Gratis artikkelserie

Les vår artikkelserie om Software as a service

Last ned artikkelen

Verktøy for fremtiden

KOMMENTAR: Norsk tungregning er for lett, selv med vårens nyheter. Vår forskning bør være ledende, men da må innsatsen intensiveres.

Les mer Les mer

Du får som fortjent

KOMMENTAR: Outsourcing eller tjenesteutsetting er ord som vekker blandete følelser.

Les mer Les mer

 
Du er her: Computerworld > Tema > Sikkerhet >
 

Hacker brøt SSL-låsen

Ole Petter Baugerød Stokke
20.02.2009 kl 09:30

Heller ikke hengelås-ikonet er sikkert lengre. SSL-krypteringen er hacket.

Hacker brøt SSL-låsen

SIKKERT?: Det er ikke lenger godt å vite hva slags kryptering man kan stole på. (Foto: Istock)

Hackere finner stadig nye måter å bryte sikkerhetssystemer, og nå er det SSL-krypteringen som står for tur.

Under hackerkonferansen Black Hat i Washington DC, presenterte hackeren Moxie Marlinspike et verktøy han kaller SSLstrip. Med dette skal han ha klart å få informasjon fra brukere på alt fra Gmail og Facebook til Paypal og Ticketmaster.

- Angrepet er, så vidt jeg kan se, ganske nyskapende og kult, sier forskeren Dan Kaminsky, som var tilstede på Black Hat, til The Register.

- Budskapet i Moxies tale er noe mange har snakket om lenge: SSL fungerer ikke særlig bra.

LES OGSÅ: Tviler på uknekkbar kryptering

Ved å bruke sitt verktøy klarte han å fiske informasjon ut av sine ofre.

For at brukerne skal vite at de er på en sikker side, endres nettadressen til https:// når krypteringen er i gang. SSLStrip er en proxy, som lar hackeren endre denne adressen til nettopp dette, selv om ikke krypteringen er aktiv, fordi man slett ikke er på den siden man tror.

Dermed lures både nettleseren og brukeren til å tro at man er inne på den sikre siden, mens det i virkeligheten foregår helt andre ting, og en mellommann sitter og ser alt som foregår.

Ettersom de aller fleste sider først åpner ukryptert, for så å la brukeren gå inn på for eksempel en kryptert login-skjerm, skal dette være mulig.

LES OGSÅ: Åpen kryptering fra Google

Teknikken har blitt testet i Firefox og Safari. Av en eller annen grunn har han ikke prøvd seg på den desidert største nettleseren, Internet Explorer, men han regner med at det hele fungerer på samme måte her.

Et intervju med hackeren som står bak teknikken kan du se under.

På jakt etter ny jobb?

På tide med et kurs?

blog comments powered by Disqus

Android største arena for skadevare

Som ventet betaler Googles Android for populariteten med å bli yndlingsarena for skadevare.

Les mer om dette Les mer

Firefox krangler med MacOS X Lion

Mozilla lover oppdatering for neste store oppdatering fra Apple.

Les mer om dette Les mer

Strid om vern mot skadevare i IE9

Sophos-forsker langer ut mot sikkerhetsmekanisme i Internet Explorer 9.

Les mer om dette Les mer

- App Store må oppdateres oftere

Nettleseren Opera ligger to versjoner etter i Apples programbutikk.

Les mer om dette Les mer

CA helt ut av anti-skadevare

Dårlige tall og yteevne sender internettsikkerhet ut av selskapet.

Les mer om dette Les mer

 
  
Siste nyheter

Copyright 2012 IDG Magazines Norge AS. All rights reserved

Postboks 9090 Grønland – 0133 OSLO / online@idg.no / Telefon 22053000

Ansvarlig redaktør Morten Kristiansen / Utviklingsansvarlig Ulf H. Helland / Salgsdirektør Jon Thore Thorstensen