image

Lek in IE en Firefox leidt tot phishing pop-ups

dinsdag 13 januari 2009, 15:34 door Redactie, 5 reacties

Internetoplichters zijn door een beveiligingslek in de populairste browsers niet meer afhankelijk van phishing e-mails om achter vertrouwelijke informatie te komen. De nieuwe aanval heet "in-session phishing" en maakt het mogelijk om pop-up vensters op legitieme websites te tonen. Hiervoor moeten aanvallers wel eerst de website hacken. Door het gebruik van JavaScript kan men zien of iemand is ingelogd of niet. Zo verschijnen de phishing pop-ups niet als een gebruiker nog moet inloggen, wat de aanval geloofwaardiger maakt. Ingelogde gebruikers zouden minder wantrouwend tegenover pop-ups en waarschuwingsvensters staan die van de site waarop ze bezig zijn afkomstig lijken.

JavaScript functie
Welke JavaScript functie het mogelijk maakt om te zien of iemand is ingelogd of niet willen de onderzoekers nog niet bekendmaken. Die merken op dat al eerder manieren zijn gevonden om te bepalen of iemand is ingelogd, maar die waren niet altijd betrouwbaar. De nieuwe aanval is dat wel en is te gebruiken op allerlei websites, van banken en webwinkels tot sociale netwerksites. Dat banksites ook gehackt moeten worden om de aanval te laten slagen zien de onderzoekers niet als een probleem. "Dit is geen probleem, aangezien er al meer dan twee miljoen legitieme websites door criminelen zijn gehackt en er elke dag honderden bij komen."

Het probleem in de JavaScript engine treft Internet Explorer, Firefox, Safari en Google's Chrome. Gebruikers van deze browsers krijgen dan ook het advies om netjes uit te loggen voordat ze een andere website bezoeken en op te letten voor plotseling verschijnende pop-ups.

Reacties (5)
13-01-2009, 17:10 door Necrowizard
"Hiervoor moeten aanvallers wel eerst de website hacken."

Nou, wat een lek zeg,,, als de website toch al gehackt is, is phishing ook niet meer nodig lijkt me? Je pas gewoon de inlog functie van die aan, zodat de gegevens ook naar jou server gestuurd worden
13-01-2009, 18:25 door Anoniem
"Het probleem in de JavaScript engine treft Internet Explorer, Firefox, Safari en Google's Chrome. Gebruikers van deze browsers krijgen dan ook het advies om netjes uit te loggen voordat ze een andere website bezoeken"

Ik zou ze aanraden om een andere webbrowser te kiezen.
Staat Opera in het rijtje? Nee? Opera dus! ;-)
13-01-2009, 19:42 door Anoniem
Door NecrowizardNou, wat een lek zeg,,, als de website toch al gehackt is, is phishing ook niet meer nodig lijkt me? Je pas gewoon de inlog functie van die aan, zodat de gegevens ook naar jou server gestuurd worden
Hoe ga je dan PayPal gegevens krijgen op de inlog site van bijvoorbeeld de New York Times???
14-01-2009, 04:59 door Kukel
Door Necrowizard"Hiervoor moeten aanvallers wel eerst de website hacken."

Nou, wat een lek zeg,,, als de website toch al gehackt is, is phishing ook niet meer nodig lijkt me? Je pas gewoon de inlog functie van die aan, zodat de gegevens ook naar jou server gestuurd worden

Lijkt me handig als je de link onder 'probleem' even volgt en leest. Daarin staat dat ze niet 'de website hacken' maar 'een website' (relatief willekeurig, maar liefst een waar veel mensen komen). Wat ze daarna doen is proberen een plaatje op een andere belangrijke site te laden (b.v. je bank site). Het plaatje dat ze proberen te laden staat op een plek waarvan ze weten dat je daar alleen bij kan als je ingelogd bent. Krijgen ze dat plaatje binnen, dan tonen ze je een pop-up (of een moderne variant daarvan), waarbij je denkt dat dat echt zou kunnen zijn omdat je net op die site zat...

Op slashdot zouden ze zeggen RTFA ;-)
14-01-2009, 05:08 door Kukel
Sorry, had het laatste deel van TFA nog niet gelezen ;-). De plaatjes is de voorlaatste manier (deze was al bekend, vandaar dat ik het eerst zo'n vage aankondiging vond). De nieuwe manier is niet in detail bekend. Ben wel benieuwd....

Redactie: kleine wijziging in de tekst waarbij 'de website' vervangen wordt door 'een willekeurige website' zou beter zijn. Ook ik 'of iemand is ingelogd of niet.' vervangen door 'of iemand op een andere site is ingelogd of niet'
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.