Desire 510 unboxing in 4K
라스베가스에서 열리는 블랙 햇 (Black Hat) 컴퓨터 보안 컨퍼런스에서 연구원들은 페이스 북, 이베이 (eBay), 구글 등 인기있는 웹 사이트 사용자들의 온라인 자격 증명을 도용 할 수있는 소프트웨어를 선보일 예정이다.
이 공격은 다른 프로그램과는 다른 새로운 유형의 하이브리드 파일에 의존합니다. 이 파일을 사용자가 자신의 이미지를 업로드 할 수있는 웹 사이트에 배치함으로써 연구원은 보안 시스템을 우회하고 이러한 사이트를 사용하는 웹 서퍼의 계정을 인수 할 수 있습니다.
"우리는 Java NGS Software의 John Heasman 부회장은 이러한 유형의 파일을 GIF (그래픽 교환 형식) 및 JAR (Java Archive)의 축소 형 GIFAR이라고 부릅니다.), 혼합 된 두 파일 유형. Black Hat에서는 연구원들이 참석자들에게 GIFAR을 만드는 방법을 보여 주면서 광범위한 공격에서 즉시 사용되지 못하도록 몇 가지 주요 세부 사항을 생략했습니다.
웹 서버의 파일은.gif 파일과 똑같은 모양을하고 있습니다. 그러나 브라우저의 Java 가상 머신은 Java Archive 파일로 열어 애플릿으로 실행합니다. 그러면 공격자는 피해자의 브라우저에서 Java 코드를 실행할 수 있습니다. 브라우저는이 악성 애플릿을 웹 사이트 개발자가 작성한 것처럼 취급합니다.
공격 방법은 다음과 같습니다. 악의적 인 사람들이 인기있는 웹 사이트 중 하나 인 프로필 (예: Facebook)을 만듭니다. - GIFAR을 사이트의 이미지로 업로드하십시오. 그런 다음 피해자가 악의적 인 웹 사이트를 방문하도록 유도합니다. 그러면 피해자의 브라우저에 GIFAR이 열리게됩니다. 이 시점에서 애플릿은 브라우저에서 실행되어 악의적 인 사용자가 피해자의 Facebook 계정에 액세스 할 수있게합니다.
공격은 사용자가 파일을 업로드 할 수있는 사이트에서 작동 할 수 있습니다. 뱅킹 카드 사진, 아마존 닷컴 등이있다.
GIFAR은 자바에 의해 열리기 때문에 많은 종류의 브라우저에서 열 수있다. 피해자는 공격을 위해 이미지를 호스팅하는 웹 사이트에 로그인해야합니다. Heasman은 "GIFAR 공격이 저지 될 수있는 몇 가지 방법이 있습니다."라고 Heasman은 말했습니다. 웹 사이트는 하이브리드 파일을 발견 할 수 있도록 필터링 도구를 강화할 수 있습니다. 또는 Sun은 Java 런타임 환경을 강화하여 이러한 상황을 방지 할 수 있습니다. 연구자들은 블랙 햇 (Black Hat) 이야기가 끝난 후 얼마되지 않아 썬이 수정을 제안 할 것이라고 기대하고있다. 그러나 연구자들은 자바 수정으로이 공격 벡터가 비활성화 될 수 있지만 합법적 인 웹 애플리케이션에 악의적 인 콘텐츠가 배치되는 문제는 크고 가난한 문제. "다른 기술로이 작업을 수행 할 수있는 다른 방법이있을 것입니다"라고 GIFAR 개발자 인 Ernst & Young의 고급 보안 센터 연구원 인 Nathan McFeters는 말합니다. "장기적으로 웹 애플리케이션은 "라고 McFeters는 말했다. "현재 웹 애플리케이션의 문제로, 우리가 현재 사용하고있는 자바의 공격은 단지 하나의 벡터 일뿐입니다."
그와 그의 동료 블랙 햇 발표자들은 인터넷이 고장났다는 이야기를 할 자격이있다.
궁극적으로 브라우저 제작자들은 화이트 햇 시큐리티 (White Hat Security)의 CTO 인 예레미아 그로스 만 (Jeremiah Grossman)은 소프트웨어에 근본적인 변화를주기위한 것이라고 말했다. "인터넷이 고장난 것은 아니다"라고 그는 말했다. "브라우저 보안은 망가져있다. 브라우저 보안은 사실상 모순이다."
Tweet 토네이도 소프트웨어를 사용하면 스패머 및 악성 프로그램 배포자가 마이크로 블로그 서비스를 사용하여 메시지를 전할 수 있습니다. 아직 돈을 벌고는 있지만 스팸 발송자가 마이크로 블로깅 서비스를 통해 이익을 얻는 것을 막지는 못했습니다. 사실, Tweet Tornado라는 새로운 소프트웨어 도구는 진정한 게임 체인저가 될 수있는 불행한 잠재력을 가지고 있습니다. 지난 주에 출시 된 TT는 스패머 및 맬웨어 배포자가 Twit 기반 공격을 최대한 활용할 수 있도록 설계되었습니다. 현재 $ 150의 비용을 지불하고있는이 프로그램은 무제한 트위터 계정을 만들고 무제한 추종자를 추가하며 프록시 서버를 통해 동일한 업데이트를 여러 계정에 보냅니다. 분명히,이 소프트웨어는 단 한 가지 목적과 단 한 가지 목적으로 만 설계되었습니다 : 의심스러운 트위터 사용자에게 원치 않는 메시지를 전달하십시오.
트위터의 아킬레스 건
Palm은 차세대 모바일 OS 용 응용 프로그램을 만들 것을 개발자에게 요청합니다 아이폰과 경쟁 할 수있는 최선의 희망 '이라고 말했다. <팜>은 팜 프리 (Palm Pre)를 아이폰 경쟁자로 만들려는 다음 단계가되기를 희망하고있다. 수요일, 샌프란시스코에서 개최 된 Web 2.0 Expo에서 Palm은 Mojo SDK (Software Development Kit) 프로그램을 "광범위한 개발자 그룹"에 개방했습니다. Mojo SDK를 통해 개발자는 한때 널리 사용 된 Palm OS를 대체 한 Palm의 최신 운영 체제 인 WebOS에 대한 응용 프로그램을 만들 수 있습니다. 궁극적 인 목표는 아이폰 사용자가 이용할 수있는 수천 가지 앱과 유사한 프리 (Pre)와 같은 Palm 핸드셋에서 사용할 수있는 광범위한 애플리케이션을 만들 가능성이 높습니다.
Palm은 개발자에게 WebOS SDK를 배포 할 수 있습니다. 보고서로 개발자는 Palm Developer Network 웹 사이트에서 Mojo SDK를 신청할 수 있습니다.
마이크로 소프트는 유럽 환경청 (EEA)과 협력하여 Bing Maps, Silverlight multimedia 기술 및 Azure 클라우드 플랫폼을 통해 유럽의 특정 지역에 기후 변화가 어떻게 영향을 미치는지 보여줍니다. 유럽의 환경 아틀라스 (European Atlas of Europe)라는 웹 사이트는 토스카나의 와인 재배자 덴마크의 한 도시에서 탄소 (C)가 발생하지 않는 농장을 운영하는 이탈리아의 재생 가능한 에너지를 100 % 사용하는이 지역의 버트 얀센 (Bert Jansen) 젠슨은 "모든 사람들이 이러한 종류의 계획에 대해 알고있는 것은 이상한 일이다"라고 말했다. "마이크로 소프트와 EEA는 Bend the Trend라는 또 다른 웹 사이트를 개설했다. Bend the Trend는 사람들이 최대 45 건의 약속을 고를 수있는 방법에 대해 그들이 선택할 수있는 곳을 선택할 수있는 곳이다. 환경. 인터랙티브 빙지도에 표시되어있는 서약에는 육류
응용 프로그램은 본질적으로 숲 연구원 인 Greg Asner가 과학의 카네기 연구소 (Carnegie Institute for Science) 및 Imazon의 Carlos Souza (Amazon 열대 우림 연구소) . 그들의 응용 프로그램은 라틴 아메리카 전역에서 사용되었지만 Google 블로그 게시물에 따르면 위성 이미지에 대한 액세스가 부족하고 컴퓨터 자원이 느려서 분석이 방해 받았다고합니다.