Обнаружен способ обхода защиты HTTPS

Опубликовано: 9 августа 2016 г., вторник

Исследователи обнаружили способ преодоления защиты HTTPS–соединения, который потенциально может быть использован для организации атак.

Одним из главных достоинств HTTPS–соединения является то, что третьим сторонам, пытающимся отслеживать активность пользователя, недоступны URL–адреса посещаемых им веб–страниц. Однако использование особенностей технологии автоматической настройки прокси (WPAD) позволяет это сделать.

Наиболее вероятным сценарием атаки является создание для нее специальных открытых wi–fi сетей. Даже зная о небезопасности подключения к публичным wi–fi сетям, пользователи полагают, что HTTPS–соединение обеспечивает надежную защиту. Но это не так. При подключении пользователя к подобной сети ее оператор в состоянии направлять в ответ на запрос браузера вредоносный файл автоматической конфигурации (PAC). Это происходит еще до установки HTTPS–соединения, таким образом, в дальнейшем оператор получает информацию обо всех URL–адресах, посещаемых в ходе веб–сессии.

Атакующий не в состоянии перехватывать или изменять сам зашифрованный веб–трафик, но и доступ к информации об URL–адресах несет в себе серьезную угрозу. Так, многие популярные облачные сервисы (например, Google Docs или Dropbox) для аутентификации пользователей направляют им цифровые токены, включенные непосредственно в URL–адрес. Ту же практику задействуют и многие механизмы замены паролей. Очевидно, что доступ злоумышленников к URL–адресам в этих случаях чреват самыми серьезными неприятностями. Опасность угрожает пользователям практически всех существующих браузеров и операционных систем Mac, Windows и Linux.

Подробная информация о механизмах организации подобных атак будет представлена специалистами компании SafeBreach на следующей неделе в ходе конференции Black Hat security в Лас–Вегасе.

Источник: netoscope.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

В Малайзии открылся штаб глобальной интернет-полиции

Бороться с киберпреступностью на глобальном уровне будет новый Центр по наблюдению за угрозами в Интернете, который недавно открылся в Малайзии. дальше »

Sony Pictures начала переговоры о показе фильмов на YouTube

Представители Sony Pictures подтвердили факт переговоров, но не раскрыли деталей и не сообщили, на какой они стадии. дальше »

Новые онлайн-сервисы IBM для бизнеса

Корпорация IBM планирует принять активное участие в конкурентное борьбе с Google и Microsoft за лидерство в сфере онлайновых сервисов. дальше »

Firefox стал самым популярным европейским браузером

На прошлой неделе впервые за последние годы Microsoft уступила лидерство на европейском рынке браузеров. дальше »

Медведев призвал следить за иностранными вложениями в Рунет

Медведев подчеркнул, что Сеть обладает и «разрушительным потенциалом». С ее помощью можно не только поддерживать конструктивные инициативы, но и при желании нагнетать напряженность. дальше »

ЕС: каждый шаг в Интернете запишут и сохранят

Европейские интернет-провайдеры с 6 апреля 2009 года будут хранить данные о сетевой активности своих клиентов. дальше »

В мае стартует конкурс на лучший домен верхнего уровня

Информационный интернет-портал Domain News сообщил о том, что в мае стартует конкурс на лучший gTLD верхнего уровня. дальше »

Открылся онлайновый магазин приложений BlackBerry App World

Канадская компания RIM сообщила о запуске BlackBerry App World — интернет-магазина приложений для смартфонов BlackBerry. дальше »

Oбъем сетевого трафика в Швеции сократился на треть

1 апреля, в первый день после вступления в Швеции в силу антипиратского закона IPRED, объем сетевого трафика в стране сократился на 30%. дальше »

Журналисты узнали о планах Google по покупке Twitter

Компания Google намерена купить микроблогерский сервис Twitter, сообщает TechCrunch со ссылкой на информацию, полученную из собственных источников. дальше »