Got a Yahoo account? Here's what should be on your r...
Innehållsförteckning:
- Detta verkar vara fallet med Yahoo, där användaren fortfarande är inloggad oavsett vad Yahoo-domänen besöker de, inklusive developer.yahoo.com.
- Bitdefender rapporterade sårbarheten för Yahoo på onsdagen, men det verkar fortfarande vara exploaterbart på torsdagen, sade Botezatu . "Några av våra testkonton skickar fortfarande denna specifika typ av skräppost," sa han.
[Ytterligare läsning: Hur man ta bort skadlig kod från din Windows-dator]
Session-kakor öppna dörren
Session-kakor är unika textsträngar som lagras av webbplatser i webbläsare för att komma ihåg inloggade användare tills de loggar ut. Webbläsare använder en säkerhetsmekanism som heter samma policy för att förhindra att webbplatser öppnas i olika flikar från att få tillgång till varandras resurser, till exempel sessionskakor. (Se även hur du skyddar dig mot Supercookies. ")
Den politiken med samma ursprung verkställs vanligtvis per domän. Till exempel kan google.com inte komma åt sessionskakorna för yahoo.com trots att användaren kan vara inloggad i båda webbplatser beroende på cookie-inställningarna, men underdomäner kan komma åt sessionskakor som anges av deras moderdomener.Detta verkar vara fallet med Yahoo, där användaren fortfarande är inloggad oavsett vad Yahoo-domänen besöker de, inklusive developer.yahoo.com.
Den skurkliga JavaScript-koden laddad från den falska MSNBC-webbplatsen tvingar besökarens webbläsare att ringa developer.yahoo.com med en specifikt utformad webbadress som utnyttjar XSS-sårbarheten och kör ytterligare JavaScript kod i samband med subdomänen developer.yahoo.com.
Denna extra JavaScript-kod läser Yahoo-användarens session cookie och laddar den upp på en webbplats som kontrolleras av angriparna. Kakan används sedan för att få tillgång till användningen rs e-postkonto och skicka spam-e-postmeddelandet till alla sina kontakter. I en mening är detta en XSS-driven, självförbredande e-postmask.
Den exploaterade XSS-sårbarheten finns faktiskt i en WordPress-komponent som heter SWFUpload och patched i WordPress version 3.3.2 som släpptes i april 2012, den Bitdefender forskare sa. YDN Blog-webbplatsen verkar emellertid använda en föråldrad version av WordPress.
Exploit rapporteras, squashed
Efter att ha upptäckt attacken på onsdagen sökte Bitdefender-forskarna företagets spamdatabas och hittade mycket liknande meddelanden som gick tillbaka nästan en månad, säger Bogdan Botezatu, en senior e-hotanalytiker vid Bitdefender, torsdag via email.
"Det är extremt svårt att uppskatta framgången för en sådan attack eftersom den inte kan ses i sensornätverket", säger han sa. "Vi uppskattar emellertid att ungefär en procent av spam som vi har behandlat under den senaste månaden orsakas av denna incident."
Bitdefender rapporterade sårbarheten för Yahoo på onsdagen, men det verkar fortfarande vara exploaterbart på torsdagen, sade Botezatu. "Några av våra testkonton skickar fortfarande denna specifika typ av skräppost," sa han.
I ett uttalande skickat senare på torsdagen sa Yahoo att det hade patchat sårbarheten.
"Yahoo tar säkerhet och våra användares data allvarligt ", sa en Yahoo-representant via e-post. "Vi har nyligen lärt oss av en sårbarhet från ett externt säkerhetsföretag och bekräftar att vi har fastställt sårbarheten. Vi uppmanar berörda användare att ändra sina lösenord till ett starkt lösenord som kombinerar bokstäver, siffror och symboler och för att aktivera den andra inloggningsutmaningen i deras kontoinställningar. "
Botezatu rekommenderade användarna att undvika att klicka på länkar mottagna via e-post, särskilt om de förkortas med bit.ly. Att bestämma om en länk är skadlig innan den öppnas kan vara svår med attacker som dessa, sade han.
I det här fallet kom meddelandena från personer som användarna visste - avsändarna var i deras kontaktlistor - och den skadliga webbplatsen var bra -crafted för att se ut som respektabel MSNBC portal, sa han. "Det är en typ av attack som vi förväntar oss att vara mycket framgångsrik."
Alla större webbläsare - Firefox, Internet Explorer 8, Safari och till och med den nya Google Chrome - har eller kommer snart att ha en viktig sekretessfunktion. Namnet varierar från webbläsare till webbläsare, men den grundläggande avsikten är i stort sett densamma. Medan det är aktivt maskerar det din sökväg från alla som senare kan sitta ner på den datorn och försöka kontrollera webbläsarens historia, cookies och andra data.
ÄVen om dessa funktioner borde vara effektiva i den situationen kommer de inte att dölja dig från de webbplatser du besöker. webbplatser kan fortfarande spela in din IP-adress och övervaka sökningarna och annan information du anger. Och viktigare, tekniken kommer inte att göra dig mer eller mindre säker från webbaserade attacker som kanske försiktigt försöker infektera din dator med skadlig kod när du tittar på en sida - det gynnade tillvägagångssättet bland pengasinniga digitala skurkar dessa d
Ingen av parterna har tillåtit sig för några missförhållanden och de kommer inte att avslöja detaljerna i förlikningen, enligt den tidigare anställda Miki Mullor. deal stänger ett ovanligt fall där Microsoft sa att Mullor fortsatte som VD för ett företag som heter Ancora medan han arbetar hos Microsoft. Medan Mullor var anställd hos Microsoft anklagade Ancora flera datortillverkare, däribland Dell, Hewlett-Packard och Toshiba, om att åsidosätta patentet. PC-tillverkarna bad Microsoft att försvar
Ancora sa att PC-tillverkarna åsidosatte sitt patent på sättet att de tillät kunder att kringgå Windows-aktiveringsprocessen om de hade köpt datorer som kom med Windows förinstallerad.
Avgiftning är viktigt, vare sig det är din kropp eller dina digitala konton. Medvetet eller inte skapar vi ofta så många konton på olika webbplatser, lämnar våra referenser där och glömmer. Vi kommer knappast ihåg de mindre viktiga konton som vi har gjort över internet eller de villkor som vi har kommit överens om genom att klicka på "Jag håller med om". Medan den moderna livsstilen har gjort det nästan omöjligt för oss att koppla bort från internet, finns det vissa sätt som ger oss st
Data Detox