Hat másodperc alatt feltörték a Hotmail Captcha-tesztjét
2008. április 15. 16:43, kedd
A Websense számítástechnikai biztonsági cég egyik munkatársa fedezte fel, hogy a spammerek az eddiginél jóval gyorsabban képesek megkerülni a levelezőrendszerek Captcha-tesztjeit.

Hirdetés

Sumeet Prasad a Websense blogjában számolt be észrevételeiről. A szakember az új eljárást agresszívnek és közvetlennek nevezte. Prasad szerint a módszerrel legfeljebb hat másodperc alatt kijátszhatók a Captcha-teszteken alapuló védelmek. Maga a kifejezés a "Completely Automated Public Turing-test to tell Computers and Humans Apart" mozaikszava, ami körülbelül annyit tesz, hogy "teljesen automatizált publikus Turing-teszt a számítógépek és emberek megkülönböztetésére". Ennek a tesztnek a manapság is legelterjedtebb formája a kissé eltorzított vagy színes vonalakkal tarkított kép, melyen betűk és számok szerepelnek.

Az ember asszociációs képessége könnyen felismeri, hogy mi a zaj és mi a tartalom, de a legtöbb számítógépes karakterfelismerőt ez már megfekteti. A módszer gyakorlati lényege, hogy az olyan szájtokon, amit emberi léptékekre terveztek, ne szaporodjanak el a scriptek, programok, melyek milliós nagyságrendben képesek percenként ugyanazt megcsinálni, amit egy ember esetleg percenként egyszer, vagy általában csak egyszer csinálna. A módszer feltörhetősége ellenére a szakértők úgy vélik, hogy a megoldást továbbra is használni fogják világszerte, azonban szükség lesz más védelmi rendszerekre is.


A lapunkon is alkalmazott Captcha célja az automatikus regisztrációk kiszűrése

Jelenleg a leggyakrabban a Hotmailt támadják a spammerek és minden támadásnál egyre kevesebb idő kell a siker eléréséhez. Az eredményességi arány 10-15 százalék, ami jóval rosszabb a Gmail elleni akciók eredményeinél. "Jelenleg a Captcha-megoldások egészen használhatók. Azonban szükség van a javításukra és nem szabad ezeket a rendszereket önmagukban használni. Rövid vagy hosszabb távon mindenképpen szükség lesz további védelmi mechanizmusokra" - reagált a hírre Gerhard Göschl biztonsági szakember.

Gunter Ollmann, az IBM Internet Security Systems munkatársa viszont sokkal keményebben fogalmazott: "A Captcha eredetileg jó ötlet volt, azonban a mai profitorientált támadási környezetben - védelmi megoldásként - már gyakorlatilag használhatatlan. Legfeljebb a scriptkiddiek, vagyis az amatőr próbálkozók távoltartására elegendőek." A mostani támadások elsősorban a Windows Live Hotmail szolgáltatását érintették. A Websense szakemberei szerint problémát jelent, hogy egyrészt a Microsoft doménjét nehéz lenne feketelistára tenni, másrészt a regisztráció ingyenes, harmadrészt a Hotmail részét képezi a Windows Live szolgáltatásrendszernek és a levelezőrendszert több millióan használják világszerte.

Idén február végén a spammerek feltörték a Google Mail Captcha-tesztjét. Az akciókra szintén a Websense munkatársai hívták fel a figyelmet blogjukban. Azt ugyanakkor egyelőre még nem tudják, hogy a Hotmail ellen hatásos módszer megegyezik-e a korábban a Google Mailnél használt eljárással. A szoftvercégek korábban nagyon erőltették a képalapú Captcha-teszteket, tavaly például pont a Microsoft Asirra (Animal Species Image Recognition for Restricting Access) néven projektet is indított egy ilyen biztonsági megoldás kifejlesztésére.
Kapcsolódó linkek
Laptopok

Már 49 900 Ft-tól!

E-book olvasók

Már 17 043 Ft-tól!

Tablet PC-k

Már 23 140 Ft-tól!

LCD monitorok

Már 19 800 Ft-tól!

részletek » részletek » részletek » részletek »
Megosztás
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
 

IT/Tech, Hardver
Tudomány, Mobil, Film, Játék
Hirdetés



Hozzászólások
A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
2008. ápr. 18. 14:06 | válasz | #32
Az a cég, aki ilyet bevezetne azonnal veszítene jópár ügyfelet. Ugyanincs elég sokan nem szeretnék megadni a telefonszámukat holmi idegeneknek, ráadásul után nézel, hogy miért hívogatnak mindenféle reklámmal, meg kapod a reklám SMS-t.
ffxi  
2008. ápr. 18. 12:45 | galéria | válasz | #31
Amit az egyik ember létrehoz, majd idővel másik ember le is rombolja.
bm823  
2008. ápr. 17. 17:21 | válasz | #30
Email regisztrációnál bevezthetnék a smses ellenőrzést is.
Megadod a telószámod, küldenek sms-t, smsben lévő számot bepötyögöd.
Mint a banki webes rendszereknél.
Természetesen korlátozni kell az 1 mobilszámról regelhető emailok számát vagy gyakoriságát.

Persze ez nem megoldás pl fórum hozzászólásoknál, kicsit idegesítő volna mindig beírni a számokat minden egyes hozzászólásnál.

Arra azért kiváncsi lennék 1 MS, YAHOO, GOOGLE méretű cégnek mennyibe kerül 1 sms küldés.

2008. ápr. 17. 08:25 | válasz | #29
Csak éppen a spameket botnetekről küldik szét, azoknak az irányítóit pedig nem tudják elkapni. Nem valami magányos Don Quijote ül a kis PC-je előtt a pincében, és küldi a Buy cheap Viagra through us!-t. :)
Adamul  
2008. ápr. 16. 21:22 | válasz | #28
szerintem logikával kéne variálni a képeket, nem kell vmi érettségi szintű, csak a képem a "2 + 3" lehetne olvasható, amire 5-öt kéne beírni, ez csak egy példa, lehetne magasabb karakterszámú is a válasz, de ezt nem lehet egyszerű gépierővel feltörni...
2008. ápr. 16. 15:02 | válasz | #27
A bérgyilkosokkal sincs gond, meg az orgazdákkal sincs, az autótolvajokkal meg főleg nincs. Ők is csak a pénzért csinálják.
2008. ápr. 16. 14:19 | válasz | #26
Nincs velük gond ők pénzért csinálják. A gond azokkal a cégekkel van akik ezért fizetnek nekik. Minden országban tiltani kéne minden olyan eszközt amit spam-el terjesztenek. Ha tiltott, akkor még póstán sem adhatnák fel neked, max ha kiutazol hozzájuk. Na ez lenne szopás nekik. A kis kínai arcok meg addig csinálják nekik ezt amíg kapnak rá pénzt. Ha nem programmal, akkor farmerekkel jó olcsón.
Turdus  
2008. ápr. 16. 13:06 | válasz | #25
rigidus: márpedig de, nem figyeltek rá, olvasd el az eredeti cikket. Ha meg tényleg több ipről jön a kérés, akkor az időlimit megoldás.

HuBa: ez tényleg jó, de szerintem a 0.1 volt a legolvashatóbb... Esetleg a 0.4 fekete-fehér veziója, a többi számomra is olvashatatlan.

ricsimaster: hogy akarsz egy 2d-s objektumra 3d-s domborulatfelismerést írni?
2008. ápr. 16. 11:41 | válasz | #24
Végezzék ki nyilvánosan a spammereket, ez az egyetlen megoldás...
Fasz*mba az emberi jogokkal, egy ilyen spammer egy levéláradattal több ezer ember életnyi munkájának megfelelő kárt okoz.
Minden egyes rohadt spamrohammal milliónyi emberóra munka vész kárba.
2008. ápr. 16. 09:39 | válasz | #23
Különösen hogy a flash-t gyárilag tiltják bizonyos helyeken, mobil eszközök is imádják :). Mostanában az emberi nyelven kérdezős kiegészítések terjednek, amire ugyanazon a nyelven kell válaszolni. De szerencsére ezek is eléggé korlátos készlettel dolgoznak.

Előbb-utóbb az lesz mint a Szárnyas fejvadászban (Blade Runner), becsenget egy ügynök, leül veled szemben, előkaparja a gépét és a feltett kérdésekre a pupillareflexeid alapján eldönti, hogy elolvashatod-e a leveleid :).
2008. ápr. 16. 09:01 | válasz | #22
Nekem az az ötletem, hogy kellene valami flash, vagy JAVA vagy valami hasonló, amelyik real time generál egy különböző hosszúságú kódot. Majd real time képpé konvertája és torzítja természetesen véletlenszerű módszerekkel.
Ezt nehéz lenne megoldani?
Flashy  
2008. ápr. 16. 08:38 | válasz | #21
ha nem tudod elolvasni, robot vagy :) erre megy ki ez az egész, hogy kiderítsék :D
DjDano  
2008. ápr. 16. 02:20 | válasz | #20
Engem ebben a biztonsági módszerben az idegesít, hogy néha olvashatatlan az egész... Rapidshare-on is havonta variálják, most például macska ábrákkal teszik kivehetetlenné a karaktereket
2008. ápr. 15. 23:47 | válasz | #19
Én már sokszor a sima captchát sem tudom kiolvasni. Lassan komoly kihívás lesz bejelentkezni egy kurva email fiókba. Éljen a haladás!
2008. ápr. 15. 23:25 | galéria | válasz | #18
jaja, ezt még énsem tudom kiolvasni
2008. ápr. 15. 22:48 | válasz | #17
1. Ez a különböző nyelvek miatt nem lenne egyszerű, sokan nem beszélnek más nyelvet.
2. A programba elég lenne betáplálni azt a 120 különböző hangot, onnantól nem ér semmit.
2008. ápr. 15. 22:36 | válasz | #16
remélem, hogy ezt nem fogják használni, mert a felét én sem bírtam kivenni...
2008. ápr. 15. 22:35 | galéria | válasz | #15
Úgyan az mint a sima, csak erre írni kell még mellé egy domborulat felismerést is vagyis h a legmagasabbat vegyeértékül
2008. ápr. 15. 22:33 | galéria | válasz | #14
A legjobb megoldás az a hang lenne még pedig úgy hogy a rendszer úgy épülne fel hogy:
van mondjuk 120 hang mindegyik EGY-EGY betű vagy szám, na most egy random scrip generálja mondjuk a BÉLA45 kódot ehez kell egy B, É , L, A , 4, 5 na ez ügye bár 6 hang a hangot egy külön behívott php script játsza le, de a hang kódja titkosított csatornán megy így nehéz vissza nyomozni... ez egy NAGYON durva megoldás de a legjobb lenne persze mindjá jön a kérdés h a halláskárosultakkal mivan? válasz: kérjenek meg vkit a reg-re :D

HuBa  
2008. ápr. 15. 22:22 | válasz | #13
A 3D captcha jelenleg feltörhetetlen, nem értem miért nem használják ezekre a nagy site-okra. http://ocr-research.org.ua/teabag.html
2008. ápr. 15. 21:56 | válasz | #12
> 1) nem tiltották a brute-force-t, ezáltal lehetővé vált a nagy mennyiségű mintavételezés

Azert ezt ketlem, de mennyit er a brute-force elleni vedelem, ha zombi gepek ezrei, tizezrei vegzik a regisztraciokat a vilag minden tajan tobbmillio felhasznalos rendszerek ellen?

> 2) a képpel együtt mentek olyan infók is, amik bijektíven megfeleltethetők a képen látható szövegnek

Ez lamasag, de hat a tokes vallalatoknal is csak programozok dolgoznak akik ugye rend szerint tulhajszoltak es egyfolytaban a "hatarido" szot orditjak a fulukbe habzo szajo, profit vagy bonuszbeteg fonokok. Nem kell meglepodni a belesz.-nak.

SZVSZ nem csak a picipuha privilegiuma a xar munka+zsebmetszes, ma ennek a korat eljuk.
duke  
2008. ápr. 15. 21:50 | válasz | #11
Ha jol ertem akkor itt szo sincs toresrol,csak a programozok hibajat hasznaltak ki.Tehat nem arrol van szo,hogy valaki irt egy szuper kep es karakter felismero programot,hanem szep lassan kiismertek a program korlatozott variacioit.
Timbu  
2008. ápr. 15. 21:03 | válasz | #10
Hú, mert ők a brute force tiltására biztos nem gondoltak! Ez igen naív feltételezés...
2008. ápr. 15. 19:48 | válasz | #9
1) ez sajna sokszor másnál is elmarad :(
2) ez viszont elég nagy LOL hiba, szó ami szó

Egyébként tényleg nincs feltörhetetlen rendszer, mindent helyben lehet hagyni, csak elég sok idő és erőforrás kell hozzá. :)
2008. ápr. 15. 19:36 | válasz | #8
jó ez, csak mondjuk mit pár oldalon, legyen egy időlimit is. elkezd valaki regisztrálni és csak 5 perc múlva nyomhat submit-et. ha elszúrt valamit, akkor 10 percet fog várni. az idővel a kínai farmerek sem tudnak mit csinálni.
2008. ápr. 15. 19:31 | válasz | #7
Na, ha már ez így szépen kiderült, akkor akár meg is szüntethetnék,
úgyis csak a nagyon hülyéket meg a gyengén látókat szívatják vele.
(És vannak páran akiket idegesít, pl. engem is).

Inkább találjanak ki valami olyan módszert, ami felhasználóbarátabb!
Pet-R  
2008. ápr. 15. 19:03 | válasz | #6
http://sam.zoy.org/pwntcha/
Turdus  
2008. ápr. 15. 17:52 | válasz | #5
Ja, és még egy apróság: az eredeti cikk nem arról szól, hogy 6 másodperc alatt feltörték a hotmailt, hanem hogy egy feltörés átlagos ideje 6 másodperc. Nagyon nem mindegy...
Turdus  
2008. ápr. 15. 17:49 | válasz | #4
Tipikusan rosszul csinálták. A cikket végigolvasva teljesen egyértelmű, hogy amatőrök írták a captcha védelmet, így nem csoda, hogy könnyen feltörték.
1) nem tiltották a brute-force-t, ezáltal lehetővé vált a nagy mennyiségű mintavételezés
2) a képpel együtt mentek olyan infók is, amik bijektíven megfeleltethetők a képen látható szövegnek

A picipuha megint bebizonyította, mennyire looser.

A jó captcha védelem alapvető feltétele: mindig ugyanaz a http query, függetlenül a kép tartalmától. Persze az olcsó kínai kattintófarmok ellen az sem véd.
2008. ápr. 15. 17:07 | válasz | #3
Tipikus szel vs malom harc.
2008. ápr. 15. 17:06 | válasz | #2
Úgy is mondhatnám, hogy nem tudunk saját magunk korlátain túllépni. Épp ezért nincs tökéletes rendszer és ahogy egyre többen értenek magas szinten a számítástechnikához, úgy a programozók és mérnökök feladata is egyre nehezebb lesz.
2008. ápr. 15. 17:03 | válasz | #1
Várható volt, most ezen meg kéne lepődni? Szerintem durvább lenne ha csak hallható lenne zajjal keverve vagy zenével egy betű vagy számsor, de ez is visszafejthető, és a szerverre is nagy feladatot hárítana.

Az a helyzet, hogy emberek vagyunk és amit az egyik kitalál és tutira vesz, a másik megoldja..tök mind1 milyen technológiát használunk és milyen gépeket.