Bezpieczeństwo sieci społecznościowych - jak się zabezpieczyć?

Subskrybuj RSS A A A
07 stycznia 2010 7:26
Marcin Marciniak

Największym zagrożeniem w sieciach społecznościowych jest łatwy dostęp do publikowanych, bez umiaru i na wszelkie tematy, informacji.

Rozwijające się bardzo dynamicznie sieci społecznościowe są znakiem naszych czasów. Dostęp do technologii umożliwiających łatwą publikację informacji sprawia jednak, że użytkownicy piszą zbyt wiele. Udostępniane w ten sposób informacje mogą być wykorzystane przez cyberprzestępców do zwiększenia przychodów ze swojej podziemnej działalności. "Jednym z podstawowych towarów podziemnej ekonomii cyberprzestępców są adresy e-mail. Jest ich bardzo wiele, towar ten jest bardzo tani, sprzedawany masowo. Milion niesortowanych adresów e-mail przyniesie niecałe 10 USD przychodu, dlatego przestępcy szukają sposobów na podniesienie wartości sprzedawanej listy. Jednym z nich jest segmentacja pod względem płci, zainteresowań, branży oraz wielkości firmy, w której dana osoba pracuje" - mówi Rik Ferguson, architekt rozwiązań w firmie Trend Micro.

Obecnie cyberprzestępcy obserwują na żywo publikowane w sieci wpisy, wyciągają z nich informacje o użytkowniku, sprawdzają słowa zwiększające prawdopodobieństwo przeczytania wiadomości i generują wiadomość kierowaną wprost do użytkownika.
Adresy e-mail, pozyskiwane masowo za pomocą skanerów sieciowych, zwanych żniwiarkami (harvesters), mają niewielką wartość na czarnym rynku. Dopiero połączenie takiej bazy z informacjami pozyskanymi z sieci społecznościowych bardzo podnosi jej wartość, gdyż umożliwia kierowanie spamu do konkretnej grupy odbiorców (na przykład klientów wybranych usług finansowych). To z kolei podwyższa skuteczność kampanii. "Do odpowiedniej segmentacji bazy mogą posłużyć blogi internetowe czy sieci społecznościowe, gdzie ludzie mają tendencję do publikowania zbyt wielu informacji" - dodaje Rik Ferguson.

Uporządkowana baza odbiorców skojarzonych z konkretnymi usługami może być później wykorzystana do precyzyjnie kierowanej kampanii phishingowej, której celem są klienci wybranego banku. Ponieważ celuje się w klientów jednego banku, wzrasta skuteczność ataku, a jednocześnie maleje ryzyko jego przedwczesnego wykrycia. W Polsce zdarzały się już takie ataki, kierowane przeciw klientom kilku banków, wliczając PKO BP (usługa Inteligo), mBank, BPH oraz Pekao SA, chociaż nie były jeszcze kojarzone z danymi z serwisów społecznościowych. Ten etap dopiero jest przed nami.

Rozsiewcy złośliwego oprogramowania

Przestępcy wykorzystują zjawiska powszechne w świecie wirtualnym - subskrypcje popularnych profili oraz zaufanie, którym czytelnicy darzą nieznanych osobiście twórców blogów czy wpisów.
Ponieważ dostawcy usług e-mail wyposażyli swoje serwery w skanery antywirusowe, przesyłanie złośliwego oprogramowania w załącznikach poczty elektronicznej stało się na tyle trudne, że skuteczność akcji rozsiewania malware'u spadła poniżej akceptowalnego poziomu. Odpowiedzią przestępców było wykorzystanie sieci przejętych serwerów i publikacje linków wiodących do spreparowanych stron. "Zamiast wysyłania załącznika, przygotowywana jest specjalnie skonstruowana strona, która dystrybuuje złośliwe oprogramowanie. Linki do tej strony są umieszczanie w serwisach blogowych, zachęcając do zapoznania się z zawartością. Oczywiście, zamiast reklamowanego filmu czy innej treści, użytkownik znajdzie informację o konieczności aktualizacji wtyczki Flash. Zamiast nowej wersji popularnej wtyczki pobierze jednak instalator złośliwego oprogramowania, który w następnym etapie ściągnie mnóstwo różnego malware'u" - wyjaśnia Rik Ferguson.

Użytkownik musi jednak jakoś taki link otrzymać. Oprócz masowo wysyłanego spamu, gangi posługują się fałszywymi profilami w usługach mikroblogowych, takich jak np. Twitter. Publikowane wiadomości dość skutecznie zachęcają do odwiedzenia różnych stron WWW.

1  2  3  dalej »

Oceń artykuł

średnio: 5 liczba ocen: 1

Komentarze (1)

~Mateusz J.

07-01-2010 22:49

> "Przykładem pytania często wykorzystywanego przy > telefonicznej autoryzacji klientów wielu banków, > jest prośba o podanie panieńskiego nazwiska matki." I to jest dopiero głupota, ale to jest głupota banków. Czy są jeszcze takie banki w Polsce? Jeżeli tak, to podajcie, proszę, przykłady.





Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje




Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88