Újabb javítatlan hiba az IE-ben, veszélyben a bankszámlánk

Aki a múlt heti fiaskó után netán még úgy gondolja, hogy Internet Explorert szeretne használni a továbbiakban is, az jobb ha meggondolja magát.

Biztonsági szakemberek egy újabb komoly hibát találtak a böngészőben. Egy ártó szándékú programra akadtak, amely pop-up ablakokon keresztül települ az áldozat számítógépére, majd ott logolja a billenytű leütéseket, és ellopja az áldozat jelszavait, mikor az a közel 50 megadott bank oldal valamelyikén jár. A céloldalak között olyan nagy pénzintézetek vannak, mint például a Citibank, vagy éppen a Deutsche Bank.

Ha a program ``felismeri'', hogy a listáján levő ~50 bankból valamelyiken jár az áldozat, akkor elkezdi a billentyűleütéseket logolni. Mivel a billentyűzet és a számítógép között nincs titkosítás, a program még azelőtt el tudja lopni a jelszavakat, mielőtt azok titkosítva lennének.

A program nyilvánvalóan egy olyan ártó szándékú pop-up reklámról kerül az áldozatok számítógépére, amely kihasználja az IE hibáját, és a böngésző helper szolgáltatásának segítségével feltelepíti magát.

A Microsoft azt javasolja a felhasználóknak, hogy növeljék meg a böngészőjük biztonsági beállításainak szintjét addig, amíg a patch el nem készül.

A news.com.com cikke itt. Bővebben az ISC oldalán.

Mindenki bátran töltse le a ma kiadott Firefox 0.9.1-et, kiválóan használható. És nem lopja a bizalmas adatainkat!

Hasznos segítség lehet a BHODaemon, amely átnézi a Windows registry-t, és kilistázza a Browser Helper Objects-eket. A listából ki tudjuk választani, hogy melyik objektum nem való a gépünkre, és le tudjuk tiltani a nem oda való dolgokat.

Hozzászólások

sajnos fogalmatlan vagyok és biztos van az ie licencben egy olyan direktíva, miszerint '...semmilyen felelõsséget nem vállalunk...', de ezek után nem bánnám, ha valaki kiperelne alóluk még a vasat is, amin ezt a vacakot "írják"....

....aztán úgyis kijön a workaround, miszerint tessék control-c/control-v segítségével berakni a formba a bizalmas adatokat, azokat nem logolja a cucc :)

igen-igen, es a windoz biztonsaga pedig nem azert romlott, mert nem kepesek biztonsagossa tenni, hanem mert 98-ota egyre tobben kapcsoljak a gepuket az internetre ami ugyebar biztonsagi lyuk a kedves juzerekben. (vagy legalabb addig kikapcsolhatnak a szamitogepet, amig netezni akarnak, es akkor secure a cucc ) :D

En mar olvastam windows licenszet:

_maximalisan_ a program araig vallalnak agyagi feleloseget. IE ara 0Ft.

valamint azt irjak, hogy az altaluk adott program 90 napig _nagyjabol_ ugy mukodik ahogy mondjak.

_semmi_ eselye egy M$ elleni pernek. nagyon jo ugyvedei, maketingesei, salesosai vannak. speciel jo programozokra mar nem futotta nekik.

Az az erdekes, hogy a multheti hibara _meg mindig_ nincs patch.

de aki windows hasznal, az megerdemli.

K@k@ biztos a nemjogtiszat windowsokra fogja fogni a problemat;)

Sajnos van egy két csodálatos alkalmazás, ami nem megy Mozillával, mert ActiveX-t használ, hogy pusztulna el. Pl. Remedy, MAGIC IQ (ezek enterprise class heldesk és CRM rendszerek).

Üdv

Godot

"A Microsoft olyan a biztonsagban, mint a McDonalds a szakacsmuveszetben"

nincs valakinek ilyen ártó szándékú oldalhoz URL-je? :)

csak a korrektség kedvéért:

SENKI nem vállal semmilyen felelősséget közönséges kereskedelmi programokért.

Ez különösen amerikában kényes terület , ahol a közvetett felelősség miatt pl ha leszakad a táskád füle, és emiatt egy milliárd dolláros szerződéstől esel el, akkor a táskagyártó perelhető 1 Mrd$-ra.

Ezt csak azért mondom, mert ez az állandó, és teljesen következetlen M$ fikázás már kezd unalmas lenni.

Mielőtt nekiállsz szidni Billt, gondolj bele, kérlek, hogy ugyanezért /felelősség kizárása, biztonsági rések böngészőkben/ a szabad szoftveres alternatívákat és szerzőiket is fikáznád-e.

Ne alkalmazz kettős mércét, és ne legyél gyerekes /nem rád értendő, hanem mindenkire/.

Fikazni habzo szajjal valoban nem kell. Viszont a problemakrol beszelni KELL. Mint ahogy kell a Linux kernelt, a FreeBSD-t, a Solaris-t, vagy akarmelyik masik operacios rendszert vagy alkalmazast erinto hibarol, amely a szemelyes adataink biztonsagat veszelyezteti.

Egyetertunk?

Ugyanmar aruld el nekem, hogy miert van az, hogy a MDonald's fizetett 200 millio$, mert egy spanyol no leontotte magat forro kaveval, addig a M$-rol soha sincsenek ilyen hirek. Nem fizetett gyakorlatilag senkinek karteritest.

Viszont mar az M$ indulasakor tobb millio$ perelt ki egy masik szoftvercegbol.

Egyszeruen arrol van szo, hogy az M$ szoftver szerzodesei/licenszei nagyon jol megvannak irva, es semmi felelosseget sem tartalmaznak.

A marketingesek meg megetettek a joneppel, hogy ha baj van, akkor az M$ perelheto. Ez egy oltari nagy hazugsag.

"Aki ... úgy gondolja, hogy Internet Explorert szeretne használni a továbbiakban is, az jobb ha meggondolja magát."

Az a bibi, hogy en gondolhatok barmit, ha nekem az OTP eloirja, hogy csak IE-vel mukodik, sot meg a verzioszam sem valaszthato.

Én nem mondtam azt, hogy beperelem.

Nem láttad a Fix TV adását a szabad szoftverekről? Valahonnét le is lehetett tölteni. Az FSF.hu jogászlánya mondta ott, hogy a szabad szoftverek pont emiatt ingoványos talaj egyelőre nálunk, mert igazán semmilyen jogi kategóriába nem fér bele. A németek ezt úgy oldották meg, hogy csináltak egy kiskaput (ő Linux-klauzulának is mondta): a szoftver értékével arányos a felelősség.

Csak azt jegyeztem meg, hogy a magyar jog nem ismeri az olyat, mint ami sok szoftverlicencben benne van, hogy semmiféle felelősséget nem vállal. Nem vagyok jogász, hogy az MS magyar licencét átnézzem, de gondolom ők megtették, ezért nem valószínű, hogy az angolszász licencet rakták át módosítás nélkül itt is a gyakorlatba.

A BudapestBankot pl. Konquerorral is kivaloan lehetett hasznalni.

Az elejen be kell allitani, hogy az adott domain-ben allitsa magarol az alkalmazas, hogy o IE, mert egyebkent az ellenorzes elkuld, de egyebkent mukodik.

Alighanem azzal teszteltek csak, es nem akartak ismeretlenul viselkedo cuccokat beengedni.

Nem hivatalos információk szerint már kész a javítás. Ez a következőkből fog állni:

1./ Minden plugint letiltani.

2./ Biztonsági szintet a legmagasabbra emelni.

3./ A "Tiltott helyek" pont alá beírni a következőt: ALL EXCEPT www.microsoft.com

Tájékozatlanabb felhasználóknak kérésre a Microsoft távolról is elvégzi a beállításokat :)

Kissé off, de hadd meséljem el... Citibank. Elég sima html a webbankingjuk hál'istennek. De vmi miatt csak netscape/mozillát és ie-t enged be. Operát, ha operaként azonosítja magát, kidobja. Persze ha átbillentem hogy mozillaként azonosítsa magát, akkor simán megy.

Írok az ügyfélszolgálatnak elektronikus úton, hogy lám-lám, megy ez operával is, nem kéne szándékosan kiutasítani, hadd ne kattintgassam már át mindig hogy miként azonosítsa magát.

Válasz: elküldik hagyományos csigapostán a webbanking szerződést még egyszer (mintha nem lenne meg) és elektronikus úton tájékoztatnak, hogy elküldték, olvassam át még egyszer, ők csak ezen két böngészőt támogatják.

Roppant mód örülök az ilyen sablon válaszoknak, amikor nem értik meg hogy mit akarok. Meg annak is, hogy egy nemzetközi qrvanagy bank nem bírja megcsinálni, hogy ne csak 2 böngészővel tesztelje a webes felületet, hanem mondjuk 10-zel.

Ja, a csúcs az egészben az, hogy a honlap üzenete úgy szól (nem szó szerint, csak a lényeg), hogy "Az Ön böngészője nem támogatja a Citibankot". Még véletlenül sem a Citibank nem támogatja az én böngészőmet. Nem. Az én böngészőm a hülye. Mert nem támogatja a Citibankot. Az Opera helyében simán beperelném őket egy ilyen hamis, másik terméket lejárató állításért.

Mindegy, örülök hogy tudok Linux alól webbankozni és kész.

vegre valaki... teljesen egyetertek. abba is bele kellene gondolni, mielott szarra-porra-romma alaznak vkit az altala hasznalt OS miatt, h sok munkahelyen az embernek nincs valasztasi lehetosege (nagyobb cegeknel altalaban nincs), kapsz egy windowsos PC-t, aztan dolgozzal.

amugy meg kezd nagyon unalmas lenni ez a troll hozzaallas ami bizonyos temaju cikkekkel kapcsolatban allandoan elokerul. nem lehetne bevezetni a hozzaszolasok pontozasat mint slashdoton? just my 0.02...

Ajanlom figyelmedbe az alabbi oldalt:

https://www.otpbank.hu/otpportal2000/online/HB0000000000.html?sid=

A kovetkezo idezet is innen:

"Természetesen, más operációs rendszer vagy más böngésző használata esetén is igénybe vehető a szolgáltatás, amennyiben az adott böngésző teljesíti a szükséges technikai feltételeket..."