Home Nieuws Beveiliging Phishing URL Weakness!
Editorial
Nu er een golf nieuwe software over de mensheid uit gestort gaat worden, niet alleen door Microsoft, maar ook door de Open Source Software groep, Mozilla en anderen, zullen wij extra aandacht besteden aan deze nieuwe producten. Wij zullen met name focussen op ernstige gebreken en nieuwe -het leven aanzienlijk veraangenamende- features en navenante voordelen, alwaar wij onze bezoekers regelmatig kond van zullen doen.
N.B.: Wij vragen onze bezoekers zich te registreren via het login menu in de rechterkolom.
Een groeiend aantal artikelen zullen wij alleen specifiek ter beschikking stellen aan klanten van theHelpdesk.nl en aan onze geregistreerde bezoekers binnen de Registered User Section en het afgeschermde gedeelte van HackersWorld (full disclosure exploits). (te bereiken na registratie en/of login)
|
Written by Administrator
|
|
Sunday, 17 September 2006 |
In een artikel in o.a. New Scientist werden wij geattendeerd op een andere nieuwe vorm van phishing.
AS IF "phishing" emails weren't already hard enough to spot, imagine hackers being able to discover which websites you visit and using this information to personalise their bogus messages. They could then send you a phishing message purporting to be from your own bank, asking you to hand over sensitive information.
This is possible, Markus Jakobsson and colleagues at Indiana University in Bloomington have discovered, because of a flaw in the way websites talk to browsers. They are urging banks and other e-commerce firms to make changes to their sites to make such snooping more difficult.
The vulnerability exploits a file that all browser software uses to store the URLs of recently visited web pages. The file can be queried by websites to check whether the user has previously visited a particular web page. Now Jakobsson has discovered a way in which this feature could be exploited by phishers.
The phisher would begin by spamming thousands of users with emails containing an alluring link which in fact points to a URL on the phisher's server, each recipient getting a link to a URL unique to them. When someone clicks through to the URL on this link, the server then queries that user's browser history. If the history contains the web page of an online bank or e-commerce site, the server redirects the browser to another URL on the phisher's site, sending them to a particular URL for each e-commerce site.
From the hits these URLs receive, the phisher will then know which users have previously accessed which particular e-commerce site. The phisher will already know from the first click-through which email address is associated with which user, and so will be able to send an email appearing to come from an e-commerce site the recipient actually uses, asking for personal information such as login details.
Jakobsson has now come up with countermeasures, which he is announcing at the World Wide Web conference in Edinburgh, UK, on 26 May. He recommends that banks and other e-businesses give each user a secret URL for their online banking, which the phisher will not be able to identify by querying browser histories. He also suggests that banks inject the URLs of all other banks into their users' browser histories when their sites are visited, to disguise which ones are regularly accessed by that user.
Jakobsson's discovery may have revealed another opportunity. Aaron Emigh, a security consultant at Radix Labs in Incline Village, Nevada, says that news websites and advertisers could use information gleaned from browser histories to direct people to the most relevant news stories or ads.
|
|
Last Updated ( Monday, 09 October 2006 )
|
|
Over deze Website
Zowel deze NIEUWS site als het bijbehorende eZine zullen voor een groot deel, qua inhoud, bestuurd kunnen worden door onze klanten en de bezoekers van onze website(-s).
Wij nodigen U dan ook uit, op dit moment nog via e-mail,
This e-mail address is being protected from spam bots, you need JavaScript enabled to view it
, om de voor U interessante onderwerpen aan te melden. U kunt hierbij denken aan de vaste rubrieken op beveiligingsgebied, onderzoek en technologie (zowel fundamenteel als toegepast onderzoek), waarschuwingen uit de praktijk. Daarnaast kan men denken aan, bij voorbeeld, uitleg van bepaalde zaken, zoals protocollen, technieken, methodieken, maar ook commentaren op ontwikkelingen e.d.
Als onze klanten en bezoekers zelf ook een bijdrage willen en kunnen leveren, worden zij hiertoe hartelijk uitgenodigd. Het delen van kennis, zowel vanuit een professioneel-, als een gebruikersperspectief, is de missie van deze nieuwsvoorziening.
Het e-Zine zal maandelijks worden toegezonden aan de klanten van theHelpdesk.nl en aan geregistreerde bezoekers van deze website. Daarnaast kunnen zij Alerts en Waarschuwingen verwachten, buiten de reguliere verzending van het e-Zine om, indien het nieuws dit nodig mocht maken.
News Feeds / Syndication / links.
Wij hebben als extra service aan onze bezoekers besloten de syndication e/o news feeds aanzienlijk uit te breiden.
Ook het aantal overige news feeds en links zal in de nabije toekomst aanzienlijk worden uitgebreid. Voorts verwachten wij op grond van de binnengekomen e-mails binnenkort een aantal rubrieken toe te kunnen voegen.
|
|
|