The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Для атаки на MyEtherWallet использовался захват DNS-сервиса ..., opennews (??), 25-Апр-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


27. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +3 +/
Сообщение от Аноним (-), 25-Апр-18, 17:07 
> самоподписанный HTTPS-сертификат

Раз уж завернули на себя DNS, могли бы заодно получить letsencrypt сертификат по
DNS проверке, например. Ленивые злоумышленники

Ответить | Правка | Наверх | Cообщить модератору

28. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  –2 +/
Сообщение от Аноним (-), 25-Апр-18, 17:12 
точняк.
значит все-таки https - мусор, и никакой пупер-секурности не дает. а так натягивают его, натягивают всем :)
Ответить | Правка | Наверх | Cообщить модератору

29. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +1 +/
Сообщение от Всем Анонимам Аноним (?), 25-Апр-18, 17:22 
Просто policy не поставили правильно. Если стоит, то тогда например Chrome вообще не пускает никак.
Ответить | Правка | Наверх | Cообщить модератору

39. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +4 +/
Сообщение от Аноним84701 (ok), 25-Апр-18, 18:38 
> Просто policy не поставили правильно. Если стоит, то тогда например Chrome вообще не пускает никак.

С помощью какой именно policy можно запретить хрому заходить на хайджекнутые сайты, где для атакующего принципиально не проблема раздобыть валидный LЕ сертификат?

Ответить | Правка | Наверх | Cообщить модератору

99. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +/
Сообщение от sage (??), 10-Май-18, 18:11 
https://developer.mozilla.org/en-US/docs/Web/HTTP/Public_Key...
Ответить | Правка | Наверх | Cообщить модератору

100. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +/
Сообщение от Аноним84701 (ok), 10-Май-18, 20:28 
Так в хроме его то ли выпилили то ли совсем скоро выпилят ;)
Ответить | Правка | Наверх | Cообщить модератору

103. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +/
Сообщение от Аноним (101), 02-Июл-18, 17:56 
Увы. Кстати, почему?
Ответить | Правка | Наверх | Cообщить модератору

104. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +/
Сообщение от Аноним84701 (ok), 02-Июл-18, 20:33 
> Увы. Кстати, почему?

https://groups.google.com/a/chromium.org/forum/#!msg/blink-d...
Официально: сложен в обращении, мало кем используется.
В качестве альтернативы предлагается Certificate Тransparency стандарт:
> To defend against certificate misissuance, web developers should use the Expect-CT header

то, что оный развивается гуглом, конечно же абсолютно случайное совпадение :)

Ответить | Правка | Наверх | Cообщить модератору

34. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +3 +/
Сообщение от dss (ok), 25-Апр-18, 18:05 
> точняк.
> значит все-таки https - мусор, и никакой пупер-секурности не дает. а так
> натягивают его, натягивают всем :)

на то hpkp и придуман

Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору

45. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +2 +/
Сообщение от Адноним (?), 25-Апр-18, 19:26 
hpkp не спасет отца русской демократии, ведь проблема во всех 3х местах - изначально strict BGP (bgpsec, rpki режимы работы пиров только по согласованию обоих сторон), HTTPS ocsp, DNS тоже по дефолта кефира не секрет и не подписан
Ответить | Правка | Наверх | Cообщить модератору

53. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +/
Сообщение от Аноним (-), 25-Апр-18, 20:32 
> на то hpkp и придуман

Ага, только? во-первых, ни одним клиентом ACME он не поддерживается, а во-вторых, гугл сказал, что HPKP не нужен, так что жить ему осталось всего ничего.

Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору

82. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +2 +/
Сообщение от dss (ok), 26-Апр-18, 11:41 
А зачем его должны поддерживать клиенты ACME?
ACME занимается получением сертификатов. А ротацией ключей ему не надо заниматься.
Ответить | Правка | Наверх | Cообщить модератору

44. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +6 +/
Сообщение от нах (?), 25-Апр-18, 19:19 
> значит все-таки https - мусор, и никакой пупер-секурности не дает.

ну как же не дает? Если бы не https - любой васян сосед по подъезду мог бы по дороге спереть твой кошелечек. А так - только хорошие парни, админы крупной сети.

Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору

55. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +2 +/
Сообщение от Аноним (-), 25-Апр-18, 21:12 
Чтобы это был не мусор надо понимать различие сертификатов. Как написали выше DV сертификат тебе не гарантирует что сайт принадлежит этой организации.
Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору

31. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  –1 +/
Сообщение от Аноним (-), 25-Апр-18, 17:46 
См. мой вопрос в #21.
Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору

40. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +1 +/
Сообщение от Аноним (-), 25-Апр-18, 18:42 
> После BGP-анонса все пиры eNet, среди которых такие крупнейшие операторы, как Level 3, Hurricane Electric, Cogent и NTT, стали заворачивать трафик к Amazon Route 53 по заданному атакующими маршруту.

Они подменили MyEtherWallet.com только для ограниченного числа интернет пользователей, а именно тех, кто поверил их ложному анонсу (несколько довольно крупных провайдеров). Не факт, что Let'sEncrypt был среди их числа (а значит, при попытке получить сертификат, LE общался бы с настоящим сайтом). По сути они устроили anycast - для небольшой части интернета был один MyEtherWallet.com, для другой части - настоящий MyEtherWallet.com.

Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору

42. "Для атаки на MyEtherWallet использовался захват DNS-сервиса ..."  +/
Сообщение от нах (?), 25-Апр-18, 19:18 
вам же сказали - этот оператор апстримит амазон. "Поверили" все, может даже включая сам амазон, если ему тоже прилетело. Ни фильтрация не спасет от такого, ни multihome.

Поскольку анонсили они /24, а амазон (лень проверять, но почти наверняка) анонсится гораздо более крупными блоками - не пострадали только те, кто был непосредственными клиентами других амазонских апстримов (и то если анонсилось именно от имени амазоновской as, а, собственно, зачем им?) ну и те, до кого анонс просто не успел добраться, и они продолжали общаться с агрегатом.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру