Novo ataque em redes sociais rouba dados apenas por visita a perfil
São Francisco - Pesquisadores revelam técnica que mistura imagem e código em Java para roubar dados de usuários que visitam perfis maliciosos.
Durante a conferência Black Hat, que acontece em Las Vegas na próxima semana, pesquisadores demonstrarão um software criado para roubar credenciais online de usuários de sites populares como Facebook, eBay e Google.
O ataque se baseia em um novo tipo de arquivo híbrido que se apresenta de maneira diferente a diversos programas. Ao publicar este arquivo em sites que permitem a publicação de imagens, os pesquisadores podem driblar sistemas de segurança e dominar as contas de internautas que usem a rede social.
¨Conseguimos criar um aplicativo em Java que para todos os intentos e propostas é uma imagem¨, afirmou John Heasman, vice-presidente de pesquisa da NGS Software.
Eles chamam este tipo de arquivo como Gifar, contração para GIF e Jar, extensões que designam imagens e arquivos em Java. Na Black Hat, os pesquisadores mostrarão aos presentes como criar um Gifar, omitindo alguns detalhes chave para prevenir seu uso imediato em ataques.
Para um servidor online, o arquivo parece como um GIF. No entanto, a máquina virtual de Java do navegador abrirá como um arquivo escrito na linguagem, para rodá-lo como um applet. Isto dá ao cracker a oportunidade de rodar o código Java no navegador da vítima. Por sua parte, o navegador trata o applet malicioso como se fosse escrito pelos desenvolvedores do site.
Crackers criariam um perfil em uma rede social e publicariam o Gifar como foto padrão. A vítima seria atraída ao perfil, que forçaria o navegador a abrir o Gifar. Neste ponto, o applet rodaria no browser, dando aos crackers acesso à conta da vítima na rede social. A única exigência é a vítima estar autenticada no serviço onde o ataque foi integrado.
O ataque poderia funcionar em qualquer site que permite que usuários publiquem arquivos, de comunidades como o Flickr ao Amazon.com, afirma o grupo. Como os Gifars são feitos em Java, podem ser abertos em muitos tipos de navegadores.
Entre as prevenções para o ataque, estão medidas dos sites para filtrar arquivos publicados classificados como híbridos e mudanças feitas pela Sun no desenvolvimento do Java. Os pesquisadores esperam que a Sun corrija a falha logo após a palestra no evento.
CONTEÚDO RELACIONADO:
IDG NOW! BUSCA:
Links patrocinados
ÚLTIMAS NOTÍCIAS DO IDG NOW!:
- You Tube leva vídeos da Olimpíada a países sem direitos de transmissão
- Operadora é punida por prática de traffic shaping nos Estados Unidos
- Software para iPhone 3G tem nova versão
- TV pirata: conheça a polêmica transmissão de TV aberta pela internet
- Podcast: Microsoft não desistirá de vencer o Google em buscas
- Confira as principais atrações do FILE 2008, que estréia em São Paulo
1,5 milhão
é o numero de ameaças que as redes sociais oferecem às redes corporativas por meio de acesso dos funcionários pelo computador da empresa, afirma Trend Micro em 18 de julho.
Links patrocinados
Segurança online
Banco seguro no celular
Razões para ser paranóico
Listamos 10 razões para você ser paranóico sobre a vulnerabilidade de seus dados na web.
O iPhone 3G é seguro?
Quer um iPhone 3G? Dicas ajudam a decidir e manter aparelho seguro. Por Marcos Sêmola.
Você já pode ler as últimas notícias do IDG Now!, em qualquer lugar e qualquer momento, usando seu celular para entrar no IDG Now! WAP.


Receba notícias do IDG Now! no celular
Links patrocinados

Glog
Um, dois, três, pin!Efeito Web
Bill Gates no LinkedInSearch Now!
Os desafios e riscos da publicidade contextual










