Taloussanomat
Lue uutinen mobiilisivustolla
Social engineeringin uudet tuulet

Strippariohjelma valjastaa ihmiset captcha-boteiksi

Panda Labsin bongaama uudentyyppinen social engineering -ohjelma, joka palkitsee käyttäjän nakukuvilla captchojen tunnistusbottina toimimisesta.
Kuva: Panda Labs

29.10.2007 10:42 Spammaajilta eivät konstit lopu kesken. Tietoturvayhtiö Pandan tutkijat ovat löytäneet tempun, joka hyödyntää klassisen stripparipelien ideaa. Sen avulla ihmisiä palkitaan captchojen tunnistamisesta paljaalla pinnalla.

Koneelle asennettava ohjelma auttaa roskapostittajia ohittamaan foorumien ja muiden palveluiden käyttämät captcha-suojaukset.

– Useimmiten ajattelemme social engineeringin tarvitsevan yhteyden molempiin päihin ihmiset, kertoo Panda Labsin tutkija Luis Corrons yhtiön blogissa.

Tässä social engineering -kikassa ei hyödynnetä hyväuskoisia käyttäjiä salasanojen tai muiden tietojen kalasteluun, vaan pelkästään bottisuojausten ohittamiseen.

– Mielestäni social engineeringin paras määritelmä on "saada toiset tekemään, mitä haluat", Corrons jatkaa.

Yhtiön löytämä uusi social engineering -kikka tukeutuu simppeliin ohjelmaan, joka esittelee halukkaasti vaatteitaan riisuvan naisen kuvaa.

Jotta nainen vähentäisi vaatteita, käyttäjänkin täytyy tehdä jotain vastapalvelukseksi. Nimittäin kirjoittaa kuvan vierellä näkyvä mössöinen tekstikenttä selkokielisenä ohjelmaan.

Joka kerta, kun ohjelma saa oikean vastauksen, naisen vaatteet vähenevät. Käyttäjän vastaus välitetään hyökkääjän välityspalvelimelle, joka pyrkii ohittamaan joko jonkin keskustelusivuston tai Facebookin kaltaisen yhteisöpalvelun captcha-suojauksen. Myös suuret ilmaiset sähköpostipalveluiden tarjoajat hyödyntävät captcha-suojausta uusien postitilien avaajien ihmisyyden varmistajina.

Captcha-varmistukset ovat käyttäjälle kuvina esitettäviä, sotkettuja tekstejä, jotka ovat suunniteltu torjumaan roskapostibotteja. Kuvien sotkuisuus johtuu siitä, etteivät ohjelmistopohjaiset tekstintunnistusohjelmistot pystyisi niitä tulkitsemaan.

Käytännössä siis Pandan löytämä tyhmä ja yksinkertainen ohjelma pystyy teettämän raskaan työn luottavaisilla ihmisillä, jotka muuttuvat uusia naku- ja captcha-kuvia odottaviksi ja prosessoiviksi boteiksi. Mielihyvällä ja helpolla työllä ihmisiä on helppo koukuttaa.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (13)

Huono 0
Spammaajilta eivät konstit lopu kesken. Tietoturvayhtiö Pandan tutkijat ovat löytäneet tempun, joka hyödyntää klassisen stripparipelien ideaa. Sen avulla ihmisiä palkitaan captchojen tunnistamisesta paljaalla pinnalla.
Digitoday
Huono 0
Vaikka onkin spämmääjä niin pakko nostaa hattua sille joka tämänkin idean keksi. Aika nerokas tapa.
Firepower
Huono 0
Melko "vanha" menetelmä, pelin avasti japanilainen proffa muutama vuosi sitten, esittelemällä kuvantunnistuskilpailupelin.
Lisäys
Huono 0
Odotomme innolla "psykopaat" ja "Mene heti sisään siitä" -versiota.
we are the bots
Huono 0
Vastakeinona sovellusta voi spammata boteilla, jotka syöttävät järjestelmään puutaheinää.
Näppärää
Huono 0
Sinänsä ihan fiksua idea saada ihmiset ohittamaan foorumeiden captchat mutta valitettavasti idiootteja riittää ja moni sortuu tuohonkin huijaukseen.
D
Huono 0
Oheisessa linkissä erinomainen puhe siitä, miten ihmisiä voi "ohjelmoida" tekemään sellaisia asioita, jotka ovat nykypäivänä vielä liian vaikeita tietokoneille.

http://video.google.com/videoplay?docid=-8246463980976635143
TRRY
Huono 0
Ratkaisin jo viisi, kohta näkyy tissit!
Kiitokset linkkivinkistä toimitukselle.
Herra Hermoverkko
Huono 0
Vanha menetelmä tai ei, soveltamistapa kuitenkin on uusi.
Salakka
Sivut: 1 2 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Hiirelle kaveriksi usb-hamsteri

26.05.2007 Usb-liitännästä saa virtaa ulos maksimissaan muutaman sadan milliampeerin virran. Tätä määrää virtaa voi käyttää mitä ihmeellisimpien tietokoneen lisälaitteiden toimintaan - tai no, isoa osaa näistä laitteista ei voi kutsua tietokoneen lisälaitteeksi, kuten nyt vaikkapa tätä juoksupyörää.


Kolme vuotta sitten

Otto-automaatit pysyvät Tiedon valvonnassa

27.05.2009 Tietotekniikkatalo Tieto on saanut viiden vuoden jatkosopimuksen Otto-käteisautomaattiverkon tietojärjestelmien kehittämisestä ja ylläpidosta.

.