Il taccuino di Armando Leotta Rotating Header Image

giugno 11th, 2010:

Life stream 11 June 2010

twitter (feed #6)
Taccuino: Life stream 4 June 2010 – http://tinyurl.com/23ayu46 [armyz]
generic (feed #8)
blog (feed #1)
Published Non dirlo a me!.

Il quattrenne nel mezzo di una discussione:
“eh… non dirlo a me!”
“in che senso amore?”
“nel senso  - eh, non di…

generic (feed #8)
twitter (feed #6)
Taccuino: Non dirlo a me! – http://tinyurl.com/2bfvg94 [armyz]
generic (feed #8)
generic (feed #8)
twitter (feed #6)
Fwd: TV Ad Blames Politician for Facebook Privacy Problems [VIDEO] – http://bit.ly/bxkeyF (tramite http://ff.im/ltNc8) http://ff.im/ltNxu [armyz]
generic (feed #8)
twitter (feed #6)
che stress… sarò l’unico ma mi si inchioda almeno un paio di volte al giorno #chrome #hang [pic] http://ff.im/ltVTv [armyz]
generic (feed #8)
twitter (feed #6)
Fwd: 10 Things Android Does Better Than iPhone OS -… [pic] http://ff.im/luc8f [armyz]
generic (feed #8)
twitter (feed #6)
Fwd: yaratıcıı ……..Love Injections – today and tomorrow -… [pic] http://ff.im/lvmaF [armyz]
twitter (feed #6)
Grande Schiavone! #fb [armyz]
generic (feed #8)
generic (feed #8)
generic (feed #8)
Shared Google.
twitter (feed #6)
generic (feed #8)
generic (feed #8)
twitter (feed #6)
Accadde oggi: D-Day 6/6/1944 – (Strano che Google non dedichi un logo: l’ha fatto per molto meno). http://ff.im/lybvU [armyz]
generic (feed #8)
generic (feed #8)
twitter (feed #6)
alla ricerca dell’ultimo testo aggiornato del "nuovo cad" http://ff.im/lz6MY [armyz]
generic (feed #8)
generic (feed #8)
twitter (feed #6)
Pare che da qualche ora ci sia un attacco distribuito su server con CMS e107 (e pure e107.org sembra essere sotto… http://ff.im/lzEZv [armyz]
generic (feed #8)
twitter (feed #6)
Fwd: RT @Woork: The iPhone 4g is called iPhone HD: http://twitpic.com/1ujso0 (multiple colours too) red please #wwdchttp://ff.im/lAZgo [armyz]
generic (feed #8)
twitter (feed #6)
Ecco, parliamo di cose serie… Fwd: Hayır diyebilecek kadın var mıdır buna? Toblerone 4.5 Kg. (tramite… [pic] http://ff.im/lAZmZ [armyz]
generic (feed #8)
twitter (feed #6)
Marco Zamperini @funkysurfer racconta l’iPad su computerworld Italia :) #cwi #fb [armyz]
generic (feed #8)
generic (feed #8)
twitter (feed #6)
IE5.5 si e Chrome, balordi #fail [pic] http://ff.im/lBEHD [armyz]
generic (feed #8)
twitter (feed #6)
Fwd: oyyyh yerrrim :) ) (tramite http://ff.im/lBw94) [pic] http://ff.im/lBT0b [armyz]
generic (feed #8)
generic (feed #8)
twitter (feed #6)
generic (feed #8)
twitter (feed #6)
IMPORTANTE: Sono partite delle mail di spam dalla mia casella gmail. Sto cercando di capire se si tratta di un virus… http://ff.im/lF1Hx [armyz]
blog (feed #1)

Questa volta vi scrivo con il duplice cappello di addetto ai lavori e di vittima.
Vi ricordate qualche mese fa quanti account…

twitter (feed #6)
Taccuino: ATTENZIONE: nuova ondata di account gmail hacked? – http://tinyurl.com/25upuqe [armyz]
generic (feed #8)
generic (feed #8)
generic (feed #8)
generic (feed #8)
twitter (feed #6)
generic (feed #8)
twitter (feed #6)
Ok… non lo so fare. Come imposto un brano di musica (mp3) come suoneria? (S.) http://ff.im/lFXiJ [armyz]
generic (feed #8)
twitter (feed #6)
generic (feed #8)
generic (feed #8)
twitter (feed #6)
Sto provando Safari 5 (mac) e lo trovo molto veloce e leggero: sono l’unico? http://ff.im/lGJL7 [armyz]
generic (feed #8)
twitter (feed #6)
(S.) – qualcuno sa con quale pezzo hanno iniziato i Muse a San Siro? http://ff.im/lHejA [armyz]
generic (feed #8)
twitter (feed #6)
1.0 batte 2.0 – per ascoltare lo streaming radio del concerto dei Muse ho dovuto accendere l’impianto stereo! (S.) http://ff.im/lHig9 [armyz]
generic (feed #8)
twitter (feed #6)
/ Muse Live @ San Siro in diretta su RTL. Poango. (Mi scusi, Sir Squonk) ( S.) http://ff.im/lHiZp [armyz]
generic (feed #8)
generic (feed #8)
generic (feed #8)
twitter (feed #6)
Al #securitysummit: identità digitale e PA con @Corrado Giustozzi #fb [armyz]
generic (feed #8)
twitter (feed #6)
Ambiguità semantica su ‘autenticazione’. Anche su CAD #securitysummit #fb [armyz]
generic (feed #8)
twitter (feed #6)
Interoperabilità e cooperazione #securitysummit #fb http://twitpic.com/1vh9r1 [armyz]
generic (feed #8)
twitter (feed #6)
Iniziative pan-europee: ENISA #securitysummit #fb [armyz]
generic (feed #8)
twitter (feed #6)
Garante della privacy al #securitysummit presenta il progetto Stork come esempio d’interoperabilità #fb [armyz]
generic (feed #8)
generic (feed #8)
twitter (feed #6)
twitter (feed #6)
DigitPA su Interoperabilità firma digitale in Europa #securitysummit #fb [armyz]
generic (feed #8)
twitter (feed #6)
Trust-service Status List presso la Commissione Europea #firmadigitale #interoperabilità #securitysummit #fb [armyz]
generic (feed #8)
generic (feed #8)
twitter (feed #6)
Il 10 giugno 2010 il pianeta è andato in blackout per 2 minuti e diciassette secondi. Il mondo intero ha visto il… http://ff.im/lMZ7D [armyz]
twitter (feed #6)
"Web application security: a 2.0 attacker’s perspective" (cpe) #securitysummit #fb [armyz]
generic (feed #8)
generic (feed #8)
twitter (feed #6)
Aggiornamento 1: ATTENZIONE: nuova ondata di account gmail hacked? | Il taccuino di Armando Leotta http://ff.im/lONLV [armyz]
generic (feed #8)
generic (feed #8)
twitter (feed #6)
(S.) – in ufficio a prender caldo aspettando #GGDRoma5 http://ff.im/lQthX [armyz]
blog (feed #1)

Tra le tante cose viste, dette ed affrontate in tavole rotonde al Security Summit di ieri a Roma una in particolare mi ha col…

generic (feed #8)
twitter (feed #6)
Taccuino: Tab-napping, un nuovo phishing exploit – http://tinyurl.com/2425ug9 [armyz]

Tab-napping o tabnapping, un nuovo phishing exploit

Tra le tante cose viste, dette ed affrontate in tavole rotonde al Security Summit di ieri a Roma una in particolare mi ha colpito per la semplice genialità.

E quando si parla di tecniche di social engineering e/o di phishing la semplicità è un elemento essenziale affinchè l’attacco vada ahimè a buon fine.

Questo nuovo exploit è stato battezzato “Tab-napping” ed è un cocktail micidiale i cui ingredienti sono javascript, social engineering e browser permissivi.

Cos’è e come funziona

E’ un javascript che viene caricato all’interno di una pagina web apparentemente lecita ed innocua.

In realtà, è innocua finchè non viene cambiato il focus ad esempio aprendo una nuova tab e rendendola attiva.

A questo punto, parte un timer che dopo x secondi “trasforma” la pagina con il codice malevolo con una pagina fake recentemente visitata della quale sono appetibili le credenziali d’accesso.

Si pensi anche solamente a banche ed a servizi di posta.

Esiste un proof-of-concept in rete nel quale è previsto dopo 5 secondi la “trasformazione” della pagina “innocua” nella pagina (FAKE) di logon di gmail, ad esempio. L’utente nella fretta ed in buona fede (visto che lo script carica una pagina IDENTICA all’originale comprensivo di icona distintiva dell’indirizzo -favicon-) reinserisce le credenziali.

A quel punto il gioco è fatto (potrebbe forse spiegare recenti violazioni? Le verifiche sono ancora in corso).

Guardando il codice nulla vieta un redirect verso la vera risorsa e se il cookie è ancora valido per l’utente potrebbe risultare del tutto indifferente (vedi gmail).

Inoltre, ho verificato che non funziona solo sullo switch tra tab: funziona quando perde il focus quindi anche quando ci sono diverse istanze del browser. Questo aspetto non è da sottovalutare visto che più sono le finestre aperte e maggiore è la probabilità che passi inosservato l’inganno.

Se volete, provate, con cautela, direttamente il proof-of-concept.

Suggerimenti

Quando ci autentichiamo a servizi delicati è opportuno chiudere le finestre del browser ed aprirne una nuova dedicandola a tale attività.  Evitare il più possibile sessioni di diversa natura e finalità specialmente se prevedono autenticazione.

Al momento di inserire le credenziali di accesso assicurarsi di essere giunti su quella pagina seguendo un bookmark sicuro o avere digitato manualmente l’indirizzo possibilmente in https. In altre parole, niente link e … attenzione anche ai cambiamenti di pagina!

Usare firefox e NoScript.

*** Aggiornamento 1 ***

Ho inserito di seguito uno screencast per coloro che non vogliono vedere il poc in funzione.

_____
Clusit