Feltörték a Google Mail CAPTCHA-tesztjét
2008. február 29. 08:57, péntek
Egyre gyakrabban érkeznek spam e-mailek a Google Mail rendszeréből. Ennek oka a biztonsági szakemberek szerint, hogy minden bizonnyal kijátszották a szolgáltatás CAPTCHA-tesztjét.

Hirdetés

A problémára a Websense számítástechnikai biztonsági cég munkatársai hívták fel a figyelmet néhány nappal ezelőtt a blogjukban. "A Google-nál és más ingyenes e-mail szolgáltatóknál azért szeretik magukat regisztrálni a kéretlen levelek küldői, mert az ezekről a címekről érkező e-mailek gyakrabban átcsúsznak a szűrőkön, vagyis nagyobb az esély, hogy célba érnek" - jelentette ki Michael Neumayr, a Websense szóvivője.

A cég szakértői úgy vélik, hogy a bűnözők a Google Mail CAPTCHA-tesztjének kijátszására egy az eddigieknél jóval kifinomultabb eljárást vetettek be. A mostani megoldás jobb a korábban a Microsoft Live Mail szolgáltatás megtámadásánál használt társánál is. A Completely Automated Public Turing-test to tell Computers and Humans Apart, vagy röviden CAPTCHA-teszt, amelyben képekről betűk és számok olvashatók le, eddig az egyik legbiztonságosabb megoldások egyikének számított a világhálón, mivel így megkülönböztethető volt egymástól az ember és az automata program. A tesztet annak ellenére is biztonságosnak tartották a szakemberek, hogy korábban néhány alkalommal már sikerült feltörni.

"Mivel a bűnözőknek sok idejük, energiájuk van, így csak idő kérdése volt, hogy mikor törik fel a rendszert. A mostani esetben a spammerek egy botnet-hálózat két számítógépét használták, amelyek mindegyike más eljárást használt. A PC-k lementették a grafikákat, elemezték, majd törölték őket. A megoldási esély 20 százalékos. A kéretlen reklámlevelek küldői minden bizonnyal egy CAPTCHA-tesztek feltörésére szakosodott csoport segítségét vették igénybe, valószínűleg ugyanarról a csapatról van szó, amely korábban a Live Mail rendszerének feltörésével is próbálkozott. A kérdés az, hogy az e-mail szolgáltatók milyen új biztonsági megoldásokkal rukkolnak elő, hiszen az ő érdekük is, hogy a rendszereik biztonságosak legyenek. A biztonsági cégeknek pedig lépést kell tartaniuk a bűnözőkkel" - közölte Michael Neumayr.

Érdekesség, hogy a szolgáltatók korábban a képalapú CAPTCHA-tesztekkel próbálkoztak. A Microsoft például tavaly Asirra (Animal Species Image Recognition for Restricting Access) néven projektet is indított egy ilyen biztonsági megoldás kifejlesztésére.
Kapcsolódó linkek
Megosztás
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
 

IT/Tech, Hardver
Tudomány, Mobil, Film, Játék
Az internet szabadságáért tüntettek Budapesten Az internet szabadságáért és a Hamisítás Elleni Kereskedelmi Megállapodás, az ACTA ratifikálása ellen tiltakoztak szombat délután mintegy ezren a fővárosban.King Arthur II - The Role-playing Wargame Kiadó: Paradox Interactive Fejlesztő: Neocore Games Honlap Rendszerkövetelmények: Minimum: Dual Core E2180 2,0 GHz-es processzor, 1,5 GB RAM, GeForce 8800 GTS vagy Radeon HD 3850 X2 grafikus kártya, 16 GB szabad hely a merevlemezen Ajánlott: Core 2 Quad Q6600 2,4 GHz-es processzor, 2 GB RAM, GeForce GTX 460 SE vagy Radeon HD 5830 grafikus kártya, 16 GB szabad hely a merevlemezen Hasonló játékok: King Arthur, King Arthur: The Druids, King Arthur: The Saxons, Total War-sorozat Kategória: stratégia A játékosok közül bizonyára nagyon sokan emlékeznek még 2009 zimankós novemberére, amikor a magyar játékfejlesztés történelemkönyvébe egy újabb fontos fejezetet írt a hazai Neocore Games csapata.Harmadára csökkentették a Sigma SD1 árátA Sigma gyártástechnológiai változtatásokra hivatkozva radikálisan átalakította csúcskategóriás készüléke, az SD1-es árazását.LG Optimus Vu és Miracle, új Nokia Egyszerre három új okostelefonról futott be hír a napokban, bár ezek közül csak kettőről tudjuk, hogy nagyjából mire is számíthatunk.Félmillió állás az appfejlesztésben Csak a tengerentúlon majdnem félmillió új állást köszönhetnek az okostelefonra és tábla PC-re fejlesztett appok megjelenésének és immár széleskörű alkalmazásának, bár ez a terület gyorsan változik.
Hirdetés



Hozzászólások
A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
ilf667  
2008. jún. 17. 16:59 | válasz | #31
ezeket a 10 évvel későbbi embereknek vagy programoknak készítik. majd elválik melyik fél lesz ügyesebb és tudja megfejteni
2008. ápr. 15. 22:55 | válasz | #30
Képet lemented, átkonvertálod jpg-vé, megnyitod, máris látod a gif 1. képkockáját kimerevítve, onnantól meg már olyan mint az eddigiek.
Adamul  
2008. márc. 03. 22:19 | válasz | #29
hát ez jó, de ezeket még én se tudnám egykönnyen beírni :)
savior   "Rest in Peace savior" 
2008. márc. 01. 16:37 | galéria | válasz | #28
ez jo :). talan meg egy vastagabb fekete csik kellen, ami jobbrol balra haladna eltakarva az eppen mogotte levo betuket.
savior   "Rest in Peace savior" 
2008. márc. 01. 16:33 | galéria | válasz | #27
az elso gondolom valami metematikai rajongo portalon lehet :). a masodikat latom de nem ertem. a harmadiknak talan 5 a vege, de hogy a tobbi betu mi?
2008. feb. 29. 22:33 | válasz | #26



2008. feb. 29. 22:32 | válasz | #25
Pár jó captcha-ötlet, ezeket biztos nem törik fel egykönnyen :)










beef  
2008. feb. 29. 16:39 | válasz | #24
2008. feb. 29. 16:35 | válasz | #23
Jobban belegondolva nem túl jó a flash, mert az töri fel a kódját aki akarja :) Esetleg egy képet küld át a flashnek a szerver amit az animálva jelenít meg, de ennyi erővel a kettő között is el lehet lopni a képet és feldolgozni :/
2008. feb. 29. 16:32 | válasz | #22
Esetleg animált flashbe csinálni captchát? Nem kellene nagy animációra gondolni, csak, hogy épp zavaró legyen :). Rengeteg honlapon úgyis eleve flash-re építenek és a biztonságért lehet áldozatokat hozni :)
jocco  
2008. feb. 29. 14:50 | válasz | #21
Mondjuk ezen mi az ujdonság, a rapidshare hasonló rendszerét már rég iparszerüen kijátszhatja akárki, gondolom nem kellett hozzá sok, hogy máshol is alkalmazzák azt a rendszert.
floatr  
2008. feb. 29. 12:40 | válasz | #20
Esetleg bevezethetnék a felhasználónként működtetett forgalomszabályozást.
fizik  
2008. feb. 29. 12:08 | válasz | #19
és mi a a helyzet a kérdés alapú szűréssel?
feltesz a rendszer egy egyszerű megválaszolandó kérdést..
2008. feb. 29. 12:06 | válasz | #18
ha már kínában vannak olcsó bér játékosok, akkor már biztos vannak olcsó bérspemerek, ezek ellen meg úgysem lehet védekezni :)
2008. feb. 29. 11:48 | válasz | #17
ja, csak az sok idő :( ezeknek a gennyeknek mindig több idejük van mint a fejlesztőknek
2008. feb. 29. 11:34 | válasz | #16
Vajon mennyi idő kell még, hogy a gépek jobban teljesítsenek a CAPTCHA teszteken, mint az emberek? :D
2008. feb. 29. 11:23 | válasz | #15
vagy inkább 300
2008. feb. 29. 11:20 | válasz | #14
háát igaz.. bár elég lenne kb. fél évente..
2008. feb. 29. 11:19 | válasz | #13
nem rossz nem rossz , vagy valami büntető fless valami tűzeffektből kibuggyanó hullámzó betűkkel , nem is értem hogy pont a Google -egyébként profi- fejlesztőcsapata ennyire fantáziátlan
NEXUS6  
2008. feb. 29. 10:58 | galéria | válasz | #12
Valszeg nem csak betűket, hanem mondjuk képeket is lehetne berakni, vagy animált emberkéket amint csinálnak valami egyszerűbb 4 betűs dolgot dolgot;))) (fuck, walk, cook, stb) Azt elég nehezen találná ki a számítógép program, még vagy 30 évig!;)
savior   "Rest in Peace savior" 
2008. feb. 29. 10:56 | galéria | válasz | #11
vannak mar egesz jo hangfelismero szoftverek is. es egy mostaniakhoz hasonlo, animalt gif milyen lenne? mozgo irkafirkakkal es betukkel.
2008. feb. 29. 10:41 | galéria | válasz | #10
Meg vicces lenne, ha itt vartyogna a böngészőm.
2008. feb. 29. 10:26 | válasz | #9
látszik, hogy gondolsz mindenkire :D olyan aki nem tud angolul, meg mennyen el a makkosba. vagy 150+ nyelvet két hetetnte frissítenél?
2008. feb. 29. 10:23 | válasz | #8
phúú de megilyedtem :) Feltörték a Google Mail... :)

én naponta kapok 40-50 spam levelet, ebből eddig kettő csúszott be :) ki nem szarja le, jó ez a gmail
2008. feb. 29. 10:17 | válasz | #7
és persze jó gyakran le is lennének cserélve - újradigitalizálva - a hangok.. akkor tényleg nem lenne idejük a hekkereknek , új makrókat irogatni
2008. feb. 29. 10:15 | válasz | #6
hát igen.. az olyan írás felismerő rendszerek után, mint a jó 10 éves magyar fejlesztéső Recognita, és a mára már a folyó kézírást is valós időben felismerő rendszerek (!!!) után (pl.: Windows Mobilos Plamtopokon), egy jó Makró programmal egybekötve ... mit akarnak a captchával különösen úgy, hogy már eleve digitális képről van szó ...

kedves savior. az a megoldást egy jól felkészített rekognájzer program éppen ugyanúgy kikerüli mint a mostanit.

a tényleges megoldás -talán- egy hangalapú "felolvasó" rendszer lenne, amelynek egy jó nagy adatbázis lenne az alapja és különböző férfi és női hangok olvasnák be a számsorok egyes részeit pl.: huszonegyezer - kétszáz - huszon - kettő, mind mind más hangokkal .. a hangfelismerés még mindig gyerekcipőben jár a többihez képest.
savior   "Rest in Peace savior" 
2008. feb. 29. 09:55 | galéria | válasz | #5
az is egy bonyolitasi rendszer lehetne, ha egyszerre csak 1 betu irodna ki egy teglalapba, tetszoleges helyre sok kirkszkrakszal, es ha jol utnek be, akkor jellene meg a kovetkezo betu. ha elrontanak kezdodne elorol. 5 szam eseten es 20% pontossagnal ~3000 probalkozasbol 1 sikerulne.
2008. feb. 29. 09:53 | válasz | #4
Itt van egy jó kis cikk a CAPTCHA-rendszerekröl:
CAPTCHA
Gonz0  
2008. feb. 29. 09:50 | válasz | #3
A legjobb captcha törő botnet még mindig a sok kis kinai... napi 10-12 órában nézi a képet és irja mellé a megoldást néhány dollárért.. Ez ellen meg nem sok mindent lehet tenni.
2008. feb. 29. 09:14 | galéria | válasz | #2
No és persze nem szabad elfelejteni, hogy a captcha mindig tovább töltendő, változtatandó, felokosítandó és továbbfejlesztendő. Nem ülhetünk a babérjainkon, hogy na eztmosthúdedurvánnehézlehetfeltörni, hanem folyamatosan agyalni és sajnos akár pént kell rá költeni, hogy a rosszfiúk előtt járhassank kicsinységgel. Lényeg, hogy mire azoknak jó módszerük lenne, mi már abszolúte mást használjunk. Nyilván a google is tudatában van ennek. Egy magára hagyott, fejlődésében megállt captcha rendszer kb. annyit ér, mint halottnak a szenteltvíz.
2008. feb. 29. 09:08 | galéria | válasz | #1
Azért nagyon durva captcha algoritmusok vannak (pl. a 3D-sek), úgyhogy igencsak neki kell hasalni bárkinek, hogy "feltörje". Ezért persze lehet kombinálni absztrakt módszerekkel, amikhez tényleg ember kell. Viszont azokat is ki lehet ismerni minták alapján, ha elegendő mintát lehet venni, márpedig ez nincs korlátozva.

1xűbb az a megoldás, mikor más júzerekkel fejtetik meg az adott captcha kérdést úgy, hogy azok nem tudják mit okoznak ezzel. Értsd, a képet elküldik más rendszerekbe, ahol a szorgos júzerek válaszolnak rá, miközben ők abban a hiszemben élnek, hogy különböző online kaszinókba és pénzkereseti lehetőséggel kecsegtető spam/üzleti oldalakba, vagy pláne pornó oldalakaba autentikálnak éppen. A választ azután a rendszer visszaküldi és felhasználja a belépéshez. Voilá! A két módszert kombinálva gyorsan megtelik egy adatbázis, ami már júzerek nélkül is meglehetősen életképes.