Атаки на Gmail и рассылка спама
Обсуждают вот взломы аккаунтов на Gmail. Суть такая: вдруг аккаунты некоторых пользователей гугловой почты оказались захвачены кем-то посторонним, и этот кто-то разослал по контактам из адресной книги сомнительные сообщения. При этом пострадавшие пользователи – хорошо подготовлены: используют стойкие пароли, ОС из класса Linux/Unix, по ссылкам не ходят, незнакомые файлы не запускают и так далее. То есть, выходит, что пароли у них увести сложно. Как же были вскрыты аккаунты?
Так вот среди вариантов “вскрытия” почему-то не упоминают сценарий, использующий атаку на уровне маршрутизации. А зря. Какой-нибудь “хакерский” интернет-провайдер, используя известные особенности BGP (протокол, определяющий межсетевую маршрутизацию в Интернете), может увести трафик с дата-центров “Гугла” (точнее – с определённых автономных систем) к себе. Дальше ему остаётся лишь прикинуться Гуглом и преспокойно перехватить сессии авторизации, тем более, что в таком случае можно заставить пользовательские браузеры приходить по http (вместо https, который, чисто в теории, мог бы затруднить подделку). Перехватываться будет часть глобального трафика Интернета, адресованная Гуглу, а вовсе не трафик клиентов провайдера, как можно подумать.
Подобное использование BGP уже давно не является новинкой в Интернете. Вспомните нашумевшую историю, когда пакистанский интернет-провайдер перекрыл Youtube. При этом, чисто технически, все эти “нарушения соглашений”, что с целью блокирования доступа, что с целью перехвата трафика – практически одинаковы. Более того, если особенно хорошо всё спланировать, то трафик, адресованный в чужие автономные системы, можно перехватить и слушать незаметно.
В общем, ждём новинок в обеспечении безопасности маршрутизации.
()
Читайте также:
- Продолжение истории домена "РФ" - правила не меняют
- Активация аппаратных "закладок" в вычислительных системах
- ГЛОНАСС и защищённость GPS
- Домены .RU: идентификация по паспорту и доверие
- Адреса e-mail, домены и перехват управления
- Ссылка: "Яндекс" - расширенный сбор пользовательской статистики
- DNSSEC на марше
- Генераторы случайных чисел: атаки через электропитание
- Паспортизация Рунета: сканы паспортов
- Автомобильные охранные системы - защита связи
- Ссылка: Церемония вручения призов WebHiTech и встреча ВСТ
- ICANN, правительство США и "независимость" Интернета
- Реплика: доменные аналогии
- Механические замки в будущем, продолжение
- Домен РФ, громкие обещания и альтернативный корень DNS
- Одноразовые пароли и "защищённость" от взломов
- Обнаружение "анонимных" мобильных телефонов
Кратко этот сайт характеризуется так: здесь можно узнать про технологический прогресс, Интернет, математику, авиацию, компьютеры, авиационные компьютеры, вооружения, роботов, вооружение роботов, армии мира, астрономию, космические исследования. И иногда о чём-то ещё (
.