Темна сторона закладок

22:41 30.10.2009

В браузерах існує такий корисний функціонал як закладки (букмарки). Дане меню в IE називається Favorites, в інших браузерах - Bookmarks. На перший погляд даний функціонал не передвіщує жодних проблем з безпекою для користувачів браузерів, але це не так. Існує ряд атак, які можуть проводитися через закладки. Про це я запланував розповісти ще в 2008 році і розповім вам про це в своїй статті “Темна сторона закладок” (Dark side of bookmarks).

Атаки через закладки.

Можливі наступні атаки через закладки:

1. Спам.
2. Фішинг.
3. Поширення шкідливого коду.
4. DoS атаки.

Закладки створюють умови для проведення постійних (persistent) атак, тому що закладки зберігаються на комп’ютерах користувачів. Тому кожна з вищезгаданих атак є постійною атакою, яка може спрацювати в будь-який час, коли користувач вибере закладку в своєму браузері.

Методи проведення атак.

Для поширення шкідливих закладок можуть застосовуватися наступні методи:

1. Соціальна інженерія: надписи “Натисніть Ctrl-D” на сайтах підконтрольних зловмисникам (де розміщений код для редирекції чи інший код, що спрацює при наступному відвідуванні сайта).
2. Взлом сайтів і зміна кодів у лінках “Добавте у вибране” на шкідливі коди, або встановлення подібних лінок на сайтах підконтрольних зловмисникам.
3. Використання вірусів, що заносять закладки у браузер жертви.
4. Використання вірусів для зміни існуючих закладок на шкідливі у браузері жертви.
5. Використання атак з активною (зацикленою) пропозицією додати в закладки (у сучасних браузерах), щоб жертва випадково додала у закладки (або змусити її додати у закладки).

Спам.

В закладки (Bookmarks, Favorites) можуть бути занесені закладки на рекламні сайті. Тобто закладки можуть використовуватися для поширення спаму.

Фішинг.

Так само як і у випадку спаму, закладки можуть використовуватися для фішингу. Але в цьому випадку, окрім занесення закладок через методи 1, 2 та 5, особливо ефективними будуть методи 3 і 4. Щоб жертва клікнула на закладку, яка повинна вести на сайт її банку, а в результаті перейшла на фішерський сайт.

Поширення шкідливого коду.

Атака буде відбуватися через закладку на експлоіт для браузера. Що виконає шкідливий код в браузері користувача, після кліку по закладці, і встановить вірус на його комп’ютер.

DoS атаки.

Атака буде відбуватися через закладку на DoS експлоіт. Після кліку по закладці користувачем, його браузер вилетить або зависне.

Також механізм закладок сам може бути використаний для проведення DoS атаки на браузери. Дану атаку я назвав DoS через букмарки. До неї уразливі Firefox 3 та попередні версії, Internet Explorer 6, Internet Explorer 7 і Opera 9 та попередні версії.

Висновки.

Атаки через закладки є цілком реальними і небезпечними. Тому користувачам браузерів потрібно бути уважними в Інтернеті і не додавати будь-що в закладки. І не клікати по невідомим закладкам в своєму браузері.


4 відповідей на “Темна сторона закладок”

  1. MustLive каже:

    You can read this article on English: Dark side of bookmarks.

  2. shadow каже:

    як справедливо замітив Aras із FullDisclosure list - цій статті дійсно бракує деталей.
    ідея дуже цікава, але мені здається багато загальної теоретизації. PoC або більше деталей як втілити у реальність описані ідеї значно покращили б цю статтю.

    взагалі - так тримати - я перший раз бачу україномовний блог по темі інформаційної безпеки.

  3. MustLive каже:

    shadow

    Як знайду час, я ще Aras-у відповім.

    Дана стаття задумувалася для інформування про проблему (а не детальне її дослідження). І відповідно я написав статтю так як і запланував ще влітку 2008. Велику кількість деталей я не планував писати, з іншої сторони в тексті статті я зіслався на мій опис DoS уразливостей в браузерах, де наводяться робочі експлоіти для різних браузерів. І коди з цих експлоітів можуть бути використані для проведення як DoS атак на браузери, в тому числі DoS атак через закладки, так й інших атак через закладки.

    я перший раз бачу україномовний блог по темі інформаційної безпеки.

    По-перше, не інформаційної безпеки, а саме веб безпеки, як підгалузі інформаційної безпеки. На своєму сайті (як і в своїй професійній діяльності) я не розпорошуюсь на усі напрямки інформаційної безпеки, а зосереджуюсь саме на веб безпеці. А по-друге, за 3,5 роки роботи мого веб сайту всі бажаючі могли його знайти ;-) .

  4. MustLive каже:

    Іншим цікавим прикладом атак через закладки є XSS в Flock.

Leave a Reply

You must be logged in to post a comment.