Skradziono kod uniwersalnego systemu uwierzytelniania Google

  • Home
  • /
  • Blog
  • /
  • Skradziono kod uniwersalnego systemu uwierzytelniania Google

Data: 20 kwietnia, 2010

Podczas ataku określanego jako atak z wykorzystaniem Aurory lub Chińskiego włamania do Google i innych firm w Grudniu 2009 włamywaczom udało się ukraść kod źródłowy aplikacji umożliwiającej pojedynczą autoryzacje do prawie wszystkich usług webowych giganta w tym kont poczty Gmail i aplikacji biznesowych.

Zgodnie z publikacją „The New York Times” atak „Aurora” zaczął się od kliknięcia w link przesłany (IM) przez Microsoft Messenger do jednego z pracowników Google w Chinach, które doprowadziło do przejęcia komputera tego pracownika. Następnie z tego punktu wejściowego uzyskali dostęp do komputerów krytycznej grupy developerów w kwaterze Mountain View. Gdzie uzyskali dostęp do wyżej wymienionego kodu źródłowego funkcjonującego pod nazwą „Gaia”. Uzyskali również dostęp do innych wewnętrznych katalogów Google np „Moma”, które zawierają informacje o działalności poszczególnych pracowników.

Atakujący mieli zadziwiającą wiedzę o twórcach projektu „Gaia” . Mimo tego nie wygląda na to, aby uzyskali dostęp do haseł kont Gmail poszczególnych użytkowników.

Podobne wpisy

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone


  1. BoBsoN pisze:

    Tak to jest jak się używa IE czy MM 😉 widać nie wszędzie jest to wiedza powszechna.

    1. Sparrow1 pisze:

      Myślisz że w Gadu nie ma dziur? 😉

      1. norbert_ramzes pisze:

        A jest coś co nie ma ani jednej dziury?

        1. karakar pisze:

          Na pewno są jakieś proste programy co nie mają ani jednej dziury. Trzeba pamiętać, że wraz ze wzrostem ilości kodu, prawdopodobienstwo popełnienia błedu rośnie.

        2. Marcin Baszczewski pisze:

          Witam. Tak jest system, który nie ma dziur. A jest to: TeX.
          Zapraszam do ciekawej historii tego tworu: http://pl.wikipedia.org/wiki/Tex

    2. jarek pisze:

      > Tak to jest jak się używa IE czy MM 😉 widać nie wszędzie jest to wiedza powszechna.

      No opisywani tu ostatnio kolesie z apache tez o tym zapomnieli.

    3. czepol pisze:

      @BoBsoN Chyba rodzaj IM nie ma znaczenia – gdzieś czytałem, że pracownik dostał na komunikator spreparowanego linka – z takim czymś nie obronisz się żadnym komunikatorem/przeglądarką.

      1. Budyń pisze:

        Jasne, że nie ma, ale fanbojowi to bez różnicy :>

      2. Mariusz pisze:

        W GG by ten link do niego nie dotarl, o ile w ogole by dostal jakakolwiek wiadomosc 😉

  2. szarpaj pisze:

    Proszę proszę, czyżby rysa na „bezpieczeństwie dokumentów w chmurach”? [;

    1. Cyber Killer pisze:

      Jaka znowu rysa? Szybki przykład: Wiesz jak działa AES? Wiesz (a przynajmniej możesz się łatwo dowiedzieć). To teraz dawaj i odszyfruj mi wszystkie połączenia SSL w sieci ;-P. Ważny jest klucz/hasło/itp, a nie algorytm – tak się projektuje dobre metody szyfrowania i autoryzacji (i ufam, że tak to właśnie w Google zrobili).

      1. Tylko czemu ja nie mogę pobrać kodu źródłowego "Gaia"?

      2. krzy3 pisze:

        To ufaj im dalej — doświadczenie pokazuje, że nieopublikowane systemy często mają słabości. Książkowy przykład to sprawa firmy Crypto AG: http://www.schneier.com/blog/archives/2008/01/nsa…

        Pytanie na myślenie: Google musi udostępniać władzom informacje na żądanie. Jak wiąże się ta kwestia z implementacją systemu uwierzytelnienia?

        P.S. 15 lat temu Zimmermann walczył w sądach, żeby rząd USA nie kontrolował sposobu w jaki obywatele szyfrują informacje. Dzisiaj dzieci używają kryptografii do tego, aby "bezpiecznie" przesłać swoje dane na serwery prywatnej firmej, której udziałowcem jest fundusz inwestycyjny powiązany z CIA, bo ufają, że ona należycie chroni ich dane. ROTFLMAO.

  3. FreakSoap pisze:

    Dobra.. ale dostepu do bazy danych z hasalami nie maja? to co im po kodzie?:)

    1. krzy3 pisze:

      Teoretyczna możliwość stworzenia np. ataku XSS przechwytującego sesję.

{"email":"Email address invalid","url":"Website address invalid","required":"Required field missing"}

Newsletter OSnews raz w tygodniu. Bez reklam.