Хакеры украли письма с Hotmail благодаря ошибке на сайте Microsoft

Discussion in 'Мировые новости. Обсуждения.' started by Suicide, 26 May 2011.

  1. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    [​IMG]

    Благодаря ошибке на сайте Microsoft, преступникам удалось воровать письма с аккаунтов Hotmail в течение целой недели.

    12 мая компания Trend Micro обнаружила сообщение, отправленное на ящик жертвы из Тайваня. Сообщение выглядело как уведомление от FaceBook. Письмо предупреждало жертву о том, что кто-то получил доступ к её аккаунту на FB.
    На самом деле, в письмо был внедрен скрипт, который затем пересылал хакерам все e-mail`ы жертвы.
    Чтобы скрипт сработал, было необходимо, чтобы жертва была залогинена в свой аккаунт на HotMail. Скрипт запускался даже при обычном предосмотре содержания письма.
    Атака оказалась удачной, потому что на сайте Microsoft имела место общая ошибка веб-программирования — межсайтовый скиптинг.

    «Скрипт создает специальный запрос, отправляемый на сервер Hotmail. После чего он пересылает все сообщения жертвы на определенные адреса электронной почты», — уточняется в блоге TrendMicro.

    Вообще, такие ошибки, как межсайтовый скриптинг, часто встречаются в Сети, но на таких важных и широко используемых сайтах, как Windows Hotmail — очень редко.

    Trend Micro сразу же сообщила об этом Microsoft. Пока не ясно, сколько пользователей Hotmail пострадали от атаки.
    По данным Trend Micro, атака была не очень распространена. Жертв будет примерно 1000 — 2000, сказал Jamz Yaneza, эксперт Trend Micro.
    Однако, добавил он, Trend Micro понятия не имеет, как давно на сайте существовала эта уязвимость.

    На данный момент уязвимость исправлена.

    25 мая 2011
    http://habrahabr.ru/blogs/infosecurity/119951/
     
  2. RexTiam

    RexTiam Member

    Joined:
    2 Nov 2009
    Messages:
    113
    Likes Received:
    45
    Reputations:
    5
    ахахаха я попользовался только несколько часов....не успел ничего ценного найти(

    кстати интересный скрипт
     
    #2 RexTiam, 26 May 2011
    Last edited: 26 May 2011
  3. shell_c0de

    shell_c0de Hack All World

    Joined:
    7 Jul 2009
    Messages:
    1,051
    Likes Received:
    615
    Reputations:
    690
    столько шума изза CSRF ? =\
     
    _________________________
  4. zlo12

    zlo12 Elder - Старейшина

    Joined:
    28 Dec 2007
    Messages:
    535
    Likes Received:
    135
    Reputations:
    34
    CSRF на микрософте же, странно что экстренного выпуска в новостях не было :(
     
  5. seofilms

    seofilms Elder - Старейшина

    Joined:
    27 May 2009
    Messages:
    66
    Likes Received:
    46
    Reputations:
    14
    Дайте кто нибудь этот скрипт посмотреть :)
     
  6. HIMIKAT

    HIMIKAT Elder - Старейшина

    Joined:
    12 Jan 2007
    Messages:
    2,707
    Likes Received:
    581
    Reputations:
    403
    Вот поэтому я и отрубаю выполнение всех скриптов при просмотре корреспонденции. Интересно было-бы взглянуть на сам скрипт.
     
  7. M_script

    M_script Members of Antichat

    Joined:
    4 Nov 2004
    Messages:
    2,582
    Likes Received:
    1,310
    Reputations:
    1,557
    Из-за XSS в теле письма.

    Это еще мелочи. Несколько дней назад на HITB был доклад про зиродей в IE любых версий и под любыми ОС, но ни на одном русскоязычном ресурсе инфы до сих пор нет :cool:
     
    #7 M_script, 26 May 2011
    Last edited: 26 May 2011
  8. altblitz

    altblitz Elder - Старейшина

    Joined:
    5 Jun 2009
    Messages:
    3,697
    Likes Received:
    3,139
    Reputations:
    236
    Вообще нестабилен Микрософт,
    ни проги, ни сервисы.

    Был мейл @msn.com, сервис теперь не работает.

    Проги. О них теперь.
    Требуют для каждой новой версии Win новый проц и памяти побольше,
    в то время как, код написан под i386 и не оптимизирован на современные процессоры.