分类
网络新闻

伊朗骇客:Comodo凭证被盗事件是我干的

一位署名Janam Fadaye Rahbar的伊朗骇客在网路上张贴一篇宣告,一方面详细解说证实自己是盗用Comodo凭证的骇客,另一方面提醒世人应注意Stuxnet蠕虫、HAARP,及Echelon通讯监视系统。该名骇客强调整个Comodo凭证破解事件仅是个人所为,并宣称自己的经验胜于上千名骇客。

 

他利用反组译后找到的Comodo执行长与资料库帐密取得Comodo的API使用权,并自行撰写程序取代InstantSSL.it的程序,向Comodo取得九个网站的认证资料。

 

Comodo执行长上周曾对媒体宣称,虽然缺乏证据,但攻击的IP源自伊朗,手法涉及DNS等网络基础协定与设施,他认为整个事件是伊朗政府为窃听政治对手的其中一环。

 

该名骇客强调整个Comodo凭证破解事件仅是个人所为,并宣称自己的经验胜于上千名骇客。他表示,原本尝试破坏Verisign、Thawthe或Comodo等认证机构,虽然发现部分服务器的小漏洞,可是缺乏认证而无法进行。随后他发现Comodo在义大利有GlobalTrust.it和InstantSSL.it两个合作伙伴,其中InstantSSL.it透过一个DLL档案向Comodo申请认证。

 

他发现该DLL程序使用C#语言撰写而成,反组译后找到Comodo执行长与资料库的帐号与密码。他利用这些帐密取得Comodo的API使用权,并自行撰写程序取代InstantSSL.it的程序,向Comodo取得九个网站的认证资料。

 

骇客似乎是有政治意图,尤其是针对美国及以色列。他抱怨世界不重视Stuxnet蠕虫、HAARP及Echelon通讯监视系统等美国、以色列所发起的计画,并宣称:”只要我还活着,就不允许任何人在伊朗境内伤害伊朗人民、我国的核子科学家、领导人士、总统。”

 

骇客所提到的Stuxnet蠕虫锁定伊朗境内的五大组织,攻击时间最早可追溯到2009年6月,除了伊朗外,Stuxnet灾情较为严重的国家还包括印度尼西亚、印度、亚塞拜然、巴基斯坦,及马来西亚等,但伊朗感染数量占全球60%。

 

HAARP高频主动式极光研究计划目的则是分析电离层及研究电离层的发展潜力以增强无线电通讯技术达到监视的目的(如导弹检测),但网路传言该计画其实是美军的地震、气象武器。Echelon通讯监视系统被认为可以监听全球所有的有线、无线、数位、类比通讯。

 

骇客认为此次事件中微软、Mozilla、Google等,是受到中央情报局命令才如此迅速释出修补程序。反观Stuxnet蠕虫则耗时两年才修补。他宣称会以隐密的手法再度破解伊朗的SSL、RSA认证,并表示能够破解RSA 2048,暗示能够监视VPN、TOR、无 界浏览器等加密或保护的网路通讯,并恐吓任何从事”肮脏”网路事业的人应该尽快离职,并倾听伊朗大众的声音。(编译/沈经@ITHome)

分类
网络新闻

光大银行网银事故频发 银监会亲自问诊评估

客户资金频遭盗刷,信息系统接连出现故障,业务系统出现停滞,正在冲刺H股发行的光大银行(601818,SH)遭遇来自客户和投资者的双重质疑:光大银行的信息系统能否保证客户的资金安全?频频发生事故的信息系统能否支持光大银行下一步的业务发展?

 

针对光大银行信息系统的重大漏洞,银监会前不久专门委托了权威的国家信息安全测评机构对该行网上银行和网站系统进行测试,发现光大银行存在银行内部信息泄露风险、钓鱼网站攻击风险、信息安全防护措施不严密等三方面重大漏洞,并责令其立即整改。

 

危险的光大网银

 

2011年1月28日,星期五,正是春节前刷卡的高峰日,然而,有些光大银行的持卡用户却发现手中的卡无法使用,不仅借记卡无法用,信用卡也无法刷卡,光大银行对此事却秘而不宣。

 

原来,这次是光大银行在北京陶然亭机房的一台光传输设备板卡出现故障,造成线路运行不稳定,导致光大银行部分银联和贷记卡业务一度中断。更令人不可思议的是,光大银行用了近一周的时间才更换了该设备板卡,在这期间,所有业务均在无备用线路的情况下运行,潜在风险极大。

 

其实,这已不是光大银行第一次发生这样的事故。也就在今年年初,光大银行客户遭钓鱼网站恶意盗取密码,客户资金发生损失。去年光大银行南京分行客户也是遭遇网上银行被盗,涉及金额高达20万元。而该行上海分行对外销售的面值1000元的银行储值卡,被犯罪嫌疑人通过网上银行盗转部分资金,此事已由上海银监局进行核查。

 

而去年光大银行发生的核心业务系统故障更是惊动了国务院,银监会专门就此事向国务院做了汇报。

 

2010年8月30日中午12时02分起,光大银行核心系统及总行前置系统交易出现拥堵,造成全国网点交易缓慢,柜面业务、网上银行、电话银行、电子支付等业务均受到影响。该事故引起业务交易拥堵,系统完全中断时间达12分34秒,对外正常服务受到影响时间约5小时左右。事后查证,该事故造成核心业务系统未成功记账及重复记账共计5万多笔。

 光大银行网银事故频发 银监会亲自问诊评估-1

银监会评估光大网银

 

光大银行信息科技系统接连出现故障,引起了银监会的高度关注。

 

前不久,银监会委托国家信息安全专业测评机构对光大银行网上银行和网站系统进行测试,发现了该网站存在内部信息泄露风险、钓鱼网站攻击风险以及信息安全防护措施不严密等问题。

 

银监会认定,光大银行网站存在内部敏感信息泄露风险,可能为外部攻击者利用以了解网站机制、内部网络结构,甚至获取管理权限,进一步攻击网站。例如:网站主页和网上银行等页面没对网页出错信息进行有效保护,出错信息包含内部地址及网站配置信息,信用卡中心页面网站和基金咨询页面网站源代码包含内部地址信息,外部攻击者可进一步了解当前网站所属网络的结构情况、收集有关应用程序的敏感信息。

 

银监会同时认定光大银行信息安全防护措施不严密。该行网站养老金管理中心页面登录请求信息在发送至服务器的过程中使用明文传输,易造成用户登录信息被截获。

 

银监会的检测还发现,光大网银有被钓鱼网站攻击的风险。光大银行养老金管理中心页面和基金咨询页面存在钓鱼漏洞风险,由于网站应用程序未对用户的输入参数进行有效检验,恶意攻击者可能诱骗用户访问含有恶意脚本代码的链接地址,窃取用户敏感信息。

 

银监会根据这个评估结果,要求光大银行进一步深入分析上述各类风险,认真研究其深层次的技术根源和管理漏洞,针对有关问题制定切实可行的解决方案和整改计划,并尽快实施,及时堵塞漏洞,化解上述各类风险。

 

(每经 金荣)