Sa mai scriem niste tampenii…

…pt a face trafic. Iată o rețetă absolut simplă:

1. Microsoft publică un Security Advisory referitor la o vulnerabilitate în sistemele de operare Windows. Pe scurt, ce se poate întâmpla:

It is possible under certain conditions for this vulnerability to allow an attacker to inject a client-side script in the response of a Web request run in the context of the victim's Internet Explorer. The script could spoof content, disclose information, or take any action that the user could take on the affected Web site on behalf of the targeted user.

2. Microsoft publică Mitigation Factors (aka căi de a reduce posibilitatea de atac). Vă rog citiți atent (am făcut cu bold ce este interesant):

  • By default, Internet Explorer on Windows Server 2003, Windows Server 2008, and Windows Server 2008 R2 runs in a restricted mode that is known as Enhanced Security Configuration. This mode mitigates this vulnerability.
  • By default, all supported versions of Microsoft Outlook, Microsoft Outlook Express, and Windows Mail open HTML e-mail messages in the Restricted sites zone, which disables script and ActiveX controls, removing the risk of an attacker being able to use this vulnerability to execute malicious code. If a user clicks a link in an e-mail message, the user could still be vulnerable to exploitation of this vulnerability through the Web-based attack scenario.
  • In a Web-based attack scenario, a Web site could contain a specially crafted link (MHTML:) that is used to exploit this vulnerability. An attacker would have to convince users to visit the Web site and open a specially crafted URL, typically by getting them to click a link in an e-mail message or Instant Messenger message that takes users to the attacker's Web site, and then convincing them to click the specially crafted link.

Pentru ne-avizați, sistemele de operare suportate sunt protejate de facto. Adică trebuie ca tu ca utilizator să fii convins să faci o tâmpenie (aka să pici de fraier la un atac de social engineering) pentru ca un „hacker” să profite de vulnerabilitate. Tocmai de aceea nici nu apare un patch pentru vulnerabilitate în afara patch-urilor lunare, pentru că probabilitatea ca cineva să pice ca victimă este foarte foarte mică.

3. Microsoft publică și un Knowledge Base Article, adică un articol detaliat despre vulnerabilitate, aici.

4. Începe distracția maximă. Daily Mail preia acest Security Advisory, vede că afectează toate sistemele de operare suportate, face un calcul cam câți Windows-i există în lume, și dă acest articol. Pompieristic. Cu îndemnul „Users urged to download patch to block any attempts to use it”. Care patch este întrebarea? Pentru că sistemele sunt deja protejate!

5. Ai noștri bravi ziariști iute iute traduc articolul, și îl publică în Gândul. Fără link către articolul din Daily Mail. Dar cu un link către „patch” (mai precis către Knowledge Base Article, de la pasul 3). Unde numai patch nu găsești. Articolul este preluat rapid de către Realitatea, Pro TV sau alții gen Florin Andrei. Și alții care le vor urma în preluarea fantasticei știri. Toți îndemnând utilizatorii să descarce patch-ul, sau „aplicația pansament” cum îi spune PRO TV. Și dau link către articolul din Knowledge Base.

Dragi jurnaliști, degrabă copiatori, am și eu o întrebare:

UNDE ESTE PATCH-UL??

De ce copiați o știre fără a o verifica? De ce ajungeți să vă faceți de râs recomandând tâmpenii inexistente, înainte de a vă documenta? Nu știți cum să contactați reprezentanții Microsoft România? @romicrosoft pe Twitter, Microsoft Romania pe Facebook, sau sunați direct la filială.

UPDATES:

  • am publicat un comunicat de presă aici.
  • lista celor care au mușcat-o grav de tot în privința „patch-ului” și a vulnerabilității s-a îngroșat. Sincere felicitări, este exact cazul școlarilor care copiază de la unul care scrie în lucrarea de control tâmpenii și apoi se miră că se fac de rahat. Deci, avem NeoMania, Bună Ziua Iași, Înainte, Europa FM, MediaFax, Hunedoreanul, HIT, Newz.ro, Ziarul Orizont, Money.RO, Click, Opinia Timișoarei. Către toți repet întrebarea de mai sus: UNDE ESTE PATCH-UL??
  • de remarcat că niciun blog tehnic, site tehnic, blogger etc nu a căzut în plasa de a copia știrea pompieristică a Daily Mail. Toată stima, ați demonstrat că sunteți cu câteva capete peste cei din presă.
Published 1 februarie 2011 15:59 by tudorg

Comment Notification

If you would like to receive an email when updates are made to this post, please register here

Subscribe to this post's comments using RSS

Comments

1 februarie 2011 18:20 by Staicu Ionut

# re: Sa mai scriem niste tampenii…

Pfff, păi tu încă n-ai învățat că win sucks și că osx e cel mai tare? :))

Nu știu cum dracu este windows cel mai vulnerabil os, că am stat câteva luni fără AV și totul a fost ok...

2 februarie 2011 10:14 by bogdan c.

# re: Sa mai scriem niste tampenii…

Telefonul fara fir.

2 februarie 2011 12:13 by mihai

# re: Sa mai scriem niste tampenii…

Pe scurt, nu folositi IE, si nici Outlook.

> An attacker would have to convince users to visit the Web site and open a specially crafted URL, typically by getting them to click a link in an e-mail message or Instant Messenger message that takes users to the attacker's Web site, and then convincing them to click the specially crafted link.

In general, ca user, dau intotdeauna click pe "a specially crafted URL", nu asa functioneaza Internetul, sau imi scapa mie ceva? A, probabil vrei sa zici ca inainte de a click ar trebui sa dau hover peste link, sa ma uit in Status Bar-ul Browser-ului si sa raportez daca mi se pare ceva suspicios. Ok, in 99% din cazuri nu fac asta, poate pt. ca sunt un programator prost si un user prost, dar nu sunt toti userii prosti?

2 februarie 2011 13:55 by tudorg

# re: Sa mai scriem niste tampenii…

@mihai: apropo de Outlook, citește mai atent mai sus, Outlook-ul dezactivează script-urile din MHTML. De asemenea, IE rulează în Protected Mode începând de la Vista încoace, deci nu va executa script-uri malițioase. De asemenea, nu prea există site-uri cu MHTML care să poată fenta utilizatorul. Până acum incidența unor astfel de atacuri este zero. Și nu pt că nu ar dori hackerii să ciordească datele utilizatorilor, ci pt că le este mult mai ușor prin alte căi (gen social engineering direct) decât prin a crea un site care tb să convingă userii să facă click pe tâmpenii, și tot userii să trebuiască să activeze rularea script-urilor.

2 februarie 2011 15:08 by citizen

# re: Sa mai scriem niste tampenii…

ai uitat RealitateaTV.net, printre altele...

2 februarie 2011 15:21 by tudorg

# re: Sa mai scriem niste tampenii…

@citizen: nu, uită-te mai sus, apare și Realitatea, printre primele menționate, la loc de cinste, alături de Gândul!

2 februarie 2011 17:45 by Loredana

# re: Sa mai scriem niste tampenii…

Recomandam si abonarea la notificarile permanente despre securitate: http://technet.microsoft.com/en-us/security/dd252948

In felul acesta veti stii ca recomandarile de a face sau de a nu face ceva vin chiar de la Microsoft

2 februarie 2011 21:00 by Mihai

# re: Sa mai scriem niste tampenii…

ce prosti sunteti...pana nu vi se intampla nu va lasati ! BAFTA SA VI SE INTAMPLE LA FIECARE !

2 februarie 2011 21:08 by Florin Andrei

# re: Sa mai scriem niste tampenii…

"Fără link către articolul din Daily Mail"

- Nu am citit pe Daily Mail articolul, am citit pe site-ul ProTV

"...Unde numai patch nu găsești"

-Ce-i drept, ma grabeam si nu am vrut sa pierd prea mult timp cu asta. Asa ca am preluat linkul cu 'patch-ul' de pe realitatea.net, crezand ca asta e o rezolvare a vulnerabilitatii.

Cam astea ar fi lamuririle pe care am vrut sa le dau cu privire la aceasta gafa pe care am comis-o eu si multi altii. Promit ca pe viitor sa fiu mai atent :)

3 februarie 2011 01:33 by Cosmin Tataru

# re: Sa mai scriem niste tampenii…

Ma speriasem ca am coțit-o și eu (adică poate am și făcut-o, vezi aici http://windowsfaralimite.ro/featured/noua-vulnerabilitate-zero-day-in-windows-actioneaza-acum/), dar nu am terorizat lumea cu furtul datelor personale LOL. Macar atat !

Ma rog, e unu jumate dimineata, ascult un Maiden (Dance of The Death) si cred ca e cea mai potrivita coloana sonora pentru un asemenea articol.

Cool

3 februarie 2011 01:34 by Cosmin Tataru

# re: Sa mai scriem niste tampenii…

Pe Florin Andrei eu l-am anunțat, a corectat mai multe chestii aiurea de pe blogul sau, clemență, majestate ...

3 februarie 2011 18:27 by Chris

# re: Sa mai scriem niste tampenii…

Doar ca pe Windows Server * se tot practica idea de a da disable la IE Sec - sau cel putin pentru contul de Administrator, din diverse motive...

Asta daca sarim peste idea ca pe un server nu prea faci browsing pe internet, cu atat mai putin sa ajungi sa dai de linkuri... malitioase.

Dar da, by default e secure.

11 februarie 2011 00:30 by McGogoo

# re: Sa mai scriem niste tampenii…

oare nu era mai simplu pt ziaristii de IT sa se aboneze la newsletter-ul vostru ?

daca toto sunt ziaristi de copy and paste macar sa copieze direct de la sursa,

eu am abonament la newsletterul vostru de cabd an lucrat la Marketwatch

[btw la Brasov - conferinta functionarilor publici a fost cool :D ]

serios, nu mai avem jurnalisti... cati mai vin la conferinte de presa daca nu le dati de mancare?

doar daca ii obliga publicatia...

11 februarie 2011 17:40 by Ducoci

# re: Sa mai scriem niste tampenii…

Nu pot sa ma abtin: frumos sediul afisat de bing maps :)

16 februarie 2011 23:55 by nicu

# re: Sa mai scriem niste tampenii…

periculoasa meseria de reporter...a-ti vazut ce a patit doamna reporter in Egipt...

2 martie 2011 12:28 by Ovidiu

# re: Sa mai scriem niste tampenii…

Mesajul este clar: "Haideti to(n)ti, cu mic cu mare, pe Ubuntu!"

Reference:

http://www.youtube.com/watch?v=L0yQunhOaU0

16 martie 2011 10:28 by geantamarius@gmail.com

# re: Sa mai scriem niste tampenii…

lui monica gabor viitoarea fosta columbeanu i se potriveste melodia lui konectr-fata de la tara

17 martie 2011 10:09 by geantamarius@gmail.com

# re: Sa mai scriem niste tampenii…

atunci hai sa vedem despre ce e vorba...

Leave a Comment

(required) 
required 
(required) 

  
Enter Code Here: Required