vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner
http://www.azarask.in/blog/post/a-new-type-of-phishing-attack/

Тут вот оказыватся, придумали способ воровать пароли подменяя содержимое открытой в браузере страницы. Так что если вы открываете много-много вкладок, и забыавете про них на недели, можете нарваться.

Впрочем я всегда рекомендовал не забывать открытый браузер надолго вообще, закрывая его не реже раза в день. Ну и иметь не более 5-6 вкладок.

Date: 2014-09-11 12:35 pm (UTC)
From: [identity profile] tyrex.livejournal.com
современные браузеры будут залупаться. не вставят логин в форму, не подскажут запомненный пароль, а то ещё и заорут, мол, уверен ли ты, что надо отправлять данные через незащищённую форму?
в общем, пустые умствования.

Date: 2014-09-11 12:44 pm (UTC)
From: [identity profile] tyrex.livejournal.com
сферический пользователь в вакууме.
там действительно произойдёт разрыв шаблона, я, например, сразу начинаю разбираться, если форма логина меня не помнит, хотя обычно должна. да и на адресную строку можно глянуть.
короче, массово не прокормится, быстро закроют.

Date: 2014-09-11 12:58 pm (UTC)
From: [identity profile] inkelyad.livejournal.com
Это, кстати, один из аргументов, почему строку адреса из браузера убирать нельзя. А то что-то порываются время от времени.

Date: 2014-09-11 02:42 pm (UTC)
From: [identity profile] veldandi.livejournal.com
Вы не представляете, сколько людей понятия не имеет, что для чего эта штучка сверху.

Я сама не верила, пока не увидела, как, имея WEB-адрес, открывают сайты через поиск maps.google.com по названию фирмы.

Date: 2014-09-11 06:33 pm (UTC)
From: [identity profile] qkowlew.livejournal.com
Да, это массовый идиотизм, я его встречаю ежедневно.

Date: 2014-09-11 03:40 pm (UTC)
From: [identity profile] elvit.livejournal.com
Поэтому, кстати, не хочу возвращаться на Оперу, которая скрывает часть урла. Приходится делать лишний клик, когда его бывает нужно уточнить... беееесит.

Date: 2014-09-12 09:40 am (UTC)
From: [identity profile] rainy-sunny.livejournal.com
Там эта фигня в настройках отключается, если что.

Date: 2014-09-11 04:07 pm (UTC)
From: [identity profile] bookmist.livejournal.com
Как будто текст в ней нельзя сменить. (address bar spoofing)

Date: 2014-09-11 01:27 pm (UTC)
From: [identity profile] salas.livejournal.com
А пароли современные браузеры норовят вставлять, ориентируясь на имена полей формы.
Именно пароли, а не обычные (открытые) текстовые поля?

Date: 2014-09-11 05:51 pm (UTC)
From: [identity profile] avnik.livejournal.com
Вот подстановка логинов/паролей таки смотрит на домен

Date: 2014-09-11 12:40 pm (UTC)
From: [identity profile] Шура Люберецкий (from livejournal.com)
> не вставят логин в форму, не подскажут запомненный пароль

Это кто-то заметит?

> через незащищенную форму

В смысле, без https? Так его, спасибо гуглу, прикручивают все и везде, да и не так это сложно.

Date: 2014-09-11 12:45 pm (UTC)
From: [identity profile] tyrex.livejournal.com
ну, я замечаю. у меня нет оснований считать всех людей глупее себя.

Date: 2014-09-11 12:49 pm (UTC)
From: [identity profile] Шура Люберецкий (from livejournal.com)
Всех - не надо. Для успешности фишинга достаточно, чтобы таких "глупых" нашлось просто достаточное количество.
From: [identity profile] tyrex.livejournal.com
0. как-то попали на основной сайт, который не гугль и не яндекс и даже не лентару.
1. глупые
2. сутками держат десятки открытых закладок
3. не закроют сразу эту вкладку по причине, что им туда сейчас не надо

очень растянутый во времени процесс сбора. велик шанс, что его прервут жалобой на взлёте.
From: [identity profile] Шура Люберецкий (from livejournal.com)
Ну вот коммент выше показывает, что "глупых" довольно много.

Вот растянутость по времени - тут соглашусь, плюс усложнение процесса - так что увеличить дробь "произведенные товарыналовленные пароли/затраченный труд" этим методом может и не удасться.

Date: 2014-09-11 12:51 pm (UTC)
From: [identity profile] inkelyad.livejournal.com
Это кто-то заметит?
Разумеется, поскольку сам пользователь пароля совершенно не помнит. В результате он просто войти не сумеет.

Date: 2014-09-11 12:43 pm (UTC)
phd_ru: (Default)
From: [personal profile] phd_ru
Закрывать не ЧАЩЕ раза в день?!

Date: 2014-09-11 01:22 pm (UTC)
From: [identity profile] themalcolm.livejournal.com
А если у меня открыто двадцать вкладок, и я их все посещаю два-три раза в день минимум, а бывает и по пятнадцать раз на дню?

Date: 2014-09-11 02:10 pm (UTC)
From: [identity profile] themalcolm.livejournal.com
Ну так с этой точки зрения лучше вообще ни одной вкладки открытой не держать, а только закладки. Чем пять-шесть лучше двадцати, при одинаковой частоте доступа?
Вот только по кликам оно неэкономно. И чем больше сайтов ежедневно посещаешь, тем более неэкономно.
Edited Date: 2014-09-11 02:11 pm (UTC)

Date: 2014-09-11 02:12 pm (UTC)
From: [identity profile] mc6312.livejournal.com
Не обязательно, если там жабоскрип крутится. Веб-морды почты гугля/яндекса/... сами себе новые письма проверяют и т.п.

Date: 2014-09-11 02:46 pm (UTC)
From: [identity profile] themalcolm.livejournal.com
Ещё, кстати, есть то соображение, что когда ты посещаешь много сайтов - про один можешь элементарно забыть. Со мной это было: несколько месяцев хотел сыграть в мафию, заглядывал на соотвествующий сайт каждый день - потом, при перезагрузке системы, вкладка вылетела - запамятовал - потом когда пришёл, крайне неприятно.
Висящая вкладка служит напоминанием.

Date: 2014-09-11 06:19 pm (UTC)
From: [identity profile] nicka-startcev.livejournal.com
вот кстати да.

а "держать не более 5 вкладок", "перезапускать броузер не реже раза в день" - это от убогости и кривизны современных броузеров, которые то падают то текут. плюс, такой подход стимулирует авторов броузеров игнорировать эти проблемы, занимаясь вместо них чем-то другим.

еще плюс вкладки перед закладкой - ее можно ОДИН РАЗ отмотать до нужного места, выбрать какие-нибудь irf1234 и отключить показ irf666-740, итп. а с закладкой это придется делать каждый раз.

Date: 2014-09-11 07:02 pm (UTC)
From: [identity profile] nicka-startcev.livejournal.com
>Просто не надо оставлять недоделанного.

нельзя браться за дела, которые не сможешь сделать за день. так?

>бумажки с поверхности стола полезно тоже полезно перед уходом с работы раскладывать по ящикам

каждый вечер убирать, каждое утро доставать и раскладывать в том же порядке, тратя на это время и голову. очень странная идея для специалиста по упрощению/автоматизации.

>и запирать на ключ.

компьютер от офисного стола тем и отличается, что его можно закрыть на ключ одним движением без проделывания мартышкиной работы сначала "переложить в ящики", а потом "разложить обратно".

>А привычка людей не закрывать браузеры провоцирует авторов браузеров не делать в них систему запоминания текущей позиции

странно. насколько помню, всякие либру и прочие книжные сайты обычно помнят правильно даже после перезапуска броузера, если он был корректно завершен, а не упал насмерть.

Date: 2014-09-11 01:38 pm (UTC)
From: [identity profile] otstavnov.com (from livejournal.com)
На мой взгляд, рекомендация не к месту.
Правильная рекомендация все же: вводя пароль, всегда смотреть, на каком сайте ты его вводишь.

Date: 2014-09-11 01:50 pm (UTC)
From: [identity profile] otstavnov.com (from livejournal.com)
Хм, только что обнаружил, что Iceweasel (32.0, Debian-AMD64) перестал выделять цветом аутентифицированный домен в строке URL.

Date: 2014-09-11 02:35 pm (UTC)
From: [identity profile] otstavnov.com (from livejournal.com)
Это вот это свойство называлось EVA?
А мне нравилось. Смысл же не в том, что оно показывало факт соединения по https, а в том, что показывало имя, на которое выписан сертификат ключа.

Date: 2014-09-11 04:03 pm (UTC)
From: [identity profile] inkelyad.livejournal.com
Почему называлось? И сейчас есть. Только это достаточно дорого, такой сертификат себе сделать. Но некоторые пользуются. Скажем, главная страница PayPal вполне себе пишет, что это именно PayPal.

Date: 2014-09-11 04:12 pm (UTC)
From: [identity profile] otstavnov.com (from livejournal.com)
А, понял, "Гуглу" не по карману. :) Я просто никогда не пользовался их Web-интерфейсом к почте, и не знал, есть ли.

А почему то же самое не показывать по всем именным сертификатам?

Date: 2014-09-11 02:13 pm (UTC)
From: [identity profile] qkowlew.livejournal.com
мне доводилось разгребать последствия этого типа атак еще в эпоху, когда табов не было ни в одном браусере. Но сейчас при большом числе табов у узера стало опаснее, да.

Date: 2014-09-11 02:57 pm (UTC)
From: [identity profile] begundan.livejournal.com
Мой AVG вроде поймал. Да и понятно, что "закрывайте вкладки", "не имейте запоминающиеся пароли" - все это советы для тех, кому действительно есть что терять. А для обычных людей ежедневное удобство важнее, и развиваться должны браузеры а не люди.

Date: 2014-09-12 08:05 am (UTC)
From: [identity profile] nathoo.livejournal.com
Фишка в том, что переход из категории "обычные люди" в категорию "люди, которым есть что терять" происходит как правило ВНЕЗАПНО (и зачастую вообще незаметно для переходящего), а безобразные привычки остаются. Посему, информационной гигиене надо учить с детства, как руки мыть.

Date: 2014-09-11 07:15 pm (UTC)
From: [identity profile] eugenebo.livejournal.com
Всё правильно. Только маленькая поправка. Атаке уже лет 6 как. Её просто, как бы это сказать, популяризовали )

Date: 2014-09-12 04:49 pm (UTC)
From: [identity profile] city-rat.livejournal.com
Если пароли вводить через секьюрное приложение - как эта атака может повредить?

Опять неуловимый Джо...

Profile

vitus_wagner: My photo 2005 (Default)
vitus_wagner

January 2026

S M T W T F S
     1 2 3
4 5678910
11121314151617
18192021222324
25262728293031

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 7th, 2026 05:06 pm
Powered by Dreamwidth Studios