News

Other articles

Sunday 14 March 2010
Article  Cloud security assessment scheme launched

Sunday 14 March 2010
In Brief  Human element undermines encryption

Thursday 11 March 2010
Article  Digital privacy framework steps closer?

Monday 8 March 2010
Audio Podcast  Web 2.0 and Social Networks in the Enterprise

Sunday 7 March 2010
Article  Digital Economy Bill raises privacy concerns

Wednesday 3 March 2010
Article  Cloud security threats identified by CSA

Tuesday 2 March 2010
In Brief  Vote for your CSO Interchange topics

Thursday 25 February 2010
Article  Cloud Computing : a simple question of supplier risk

Monday 22 February 2010
Article  Most dangerous coding errors outed

Monday 22 February 2010
In Brief  Microsoft IE users to get browser choice update

Friday 19 February 2010
Article  Google Buzz fail highlights privacy expectation rise

Thursday 18 February 2010
In Brief  Annual hacking challenge aims for mobiles and browsers

Wednesday 17 February 2010
Audio Podcast  The Challenges of Cross Border eID

Monday 15 February 2010
Audio Podcast  The Readiness of eID in Europe Part 2

Sunday 14 February 2010
Audio Podcast  The Readiness of eID in Europe Part 1

Une technique astucieuse d'ingénierie sociale : le strip-tease

Written by Aurélien Cabezon (SecurityVibes)
Published on Wednesday 31 October 2007
0 comment(s) | Subnetwork France
 
Pour mettre en échec le système Captcha, un cheval de Troie demande l'aide involontaire d'une main d'oeuvre humaine en prenant les traits d'une jeune femme dénommée Melissa, prête à s'effeuiller.
Des pirates, apparemment intéressés par le spam, ont crée un jeu fonctionnel sous un environnement Windows (non Vista) auquel nombre d'utilisateurs XY seront tentés de succomber. La règle du jeu est des plus simples, le participant doit saisir correctement une suite de caractères légèrement brouillés pour pouvoir mieux admirer les formes généreuses de Melissa, se présentant via une photo aguichante qui en séduira plus d'un.

En guise de Melissa, il s'agit en réalité d'un cheval de Troie identifié sous le nom de Captchar.A par Trend Micro et RompeCaptchas.A par Panda Software, la suite de caractères brouillés étant quant à elle caractéristique du système Captcha. Rappelons que le Captcha a pour but de différencier les ordinateurs des humains, à priori seuls aptes à déchiffrer correctement ces caractères contenus dans une image. Une étape souvent obligatoire pour par exemple créer un compte sur Internet.

Une fois la réponse de l'utilisateur pris pour cible enregistrée, le troyen, s'il le peut (systèmes vulnérables), entre en liaison avec un serveur distant pour communiquer le code déchiffré et afficher une nouvelle photo de Melisa accompagnée d'un autre Captcha, que le serveur malicieux aura récupéré auprès d'un site légitime. Un Captcha à " élucider " pour que Melissa dévoile une autre partie de son anatomie et ainsi de suite. En l'occurrence, dans les cas étudiés par Trend Micro et Panda Software, le site légitime en question était Yahoo!. Les deux éditeurs estiment donc que via ce stratagème, des pirates ont pu se constituer une base de données conséquente de comptes Yahoo! Mail, crées automatiquement à des fins de spam.

Peu diffusé jusqu'à présent, ce jeu tient toutefois pour l'instant plus de la preuve de concept à moins que cette discrétion soit volontaire, afin de continuer à oeuvrer sans trop éveiller les soupçons. L'ingéniosité déployée par les pirates pour mettre en échec le système Captcha est en tous cas certaine. Un bel exemple d'ingénierie sociale.

Our members have posted 0 comments about this article. Only members can view and submit new comments.
Related contents
Advertising
Related Questions & Answers
Most commented
Most Popular
+
 
Search
Our RSS Feeds
Subscribe to our RSS feeds for free !
Social Web