קטגוריה: אבטחת מידע

שתי חדשות קטנות עבור בעלי אייפון

(לקרוא בטון של טיפה שמחה לאיד למרות שאפילו לי לא ברור מאיפה זה בא)

  1. אתם פורצים את האייפון בכדי להתקין תוכנות שלא דרך החנות של אפל, ואתם מתקינים שרת SSH על המכשיר מומלץ בכל לב לשנות את הסיסמאות, אחרת עשוי לקרות דבר כזה וסביר להניח שאפילו יותר גרוע.
  2. גם לאייפון יש רוגלות שנמכרות בחנות של אפל, למרות שלא ממש ברור לי מה כבר אפשר לעשות עם מספר הטלפון של המכשיר.

אני מניח שכרגע האייפון הוא פשוט המטרה הגדולה ביותר בשוק של ה"טלפונים החכמים". מענין כמה זמן יקח עד שנשמע סיפורים דומים על האנדרויד. אני בינתיים אמשיך להסתובב עם פלאפון פשוט ונטבוק….

זה פשוט לא בטוח להשתמש ברשתות "ציבוריות" אפילו כאשר ניגשים לאתרים המוגנים על ידי SSL

אחרי הרבה זמן שלא הייתי שם, אתמול יצאתי לעבוד קצת בקפה הנרייטה*. פתחתי את המחשב, התחברתי לרשת, ולאחר שעברתי ב"דף נחיתה" מטופש גלשתי לאתר כלשהו. הייתי די בהלם כאשר ראיתי שאת ראש האתר מעטר באנר של המסעדה, דבר שלא יצא לי לראות ולשמוע עליו יותר מ5 שנים לפחות. הסתקרנתי מאוד ובדקתי את קוד הHTML. תוך מספר שניות היה לי ברור שמדובר בהזרקת קוד שמתבצעת על ידי הנתב האלחוטי לתוך הדף שמתקבל מהאתר, ובאותו רגע כמעט קמתי וברחתי מהמקום.

גם אם אנשים מקבלים בתור הנחת עבודה שכאשר הם עובדים דרך רשת פתוחה, כל המידע שהם שולחים באופן לא מוצפן נגיש לבעל הרשת, עדיין הם מצפים שהצפנה תגן עליהם, אבל הזרקת קוד משנה את כל חוקי המשחק.

בהנרייטה בסך הכל מזריקים באנר, אבל באותה צורה יכלו להזריק קוד javascript שקורא את שם המשתמש והסיסמא גם מדפים המוגנים בSSL ושלח אותם לנתב דרך פניה לכתובות מיוחדת או על ידי הוספת פרמטרים לכתובת שאליה נשלחת טופס הכניסה לאתר. למעשה יכול להיות יותר גרוע ומאחר שאני כבר בתוך האתר, הקוד שמוזרק "יעזוד" לי לבצע כל מיני העברות כספים לאנשים שממש זקוקים להם.

הבעיה היא שלמרות שמתקפות נגד SSL ברשת ציבורית, כמו הרעלת DNS, היו ידועות מזמן, הן דרשו מעט תחכום והבנה. הזרקת קוד מורידה את סף הידע הדרוש לרמה של ילדי סקריפטים**.

בכל פעם מחדש מפחיד אותי לחשוב על כמות האנשים שניגשים לחשבון הבנק שלהם מבתי קפה ומקום העבודה…. לא הגיע הזמן שהבנקים הישראלים יקחו את נושא אבטחת המידע טיפה יותר ברצינות?

*ארלוזורוב פינת הנרייטה סולד קרוב לדרך נמיר בתל אביב, למי שממש מתענין, מקום ממש נחמד לטעמי.

** ילדי סקריפטים הוא מינוח שמתיחס לאנשים שאין להם את היכולת הטכנית למצוא פרצות אבטחה בעצמם ומה שהם עושים הוא פשוט שימוש בסקריפטים שהם מוצאים ברשת, הרבה פעמים בלי להבין אותם.

כדאי לשדרג את הוורדפרס שלכם

מסתבר שביום האחרון נוצלה פרצת אבטחה בגרסאות ישנות של וורדפרס להגדרת משתמש בעל הרשאות אדמין. משום מה תוך כדי הפורץ הרס את הקישורים אחרת זה בטח לא היה מתגלה… פרטים אצל לורל.

בכל מקרה אני מקווה שיש לכם גיבוי אוטומטי ….