vida ho chlapce, prece jen k necemu je, utok odrazen :)
Názory k článku
TabNabbing krade přihlašovací údaje nepozorným
Re: NoScript
celé vláknoÚtok odražen, ale jen proto, že je příklad kvůli jednoduchosti psán na použití javascriptu. <b>Všechny komponenty</b> popisovaného útoku lze poměrně snadno realizovat i zcela bez skriptování. NoScript tedy nejenže nepomůže, ale dokonce uškodí, protože ukolébá uživatele ve falešném pocitu bezpečí (jak dokazujete vy i první odpovídající na vás).
Re: NoScript
celé vláknojednoducha rada..vzdy nez se nekam budu prihlasovat zkouknu url..bohuzel jsou tu ale i lamy a tem pomuze leda to co jsem tu napsal ale za predpokladu ze by to bezelo v 8 ve zpravach na nove :)
Re: NoScript
celé vláknoBohužel jde otevřít nové okno bez adresního řádku a běžný BFU adresu nemůže zkontrolovat. Vím že teď nemluvím o tabu ale o novém okně. Na druhé straně, co brání tomu otevřít v tabu správnou adresu a nad prohlížečem otevřít okno s falešným obsahem, které překryje původní obsah :-(
Re: NoScript
celé vláknoHmm.. jak?
zjištění historie – bez problému.
ale měnění DOM? Tam si (kromě bugů v prohlížeči) nevím rady
Re: NoScript
celé vláknoProč by měl útočník měnit DOM? Pro dosažení takřka stejného efektu mu stačí META HTTP-EQUIV=„refresh“ s rozumně dlouhou dobou do refreshe. Naopak to ještě bude mít výhodu, že browser změněnou stránku zvýrazní, protože se změnila – uživatele to ještě dál přesvědčí o tom, že byl prostě odhlášen po delší době nečinnosti…
Re: NoScript
celé vláknoJediný problém je v tom že tento způsob refreshe nemá šanci ověřit že se uživateli stránka nepřesměruje do háje ve chvíli kdy na ni zrovna kouká.
Re: NoScript
celé vláknoAno, to je pravda. Ale pokud bude refresh dostatečně dlouhý (hodina, dvě, …), má velkou pravděpodobnost, že si toho uživatel nevšimne
Re: NoScript
celé vláknoNestačilo by <meta http-equiv="refresh" content="34;url=http://example.com/falesny_facebook">?
Re: NoScript
celé vláknoTento „refresh“ sa dá vo Firefoxe jednoducho zakázať. http://i5.photobucket.com/albums/y159/twilight7609/screenshot_1.jpg (tretie zaškrtávatko zhora).
Re: NoScript
celé vláknoJasně.. Byli jste o 5 minut rychlejší než já…
NoScript se samozřejmě brání a vydal jeden z jeho nespočetných update. (-;
Re: NoScript
celé vláknoZjištění historie bez problému? To nejde ani s javascriptem, jde se jen v historii posouvat.
https://developer.mozilla.org/en/DOM/Manipulating_the_browser_history
Sakra, v HTML5 půjde javascriptem historii měnit (!!!). Někdo by jim měl vysvětlit, že je to bezpečnostní díra jak prase.
Re: NoScript
celé vláknoI když pokud se bude uživatel vždycky dívat na URL, tak to nevadí. To se ale čekat nedá, lidi se dají lehce poplést.
Re: NoScript
celé vláknoVe článku je odkazován můj článek ukazující, jak detekovat historii i bez javascriptu a v každé verzi HTML.
Re: NoScript
celé vláknoAha, jo, máš pravdu, zjistit o URL, jestli je v historii, jde requestem na obrázek z CSS. To mě nenapadlo. Není to ale úplně to samé jako kdyby si skript mohl vypsat URL v historii jak jdou za sebou – to by bylo horší; jde prostě (s JS i bez něj) zjistit, jestli mám konkrétní URL někde v historii, nebo ne.
Re: NoScript
celé vláknoto je hezky, ze mas patent na rozum …
https://addons.mozilla.org/en-US/firefox/addon/722/
v 1.9.9.81
+ Experimental blocking of page refreshes happening inside untrusted
unfocused tabs, should provide protection against Aviv Raff's scriptless
„tabnabbing“ variant. Enabled by default, can be controlled through the
noscript.forbidBGRefresh about:config integer preference:
0 – no blocking
1 – block refreshes on untrusted unfocused tabs
2 – block refreshes on trusted unfocused tabs
3 – block refreshes on both trusted and untrusted unfocused tab
Address patterns matching pages which shouldn't be affected can be
listed in the noscript.forbidBGRefresh.exceptions preference
Re: TabNabbing krade přihlašovací údaje nepozorným
celé vláknojsem v klidu. v chrome nejede ani skript, který zjišťuje, kde jsem byl, ani demo tabnabbingu.
Re: TabNabbing krade přihlašovací údaje nepozorným
celé vláknoOpět falešný pocit bezpečí: I Chrome je útokem napadnutelný. Akorát je zřejmě demonstrační stránka špatně napsaná.
Re: TabNabbing krade přihlašovací údaje nepozorným
celé vláknook, takže pokud vezmu argumentaci o falešném bezpečí za výchozí, tak vlastně jediná správná odpověď je zavést certifikaci stránek a kontrolní ministerstvo Internetu, které bude ručně ověřovat identitu autora a současně bude mít možnost nebezpečné stránky blokovat
… nebo je to jinak?
Re: TabNabbing krade přihlašovací údaje nepozorným
celé vláknoPro začátek by stačilo, kdyby uživatelé kontrolovali adresy stránek, na kterých zadávají hesla. Ale to certifikační ministerstvo je skoro určitě jednodušší, rychlejší i spolehlivější.
Re: TabNabbing krade přihlašovací údaje nepozorným
celé vláknoNikoliv. Nikdo přece neříká, že nebezpečí je nutné eliminovat. Stačí o něm šířit osvětu. Již v dětství vás pravděpodobně poučili, že skokem ze střechy si můžete ublížit. Nebo jste zastáncem toho, že je potřeba navrhovat domy tak, aby se při skoku ze střechny nikomu nemohlo nic stát? Já jsem zastáncem osvěty – skok ze střechy může zabít, horké nápoje mohou popálit, řetězová pila řeže dřevo i nohy, soustruh má dost síly nejen na řezání železa, ale i na trhání kusů masa, bez přístupu vzduchu se lidé dusí, páka je úžasná věc a i s malou silou se pak dá ustřihnout prst, spolknutý hřebík může zabíjet,… vyzrazený pin může skončit krádeží peněz, ukradené heslo může skončit ztrátou peněz nebo emailového účtu atd.
Re: TabNabbing krade přihlašovací údaje nepozorným
celé vláknoPredpokladam, ze by stacilo nainstalovat si do FF WOT (existuje tusim i pro Chrome). Neni to sice na 100%, ale existuje sance, ze se pochybne stranky dostanou velice rychle do databaze.
Re: TabNabbing krade přihlašovací údaje nepozorným
celé vláknopromiň, ale na tabblbing může naletět jen idiot, stejně jako v ostatních podobných případech.
Re: TabNabbing krade přihlašovací údaje nepozorným
celé vláknoBohužel této definici idiota odpovídá příliš mnoho lidí.
Re: TabNabbing krade přihlašovací údaje nepozorným
celé vláknoano, to ti jeste porad nedoslo ze lide s tzv. prumernou inteligenci jsou casto NAPROSTA hovada ?
asi jsem divnej
celé vláknoAsi jsem divnej, ale nikdy mě nenapadne (s výjimkou vyhledávačů) vyplňovat něco do jiného formuláře, než toho, který jsem právě teď dostal http spojením.
Tedy, pokud bych např. při prohlížení tabů narazil na přihlašovací formulář GMail (jako, že GMail nepoužívám), tak ho automaticky zavřu. A kdybych se zrovna opravdu potřeboval přihlásit, tak ho stejně zavřu a znovu načtu v novém tabu. Dělám to tak už čtrnáct let (tedy, dříve samozřejmě s okny, taby nebyly).
Re: asi jsem divnej
celé vláknoDíky za upozornění.
V rámci omezení recyklace tabů ( s cílem zisku pocitu falešného soukromí ) se snižuje i riziko této novinky.
Asi přepnu otevírání tabů ve FF do stavu co byl v 3.5 (nové taby úplně nakonec)
Pak je jakýkoliv přihlašovací formulář co „přijede z prava“ podezdřelý.
korekturka
celé vláknopersonifikovat != personalizovat
Ani s javascriptem nefunguje
celé vláknoDemonstrační kód na jsfiddle vyplivne dialogové okýnko
"The page at http://fiddle... says:
OK"
a po odkliknutí mi to ukáže jen nějaký javascriptový zdroják.
Ta „falešná“ stránka Rootu pořád ukazuje Root a navíc je tam zřejmě natvrdo tmavý skin.
Re: Ani s javascriptem nefunguje
celé vláknoTa falešná stránka Rootu budu pořád ukazovat Root, dokud se na ni někdo kouká.
Jak to říkala moje babička.. hlídaná květinka nevykvete ? tak nějak,
Je nutno přejit na jiný tab a chvíli na něm počkat, tab s Rootem se změní na Facebook. Asi natvrdo, protože tam jsem nikdy nebyl. :-D
Re: Ani s javascriptem nefunguje
celé vláknoTo jsem pochopila, že mám přejít na jiný tab. Ale ta falešná stránka zřejmě nějak poznala, že stále upřeně pozoruju její tab, jestli se tam změní ikonka, a dala si pozor. ;-)
Re: Ani s javascriptem nefunguje
celé vláknoTak teď jsem to zkusila znovu a zafungovalo to, ale prve tam byl opravdu pořád root.
Re: Ani s javascriptem nefunguje
celé vláknoJo, poznala. To jde udělat javascriptem. Bez skriptů to nejde.
Re: Ani s javascriptem nefunguje
celé vláknoZajímavé. Moje 20letá dcera má podobnou zkušenost. Stránky ji sledují, jestli ona je sleduje … a podle toho mají proměnlivé chování. Ale stává se jí to jen pod windows. To bude nějaká anti-MS aura. :-D
Re: TabNabbing krade přihlašovací údaje nepozorným
celé vláknoZajimave. To asi bude masakr, jestli se to rozsiri!
V Chromiu ani Konqueroru to nefunguje
celé vláknoV Chromiu ani Konqueroru nefunguje ani ten CSS útok (i když těsně před tím navštívím root.cz, nenajde to žádnou návštěvu) ani samotný tabnabbing (neaktivuje se). Takže zatím jsem v klidu :)
Re: V Chromiu ani Konqueroru to nefunguje
celé vláknoHmm, tak v Chromiu ten tabnabbing funguje, ale až na podruhé. No co, Konqueror pořád odolává :)
Re: V Chromiu ani Konqueroru to nefunguje
celé vláknoNo ja mam Chromium 5.0.375.55 a funguje
Zaběhlé chování
celé vláknoCo se banky a emailu týká – na ně vždy chodím přes oblíbené. I když mě email nebo banka odhlásí a zobrazí znovu výzvu na heslo, vždy rovnou klikám v oblíbených, nebo rovnou zavírám tab a otevírám nový. Navíc mě trochu překvapuje, že někdo s „TabNabbing“ vůbec ztrácí čas, spíš jsem vídal stránky, které nenápadně otevřou další tab s „webmailem“, nebo ukradnou některý existující. Kupříkladu Firefox měl s tímhle před cca 2 roky problém – stránka si zjistila, zda je otevřený tab s gmailem a pokud byl, tak v něm otevřela jiný web, který se tvářil jako přihlašovací stránka gmailu. Rychlé a spolehlivější než „TabNabbing“, protože se podvodná stránka objevila v záložce, kde skutečně předtím byl gmail. Akorát si už dnes nepamatuji, zda to byl problém Firefoxu samotného, nebo nějakého pluginu na správu záložek.
Re: Zaběhlé chování
celé vláknoV situaci, kdy plně aktualizovaný Firefox se dá chybou v DOMu přimět k tomu, aby po načtení stránky spustil virus, stejně vypadají tyhle hrozby docela neškodně, spíš „teoreticky“. V době IE4 se takovým dírám mozillisti smáli a teď to mají taky.
Re: Zaběhlé chování
celé vláknoNa eBanking používám záměrně jiný prohlížeč než ten, který používám na vše ostatní. Navíc je to vždy stylem „přihlásit, zadat příkazy, odhlásit, zavřít“. Totéž se týká hlavního soukromého a pracovního e-mailu (tam jde tedy většinou o samostatný mailer, ale pokud už musím využít webové rozhraní, používám jiný prohlížeč). A tam, kde se přihlašuji v „běžném“ prohlížeči, jsou stejně nepodstatné věci jako root.cz, různá zájmová fóra, nějaké dočasné maily sloužící k registraci atd. I kdyby mi tam někdo ukradl identitu, tak ze mne maximálně udělá idiota v diskusích a to se dá přežít – koneckonců každý ho ze sebe udělá občas sám a zcela dobrovolně. ;)
Výše uvedené přitom není dáno nějakým paranoidním přístupem k bezpečnosti, ale prostou zkušeností s vlastní zapomnětlivostí, nedbalostí apod. Důležité věci tedy vždy radši dělám odděleně, soustředím se na ně a mám na ně samostatné nástroje a aplikace.
url = videt
celé vláknoVelmi zajimavy clanek. Je potreba byt na pozoru.
Nikdy jsem nechapal prohlizece, ktere defaultne skryvaji URL /myslim ze jsou to nejake pro Winmobile/.
Ja kdyz nevidim URL, pripadam si jako by mi nekdo zavazal oci!!!
Ukazkova stranka
celé vláknoSkoda, ze je na ukazkove strance pouze obrazek :)
Re: TabNabbing krade přihlašovací údaje nepozorným
celé vláknopsát o tom, že svět je plný tupých lidí snad ani nemá cenu. když naletí, tak dobře jim tak. na to, abych získal citlivé informace nepotřebuji tab-blbing, stačí se jen zeptat.
Re: TabNabbing krade přihlašovací údaje nepozorným
celé vláknoTak se me schvalne zeptejte na cislo kreditky a pristupove udaje do banky.
Re: TabNabbing krade přihlašovací údaje nepozorným
celé vláknoa k čemu mi to bude? jsou mnohem cennější údaje než tvoje kreditka, na které je pár korun.
Re: TabNabbing krade přihlašovací údaje nepozorným
celé vláknoPar korun tady, par korun tamhle… Vetsina scameru si vydelava takle a zaplati jim to luxusni faro a veskery bling.
Řešení - Login manager
celé vláknoMyslím si, že by se to dalo vyřešit nějakým „login managerem“. Jak psal v článku pan Malý, Roboform s odhalením velice pomůže. Mohlo by být zajímavé upravit správce hesel v prohlížeči tak, že pokud by detekoval přihlašovací formulář, v záhlaví by zobrazil tlačítko „Login to this page“ i když by neměl heslo ještě uložené (dělá to tak LassPass). Po kliku na tlačítko by se otevřel dialog, tam by uživatel jméno a heslo vyplnil a dialog by zajistil odeslání a přihlášení. Pak by login dialog mohl provádět analýzu:
- přihlašoval se uživatel na stránku s tímto Title? Pokud ano, změnilo se URL? Šup ven s červeným vykřičníkem
- pokud se uživatel na stránku s tímto Title nepřihlašoval žlutý vykřičníček a informací „Na tuto stránku se přihlašujete poprvé a nebo jste se možná stali cílem phishingu“
Pokud by se to uživatelé naučili používat, vyřešilo by to jak tento tabnabbing, tak i klasický phishing.
Re: Řešení - Login manager
celé vláknoNemusí to být nutně jenom přihlášení, útočník může simulovat i jiné části rozhraní webové aplikace. Další vykřičník, u kterého není hned jasné, co znamená, běžný uživatel nepochopí, bohatě stačí že musí tohle řešit u certifikátů. Prostě je potřeba řešit příčinu (stránka se může nepozorovaně změnit a vydávat se za jinou, navštívené URL se dají poznat podle barvy odkazu) a tyhle věci ošetřit.
Certifikáty má dobře vyřešené Chromium: když není cerifikát nainstalovaný, ukazuje se místo http se zeleným zámkem http červeně s červenou lebkou. Od uživatele se nedá čekat, že bude umět spolehlivě rozlišovat ze signalizace víc než zelený zámek – dobré, červená lebka – špatné. Dávat k tomu navíc vykřičník s dvěma možnými významy je pro člověka moc složitá úvaha.
Do banky se přihlašovat jedině na jejím webu (musí tam být zelený zámek) a nechodit tam přes odkazy odjinud. Pak nebude s phishingem problém.
Re: Řešení - Login manager
celé vláknoPassword managery tohle vlastně řeší. Uživatel heslo nepoužívá, uložil ho do klíčenky (takže si ho často ani nepamatuje), a tak se nemůže stát, že ho tabnabbing chytí (tam je jiné URL, tak klíčenka heslo nevydá)
kruté
celé vláknoPřed dvěma dny se mi stalo něco podobného, když jsem byl přihlášen v AdWords. Používám na Macu Chrome a čuměl sem do adressbaru, tam jiná doména a já si vůl myslel, že jde o nějaký bug :)
Díky panu Malému za napsání tohoto článku. Díky němu jsem si okamžitě změnil všechna důležitá hesla. Stejnak už to bylo potřeba :)
Ještě bych rád podotknul, že se rozhodně nepovažuju za počítačového analfabeta, ale tohle prostě člověka nenapadne. 99 procent čtenářů Rootu asi ano, ale nás smrtelníky ne, proto jej šiřte dál, mezi své méně počítačově gramotné známé.
Ještě jednou díky panu Malému.
hoax.cz
celé vláknohoax.cz
stara vec, nove honosne jmeno…
Neuplne Funkcni
celé vláknovypada to zajimave, az na to ze kdyz jsem to zkusil, tak me to preplo na login facebooku a tam jsem nikdy nebyl :-D (ani tam nemam ucet) … ale jinak dobry.. urcite by se to dalo malicko preprogramovat.. zajimava vecicka, lidska drzost nezna mezi :-) jen tak dal..

