A Google webes alkalmazásait használó netezőket könnyebb becsapni (és ezzel hozzáférni accountjukhoz), mint eddig gondoltuk volna. Nincs más dolgunk, mint egy egyszerű frame injectionnel olyan oldalt mutatni a netezőnek, ami megszólalásig hasonlít (screenshot) a Google valamelyik hivatalos belépőoldalára.
Oké, mondhatnánk erre, hogy ez egy egyszerű phising technika. Ismerjük már jóideje. Meg kell nézni a böngészőben az oldal címét, és máris kiderül a trükközés. Csakhogy, ha az előbb belinkelt oldalon megnézzük a címsort, a következőt láthatjuk: "http://mail.google.com/imgres?imgurl..."
Ennek oka, hogy a Google webes alkalmazásai - az alkalmazásközi megoszthatóság miatt - számos aldoménen elérhetők. Például a Google News nem csak a hagyományos news.google.com-ról hívható be, hanem a http://maps.google.com/news?sa=N&tab=ln címről is. (A fenti, Gmail-belépőoldalnak látszó weboldal valódi helye pedig ugye a Google Pages alatt van.)
A problémáról Aviv Raff és Adrian Pastor blogjában lehet olvasni részletesebben.
Lángos 2008.10.11. 21:56:16
De az biztos, hogy a paranoia ilyen tekintetben ésszerű és inkább túlzásba kell vinni, semmint félvállról venni a veszélyt... én például, ha a gmail kacifántos és szokatlanul zagyva oldalcímmel fogad, inkább beírom újra a gmail.com címet.
Cirka fél másodperc alatt beírja az ember - de nem kell soha aggódnia hogy ilyen módon fognak majd adatpecázni tőle. :)
Charybdis 2008.10.11. 22:01:25
Tehát ez ellen a jelszókezelő sem véd... És ha a felső frame láthatatlan lenne (ezt meg lehet csinálni), akkor aztán nagyon durva lenne.
hírbehozó · https://webisztan.blog.hu/ 2008.10.11. 22:05:26
lvnte (törölt) · http://lvnte.blogspot.com 2008.10.11. 22:18:41
persze ha nem saját gépről jelentkezek be, lehet hogy simán bedőlnék. :/ ezentul figyelek.
Sunabouzu 2008.10.11. 23:23:21
goaista 2008.10.12. 00:04:14
kino 2008.10.12. 02:13:55
gravi_t 2008.10.12. 09:51:14
gravi_t 2008.10.12. 09:52:04
sanya18 2008.10.12. 10:23:31
rendezvényszervező · http://rendezvenyszervezo.blog.hu/ 2008.10.12. 10:36:06
hírbehozó · https://webisztan.blog.hu/ 2008.10.12. 11:19:10
atleta.hu · http://www.atleta.hu 2008.10.12. 13:44:39
Charybdis: > Hú bazze, ez még a jelszókezelő progimat is megtévesztette:
> Kitöltöltette a belépő formot (de nem küldtem el)!
Milyen program az? Dobd ki, tul okos akart lenni :). Valoszinuleg az oldal es nem a frame URL-jet nezte. Egyszer en is csinaltam egy jelszokezelot, hogy demozzunk valamit, es ott azt a megoldast valasztottam, hogy a form post URL-t hasznaljuk a jelszomezo azonositasara. Ha jol lattam, akkor a firefox beepitett megoldasa nem ezt csinalja, es ez eleg erthetetlen, pedig hat pont ez az egy dolog azonositja be a jelszot, amit hasznalni kell.
> Tehát ez ellen a jelszókezelő sem véd...
A FF siman nem tudja, hogy mit kezdjen vele, milyen jelszoval kene belepni. Ismeretlen oldalnak latja.
> És ha a felső frame láthatatlan lenne (ezt meg lehet csinálni),
> akkor aztán nagyon durva lenne.
Nem lehet megcsinalni, mert az oldal (igy a frame kiosztas) a google-tol jon, az meg pont a trukk lenyegi eleme. Vagyis gugliek tudnak csak megcsinalni :).
T@Z 2008.10.13. 09:21:55
moli 2008.10.13. 10:23:24
törölt-felhasználó (törölt) 2008.10.16. 22:29:23
Egyébként legyen mindenki nyugodt, attól hogy a jelszót nem küldöd el, még megszerezhetik, csak mert beírod a formba. Volt is erről cikk, amikor minden olyan böngésző érintett volt, ahol így működik a jelszókezelő: IE, Firefox) és kivéve az Opera volt védett, ami nem tölti ki a formot, csak mikor megnyomod a Ctrl+Entert, ezzel együtt belépsz.
Asszem myspace-es csalás volt.