Pokazywanie postów oznaczonych etykietą phishing. Pokaż wszystkie posty
Pokazywanie postów oznaczonych etykietą phishing. Pokaż wszystkie posty

01 października 2008

Allegro i phishing - ciąg dalszy sprawy

Na początku lipca w dwóch wpisach (tu i tu) zasugerowałem, ze Allegro jako poważna firma powinna trochę bardziej zadbać o swoich klientów i zabezpieczyć ich m.in. przed phishingiem. Sprawę dostrzegły media Aukcje.org i Dziennik Internautów. A w tej drugiej publikacji zacytowany został rzecznik prasowy Allegro pan Patryk Tryzubiak, który bił się w pierś i obiecywał, że w najbliższym czasie portal popracuje nad bezpieczeństwem i usunie wszystkie elementy, które mogą prowadzić do phishingu.

Co mamy po 3 miesiącach? Żadnych zmian nie widać, a pan rzecznik niestety nie odpisuje (może jestem zbyt malej wagi:) ). Dlatego pytam się ponownie jak można wykorzystywać pozycje monopolisty i nie dbać o bezpieczeństwo internautów. Przecież Allegro organizuje tyle imprez, ze miałoby także budżet na kampanie antiphishingową i wprowadzenie kilku poprawek w obsłudze klienta. Trzeba tylko chęci.

18 lipca 2008

Anty phishing

Na blogu Mobile and Web Blog ukazała się właśnie notka, która doskonale wpisuje się w klimat kilku moich poprzednich postów dotyczących phishingu w sprawie z Allegro, a także socjotechniki do jakiej przyzwyczajają nas telemarketerzy z banków.
Najciekawsze w niej są kroki jakie powinny być podejmowane przez firmy jak i internautów w celu zminimalizowania ryzyka utraty danych:
1. Firmy powinny często przestrzegać internautów, o tym, że nigdy nie proszą w mailach o uzupełnienie, czy też podanie poufnych danych. Więcej, e-mail adresowany powinien być z imienia i nazwiska do danej osoby (zminimalizuje to niebezpieczeństwo) - to o czym wspominałem w sprawie Allegro.
2. Konsumenci powinni być świadomi, ale też informowani, o tym żeby nie klikać na adresy URL zawarte w e-mailach, w szczególności jeśli przychodzą one z banków. Rozwiązaniem tego jest odwiedzenie strony bezpośrednio poprzez wpisanie jej adresu w pasku adresów - to także można podciągnąć pod sprawę z Allegro.
3. Konsumenci powinni być świadomi, ale także informowani o tym żeby sprawdzać, identyfikować witryny na których podają ważne informacje. Warto w tym celu używać najnowszej wersji Firefoksa, która w prosty sposób prezentuje dane z certyfikatów, a także sprawdza, czy odwiedzaliśmy daną witrynę wcześniej.
4. Konsumenci powinni być świadomi, ale także informowani o tym żeby zakładać silne hasła. Ja za takie uważam te które zawierają co najmniej 10 znaków w tym duże i małe litery, liczby, a także znaki specjalne. Problemem może być fakt, że wielu internautów używa tego samego hasła na wielu stronach. Moim marzeniem jest logowanie za pomocą kluczy, certyfikatów szyfrowanych za pomocą linii papilarnych.
5. Konsumenci powinni być świadomi, ale także informowani o tym żeby nie odpowiadać na e-maile proszące o udostępnienie ważnych danych osobowych.
6. Internauci powinni mieć możliwość i powinni chcieć dodawać strony wykorzystujących phishing - jeden z najciekawszych punktów, postulatów.

15 lipca 2008

Allegro i phishing część 2

1 lipca napisałem post o możliwości przeprowadzenia ataku phishingowego na klientów Allegro. Ku mojemu zadowoleniu dostrzegły go inne media tj. Aukcje.org i Dziennik Internautów, którego redaktor Marcin Maj po trzech dniach przeprowadził bardziej dokładną analizę informacji na temat zabezpieczeń Allegro. Udało mu się uzyskać wypowiedź Patryka Tryzubiaka rzecznika Allegro:
Chcemy zwiększyć pewność adresatów, że list pochodzi od nas, dzięki wprowadzeniu dodatkowych, personalizowanych informacji w treść emaila. Pracujemy właśnie nad wprowadzeniem tej funkcjonalności. Co do linku do logowania, zdecydowaliśmy się na taką możliwość ponieważ zwiększa wygodę adresata. Uruchomienie w/w opcji powinno zwiększyć odporność całej komunikacji mailowej Allegro - Użytkownik na atak fishingowy – mówi Tryzubiak.
Podobny sposób wykorzystuje już światowy gigant eBay, który do niektórych z e-maili jakie wysyła do swoich użytkowników dołącza imię, nazwisko i login z serwisu aukcyjnego. Jednak Jakub Dębski z firmy ESET uważa to za chybiony pomysł. W dzisiejszych czasach kiedy dane z serwisów takich jak nasza-klasa, goldenline, czy grono są powszechnie dostępne, nie jest trudnym powiązanie tych danych z Allegro.
Według mnie taki pomysł jest lepszy niż stan obecny. Może warto byłoby dodatkowo podpisywać e-maile certyfikatem, czy kluczem, dzięki temu internauci mieliby pewność od kogo pochodzi dany list. Allegro jest już na tyle rozwiniętą marką, że mogłoby także co jakiś czas sponsorować akcję informującą swoich użytkowników o potrzebnie sprawdzania certyfikatu na stronie przed zalogowaniem. Mogliby także opowiedzieć się za przeglądarką, którą uważają za najbezpieczniejszą do korzystania z ich serwisu.

01 lipca 2008

Allegro i phishing

Kilka dni temu znajomy pokazał mi informację przesłaną od Allegro dotyczącą wpłaty za wystawianie aukcji. Owa wiadomość przesłana została oczywiście przez e-mail. Nie byłoby w tym nic dziwnego gdyby nie fakt, że w liście znajdziemy adres konta bankowego i dodatkowo link do strony przez, którą możemy dokonać wpłaty. I tutaj pole do popisu mają phishingowcy.
Co ciekawe w kwietniu tego roku Allegro miało taki problem, ale wtedy wystosowano tylko komunikat (który według mnie przeszedł bez echa), w którym nalegano na sprawdzanie nadawcy e-maila (śmiech na sali). Według mnie tylko patrzeć kiedy nastąpi jakaś kolejna zmasowana akcja wyłudzania pieniędzy. Niestety Allegro nie chce uczyć się na błędach i w żaden sposób nie chcą zabezpieczyć swoich kontrahentów, a można by np. nie umieszczać linków w e-mailach lub szyfrować certyfikatem nie tylko logowanie, ale i sesje po zalogowaniu.

Moja aktywność w sieci

O mnie

Moje zdjęcie
Z wykształcenia programista, z zamiłowania pasjonat technologii internetowych, w pracy głównie jako redaktor i twórca wizerunku. Oprócz codziennego badania życia na Flaker, Twitter, Blip, prowadzi własną stronę www.webatech.pl o internecie i związanych z nim technologiach, w szczególności tych, które przedstawiają Google, Apple, Microsoft i Mozilla.