предустановленной Windows или Linux

Впервые представленный на выставке CES 2015, миникомпьютер Intel Compute Stick теперь можно заказывать в интернет–магазинах. дальше »

40 лет с Microsoft

40 лет назад, в 1975 году друзья Билл Гейтс и Пол Аллен создали компанию Microsoft. В то время в ней работало всего три сотрудника. дальше »

Сверхтонкий планшет Sony Xperia Z4 Tablet скоро появится в продаже

Около года назад состоялся релиз планшета Sony Xperia Z2 Tablet, мини–версия данного устройства вышла в начале осени. дальше »