0 Kč

Facebook terčem útoku z ČR

Během pátku se objevil "červ", šířící se po sociální síti Facebook. Na "zdi" uživatelů se tak mohly objevit hlášky "try not to laugh xD" s odkazem na server fbhole.com. Pokud přihlášený uživatel Facebooku kliknul na zmíněný odkaz, pak si mohl dobře naběhnout k tomu, aby se hláška objevila i na jeho "zdi". I když konkrétně tento útok nezpůsoboval žádné škody, ale jen množil příspěvky "try not to laugh xD" na zdech uživatelů, existují různé studie i ukázky, kdy lze s použitím podobné metody odčerpávat peníze, bez vědomí uživatele zapnout webkameru, apod.

Na "červu" (otázkou je, jak to vlastně nazvat) FBHOLE jsou zajímavé dvě věci. Tou první je to, že doména fbhole.com směřuje na IP adresu v České republice. Jak se uvádí na weblogu společnosti F-Secure, stačilo zavolat na kontakt uvedený v informacích o jiné doméně, hostující na stejné IP. Potom přestal klíčový skript http://www.fbhole.com/omg/allow.php fungovat jak měl.
Právě tento skript vyvolal druhou zajímavou věc a tou je technologie nazvaná jako "clickjacking". Obecně využívá clickjacking toho, že lze umístit dvě webové stránky na sebe (podobně jako když dáte dva papíry na sebe) pomocí tagu iframe. V tomhle případě byla dole otevřená stránka s adresou ve tvaru:

http://www.facebook.com/ connect/prompt_feed.php?locale=en_US &message=try%20not%20to%20laugh %20xD%20http%3A%2F%2F%www.fbhole.com %2Fomg%2Fallow.php%3Fs%3D%26r%3D

která vyvolá následující situaci (tj. že po stisknutí "Publish" by došlo k vystavení hlášky na zeď):

publish

Nahoře (přes dolní stránku) se zobrazila stránka útočníka s fiktivní chybovou hláškou, která se ale tlačítkem "OK" kryla s tlačítkem "Publish" na dolní stránce. Člověk by asi očekával, že kliknutím na "OK" opravdu fyzicky odklikne tlačítko "OK" - asi stejně, jako že když bude psát na horní papír, objeví se text na horním papíře. Právě vznik techniky "clickjacking" ale souvisí s tím, že ve skutečnosti překvapivě mačkáte tlačítko na dolní stránce (které nevidíte), tudíž v tomto případě tlačítko "Publish", kterým si příspěvek umístíte nevědomky na zeď Facebooku!

hlaska
Fiktivní chybová hláška a klíčové tlačítko OK.

zeď
Zaflákané zdi Facebooku (obrázek z weblogu F-Secure)...

Celé se to slovy těžko popisuje. Nicméně možná to objasní toto demo video z trocha jiného soudku (nevědomá aktivace web kamery). Nejprve se to jeví jako hra, kdy jen klikáte na tlačítko "click", které se na první pohled náhodně pohybuje. Ve skutečnosti je ale pohyb cílený a vy tak mačkáte překrývající se tlačítka / odkazy na dolní stránce, vedoucí až ke spuštění webkamery. To je vidět přibližně od poloviny videa, kdy je horní stránka mírně průhledná a konkrétně pak v časech: 1 minuta:11 sekund, 1m:16s, 1m:26s, 1m:33s

Zroj viry.cz

Přehled komentářů

    Komentáře byly uzavřeny

Novinky

  • 15 Led 2025

    Server pro Money S3

    Money S3 je pokročilý ekonomický software, který zahrnuje řadu funkcí určených k usnadnění správy obchodních procesů. Tento systém je ideální pro malé a střední podniky, které chtějí efektivně řídit své účetnictví, fakturaci a skladové hospodářství. Money S3 je navržen tak, aby jeho uživatelské rozhraní bylo přívětivé a snadno použitelné, což umožňuje rychlejší školení nových uživatelů. Kromě toho podporuje širokou škálu integrací a přizpůsobení, což umožňuje podnikům přizpůsobit systém jejich specifickým potřebám a pracovním postupům. Přitom je důležité poznamenat, že Money S3 je neustále aktualizován, aby odpovídal aktuálním legislativním požadavkům a technologickým trendům, což zajišťuje jeho dlouhodobou provozní efektivitu a spolehlivost.

  • 12 Led 2025

    Jak vybrat registrační pokladnu

    Při výběru registrační pokladny je důležité zvážit několik klíčových faktorů, které mohou ovlivnit funkčnost a efektivitu vašeho podnikání. Nejdříve je třeba zvážit velikost vaší provozovny a množství transakcí, které denně provádíte. Menší podniky mohou potřebovat jednoduchou pokladnu s omezenými funkcemi, zatímco větší podniky s vysokým objemem prodejů a více zaměstnanci mohou vyžadovat sofistikovanější systémy. Dalším důležitým aspektem je přítomnost funkcí, které pokladna nabízí. Je vhodné zkontrolovat, zda umožňuje integraci s vaším účetním softwarem, skladovým systémem nebo e-shopem. Dále je třeba se zajímat o možnost generování různých typů reportů a analýz, které vám pomohou sledovat prodeje a výkonnost. Zvažte také náklady na pořízení a provoz registrační pokladny, včetně možnosti případných dodatečných poplatků za aktualizace či údržbu. A nakonec, důležitost hraje také podpora a servis poskytovaný výrobcem nebo dodavatelem pokladny – rychlá a efektivní technická podpora může být klíčová pro minimalizaci provozních výpadků.

  • 09 Led 2025

    Platební terminály

    Platební terminály jsou technologické zařízení, které umožňují obchodníkům přijímat bezhotovostní platby od zákazníků. Tyto terminály přijímají platby pomocí debetních a kreditních karet, ale také elektronických peněženek, jako jsou Google Pay nebo Apple Pay. Výhodou platebních terminálů je rychlost a pohodlí transakcí, snížení nutnosti manipulace s hotovostí a zvýšení bezpečnosti díky moderním šifrovacím technologiím. Terminály jsou běžné v kamenných obchodech, restauracích a dalších maloobchodních místech, ale také u mobilních či online podnikatelů.

  • 16 Pro 2024

    Cloudový fakturační systém iDoklad

    Cloudový fakturační systém iDoklad je navržen tak, aby nabízel komplexní a uživatelsky přívětivé prostředí pro správu finančních procesů. Je ideální volbou pro podnikatele a malé firmy, které chtějí mít své faktury a účetnictví pod kontrolou, bez zbytečné administrativní zátěže. iDoklad umožňuje snadno vytvářet, odesílat a archivovat faktury, sledovat platby a spravovat daňové povinnosti. Díky jeho cloudové infrastruktuře máte přístup ke svým datům kdykoliv a odkudkoliv, což zajišťuje flexibilitu a efektivitu vaší práce. Rovněž integrace s dalšími účetními systémy a bankami usnadňuje automatizaci mnoha běžných úkonů.

  • 12 Říj 2024

    Servis PC, notebooků a serverů

    Poskytujeme širokou škálu servisních služeb pro vaše počítače, notebooky a servery. Naše dlouholeté zkušenosti nám umožňují efektivně řešit jakékoli technické problémy, na které můžete narazit. Bez ohledu na to, zda se jedná o hardwarové opravy, softwarovou optimalizaci nebo pravidelnou údržbu, jsme zde, abychom vám pomohli. Důvěřujte našemu týmu odborníků, kteří se vždy snaží najít nejlepší řešení přizpůsobené vašim individuálním potřebám.

  • 18 Zář 2024

    Aktualizace Money S3 2025

    Zjistěte vše o nejnovější aktualizaci ekonomického systému Money S3 pro rok 2024. Tato aktualizace přináší řadu zásadních novinek a vylepšení, které vám pomohou efektivněji spravovat vaše finance.

  • 06 Zář 2024

    Certifikovaný profesionál Money S3 2024

    S hrdostí oznamuji, že jsem po čtyřiadvacáté úspěšně složil certifikační zkoušku Money S3. Tento milník je důkazem mého trvalého závazku a hlubokého porozumění v oblasti účetního softwaru Money S3. Každá zkouška představuje náročný test znalostí a dovedností, a jsem rád, že jsem opět prokázal své schopnosti a odbornost. Úspěch v tomto testu mě motivuje k dalšímu profesnímu růstu a zdokonalování se v oblasti účetnictví a finančního řízení.

  • 23 Čec 2024

    AKCE! Do 2. 8. 2024 sleva 50% na Money S3

    Pro všechny účetní a firmy přichází jedinečná příležitost získat přední účetní software Money S3 za poloviční cenu

  • 20 Čec 2024

    Novinky v ekonomickém systému Money S3

    Money S3, populární účetní software ve střední Evropě, pravidelně prochází aktualizacemi a vylepšeními, které přinášejí uživatelům nové funkcionality a zvýšenou bezpečnost

  • 28 Dub 2023

    Money S3 a Gmail

    Snažíte se odesílat doklady z Money S3 přes Gmail, ale ten vám neustále hlásí chybu ověření? Chyba není v přihlašovacím jménu, ani heslu. 

Archív