Exibindo resultados 1 até 10 de 10

Tópico: Ataque MITB - Man-In-The-Browser

  1. #1
    Desde
    Jan 2009
    Local
    São Paulo
    Idade
    24
    Posts
    329
    Peso da Avaliação
    9

    Ataque MITB - Man-In-The-Browser

    Lendo este artigo, cuja versão original se encontra aqui, começo a pensar na complexidade de proteção desse ataque.

    Como um site bancário poderia se precaver contra esse tipo de malware? Deveria só "deixar" por conta dos AVs instalados, antispyware e Cia.?

    Aliás, no GTS o Danton Nunes havia comentando sobre isso.

    Gostaria da opinião de vocês :)
    "Só é digno de seu poder aquele que o justifica dia após dia" Dag Hammarskjöld

    "Para o triunfo do mal só é preciso que os bons homens não façam nada." Edmund Burke

    "Injustice anywhere is a threat to justice everywhere." Martin Luther King Jr

    "To attack a castle you first need to know all the entry points." Lonerunners

    Apresentações e Estudos sobre Segurança da Informação e TI em geral: http://www.slideshare.net/NLDT/presentations

    Porque Segurança transcende Tecnologia!

  2. #2
    Desde
    Jun 2006
    Posts
    467
    Peso da Avaliação
    16

    Re: Ataque MITB - Man-In-The-Browser

    Esse tipo de ataque pode vir a ser o grande pesadelo para ambas as partes, bancos e clientes.
    No lado do banco vai causar o aumento de fraudes por conta da ineficácia de regras de validação baseadas em endereço IP e identificação da máquina, já que ambos são do cliente autêntico.
    No lado do cliente poderá acontecer de os bancos não mais o ressarcirem baseados no argumento de que a transação partiu da máquina dele, na mesma data e hora de um acesso autêntico, e nesse caso caberia a ele o ônus da prova (a perícia no computador, por exemplo).
    Aí é que as cabeças dos juízes vão dar nó...

    []s,

    RB
    Gostou do meu comentário? Então o avalie positivamente. É fácil: é só clicar na estrelinha, selecionar "aprovo" e deixar seu recado.

    Não é uso indevido, não é quebra de direito autoral. É homenagem.
    Best movie, ever: http://robotbastard.robschrab.com/movies/index.html

  3. #3
    Desde
    Dec 2004
    Posts
    866
    Peso da Avaliação
    16

    Re: Ataque MITB - Man-In-The-Browser

    Pois é, antes teve um mané que falou disso, num evento do GTS 4 anos atrás, e já não era novidade:
    ftp://ftp.registro.br/pub/gts/gts07/...debancaria.pdf

    Aqui mesmo no ISTF, já rolou esse assunto tem pelo menos 2 anos.

    Mas pelo agora parece que tá caindo a ficha...

    Citar Originalmente enviado por Lord Dagonet Ver Post
    Aliás, no GTS o Danton Nunes havia comentando sobre isso.

    Gostaria da opinião de vocês :)
    Assinatura? Só na presença dos meus advogadoshttp://naopod.com

  4. #4
    Desde
    Aug 2008
    Posts
    417
    Peso da Avaliação
    12

    Re: Ataque MITB - Man-In-The-Browser

    Esse ataque difere do sequestro de sessão. Mas é basicamente o mesmo - a nível de transação - e não autenticação.

    Manipulamento de interface de browser não tem nada demais e não é nada novo, keyloggers e trojans há mais de 6 anos já utilizavam APIs/objetos de browsers. Esse man in the browser nada mais é do que as velhas telas fakes sobre browsers junto com manipulações de referência e valores / URLs internas.

    Ataques no lado do cliente, NUNCA serão contornados 100% com defesas só no lado do cliente. A não ser que você envie um live cd com linux e deixa ele se virar.
    Mas, isso não interessa pro banco, enquanto ele não mudar o foco, estará fomentando o mercado e ao que parece também vai estar bom para ele (o banco). Plugins, sandboxs e anti-malwares na camada de usuário são apenas paliativos que não resolvem e ele sabe disso.

    Claro, existem algumas soluções realmente interessantes. Mas só vai mudar mesmo quando o banco resolver verificar efetivamente a transação solicitada pelo cliente (parece que o BB já está fazendo..).

    Aí todos vão cair na real de quão culpado era o banco e ninguém sabia...

  5. #5
    Desde
    Dec 2004
    Posts
    866
    Peso da Avaliação
    16

    Re: Ataque MITB - Man-In-The-Browser

    Citar Originalmente enviado por caiorossi Ver Post
    Ataques no lado do cliente, NUNCA serão contornados 100% com defesas só no lado do cliente. A não ser que você envie um live cd com linux e deixa ele se virar.
    Dificil vai ser usar o live cd em netbook e celular.

    Claro, existem algumas soluções realmente interessantes. Mas só vai mudar mesmo quando o banco resolver verificar efetivamente a transação solicitada pelo cliente (parece que o BB já está fazendo..).
    Até onde entendi o BB montou uma camada baseada em Java. E, como sabemos, java e segurança na mesma frase não combinam.
    Assinatura? Só na presença dos meus advogadoshttp://naopod.com

  6. #6
    Desde
    Aug 2008
    Posts
    417
    Peso da Avaliação
    12

    Re: Ataque MITB - Man-In-The-Browser

    Citar Originalmente enviado por nelson Ver Post
    Dificil vai ser usar o live cd em netbook e celular.
    Tem razão quanto aos netbooks. Mas celular, aí já estamos tratando de outra plataforma.

    Até onde entendi o BB montou uma camada baseada em Java. E, como sabemos, java e segurança na mesma frase não combinam.
    Mas se for uma solução no lado do servidor a nível de transação, pode ser interessante. Me pareceu uma forma "híbrida" disto com segurança humana (lado do banco), tipo uma verificação on-the-fly (mas antes o próprio servidor fazendo a filtragem por perfis individuais para eliminar falsos positivos).

    Eu não sei exatamente, estou supondo, até porque pela parca notícia que li, não diz nada além daquilo que já é feito há séculos.

    E ainda está fazendo seu mkt com o slogan "nosso sistema está agora tão seguro que até eliminamos o teclado virtual". (?!?!)

  7. #7
    Desde
    Dec 2004
    Posts
    866
    Peso da Avaliação
    16

    Re: Ataque MITB - Man-In-The-Browser

    Citar Originalmente enviado por caiorossi Ver Post
    Tem razão quanto aos netbooks. Mas celular, aí já estamos tratando de outra plataforma.
    E porque a mesma solucao nao pode atender aa multiplas plataformas? Sinceramente nao vejo nenhuma dificuldade nisso.

    Mas se for uma solução no lado do servidor a nível de transação, pode ser interessante. Me pareceu uma forma "híbrida" disto com segurança humana (lado do banco), tipo uma verificação on-the-fly (mas antes o próprio servidor fazendo a filtragem por perfis individuais para eliminar falsos positivos).

    Eu não sei exatamente, estou supondo, até porque pela parca notícia que li, não diz nada além daquilo que já é feito há séculos.

    E ainda está fazendo seu mkt com o slogan "nosso sistema está agora tão seguro que até eliminamos o teclado virtual". (?!?!)
    Sim, tem coisa do lado do servidor e do cliente tambem. O do lado do cliente e' java, ai que a coisa engasga.
    Assinatura? Só na presença dos meus advogadoshttp://naopod.com

  8. #8
    Desde
    Aug 2008
    Posts
    417
    Peso da Avaliação
    12

    Re: Ataque MITB - Man-In-The-Browser

    Citar Originalmente enviado por nelson Ver Post
    E porque a mesma solucao nao pode atender aa multiplas plataformas? Sinceramente nao vejo nenhuma dificuldade nisso.
    Se estivermos falando em utilizar canais diferentes para assegurar o controle a somente um deles, eu apoio totalmente claro.
    O que não pode é multiplicar o acesso viciado à plataformas inseguras diversas. Neste caso, então melhor abondar a mais vulnerável.

    Sim, tem coisa do lado do servidor e do cliente tambem. O do lado do cliente e' java, ai que a coisa engasga.
    Não vejo como java vm do lado do cliente pode ajudar em alguma coisa. Vou analisar melhor essa solução, parece que estão tentando virtualizar alguns processos e manter uma monitoração constante sobre a máquina do cliente, parecido com soluções igual Trusteer's Rapport.

  9. #9
    Desde
    Dec 2004
    Posts
    866
    Peso da Avaliação
    16

    Re: Ataque MITB - Man-In-The-Browser

    Citar Originalmente enviado por caiorossi Ver Post
    Se estivermos falando em utilizar canais diferentes para assegurar o controle a somente um deles, eu apoio totalmente claro.
    O que não pode é multiplicar o acesso viciado à plataformas inseguras diversas. Neste caso, então melhor abondar a mais vulnerável.
    Nem uma coisa nem outra, falei de solução de segurança que não depente da plataforma.
    Completamente facttivel, a meu ver.

    Não vejo como java vm do lado do cliente pode ajudar em alguma coisa. Vou analisar melhor essa solução, parece que estão tentando virtualizar alguns processos e manter uma monitoração constante sobre a máquina do cliente, parecido com soluções igual Trusteer's Rapport.
    Pois é, virtualizando dentro da máquina java.
    Assinatura? Só na presença dos meus advogadoshttp://naopod.com

  10. #10
    Desde
    Jan 2009
    Local
    São Paulo
    Idade
    24
    Posts
    329
    Peso da Avaliação
    9

    Re: Ataque MITB - Man-In-The-Browser

    "Só é digno de seu poder aquele que o justifica dia após dia" Dag Hammarskjöld

    "Para o triunfo do mal só é preciso que os bons homens não façam nada." Edmund Burke

    "Injustice anywhere is a threat to justice everywhere." Martin Luther King Jr

    "To attack a castle you first need to know all the entry points." Lonerunners

    Apresentações e Estudos sobre Segurança da Informação e TI em geral: http://www.slideshare.net/NLDT/presentations

    Porque Segurança transcende Tecnologia!

Thread Information

Users Browsing this Thread

There are currently 1 users browsing this thread. (0 members and 1 guests)

Tópicos semelhantes

  1. Respostas: 2
    Último post: 04/11/2008, 08:33
  2. Ataque de negação de serviço impede acesso a blogs do WordPress
    By BEHACKER in forum Notícias de segurança
    Respostas: 0
    Último post: 24/02/2008, 10:28
  3. Servidores raiz da internet sofrem ataque de negação de serviço
    By ®µ§h in forum Notícias de segurança
    Respostas: 6
    Último post: 08/02/2007, 12:40
  4. DoS - Esclarecimentos
    By ManagerONE in forum Incidentes de segurança
    Respostas: 5
    Último post: 22/09/2006, 10:22
  5. Distributed Denial of Service (DDoS)
    By Whiskey in forum Penetration Tests
    Respostas: 32
    Último post: 12/01/2003, 20:32

Regras de envio

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •