CNET.DE | SILICON.DE | ZDNET.DE
BEI ZDNET: Google Chrome: nützlicheAdd-ons und Alternativen
Anzeige
Donnerstag, 18. März 2010 | 23:14 Uhr
Sicherheit
Security-Management
Web-Sicherheit

Experten warnen vor Hacking 2.0

Lutz Pößneck
|
Donnerstag, 2. August 2007, 17:29 Uhr

Spezialisten haben auf der 'Black Hat Conference 2007' in Las Vegas über neue Hacker-Methoden und Sicherheitsgefahren informiert.

Demnach attackieren Cyberkriminelle immer öfter Firmen-Intranets. Ajax-Anwendungen geraten verstärkt ins Visier. Die Hacker zapfen zudem Web-2.0-Software über WiFi-Verbindungen an.

Nach Angaben von Jeremiah Grossman, CTO des Sicherheitsunternehmens WhiteHat Security, werden Techniken wie 'Cross-Site Request Forgery' (CSRF) und 'Cross-Site Scripting' (XSS) bislang vor allem dazu genutzt, um Online-Konten zu knacken. Künftig könnten die Hacker CSRF- und XSS-Angriffe jedoch vor allem gegen Firmen-Intranets richten, sagte er dem Branchendienst Infoworld.

Attacken dieser Art machten die Firewall quasi wirkungslos, so Grossman. Einige Unternehmen gingen mit internen URLs weniger sorgfältig um, als mit den externen URLs. Die Hacker könnten jedoch den Browser als Proxy nutzen, um Zugang zum Intranet zu erhalten, sagte Robert Hansen, Chef der Consulting-Firma SecTheory.

In den kommenden zwei Jahren dürften entsprechende Hacker-Tools auf den Markt kommen, prophezeite Grossman. Die Unternehmen sollten daher die internen Webseiten genauso schützen, wie sie das mit den externen Seiten tun. In einigen Fällen sei es sinnvoll, die internen URLs zu überprüfen und neu aufzubauen.

Billy Hoffman und Bryan Sullivan, Mitarbeiter des Sicherheitsunternehmens SPI Dynamics, zeigten, wie Hacker Ajax-Anwendungen (Asynchronous JavaScript and XML) attackieren. Zu diesem Thema hatte Hoffman bereits auf der Black Hat Conference 2006 gesprochen.

In diesem Jahr demonstrierten Hoffman und Sullivan anhand der fiktiven Web-2.0-Seite 'HackerVacations.com', wie einfach Angriffe auf Ajax-Anwendungen sind. Für den Bau der Seite nutzten sie populäre Tipps für die Ajax-Programmierung. Danach konnten sie die Flugreservierung und der Bezahlvorgang mit einem Überlastungsangriff (Denial of Service) manipulieren sowie einen Zugriff auf die Backend-Datenbanken erzwingen. Laut Hoffman und Sullivan mangelt es den Ajax-Entwicklern an Erfahrung und Wissen darüber, wie sie Web-2.0-Seiten sichern können.

Die Unternehmen sollten daher Authentifizierungs-Tools einsetzen und Software-Schwachstellen schnell schließen, hieß es. Die Firmen sollten Ajax nur dort verwenden, wo es unbedingt notwendig sei, sagte Sullivan. "Wenn sie 80 bis 90 Prozent ihrer Seiten in Ajax vorhalten, ist das keine gute Idee."

SecTheory-Chef Hansen nahm Ajax dagegen in Schutz. Die gezeigten Attacken könnten gegen die allermeisten Web-Applikationen ausgeführt werden, sagte er. "Ajax ist nur eine andere Straße, auf der die Hacker jetzt einfallen können."

Robert Graham, CEO des Sicherheitsunternehmens Errata Security und David Maynor, CTO von Errata, warnten unterdessen davor, Web-2.0-Anwendungen über WiFi-Verbindungen aufzurufen. Hacker könnten einen 'Packet Sniffer' einsetzen, um die in Cookies auf den Rechnern abgelegten Informationen anzuzapfen. Die Daten könnten sie dann verwenden, um sich in die Online-Konten der Anwender einzuloggen.

Die Gefahr betreffe nicht nur Consumer-Seiten wie Facebook, sondern auch SaaS-Angebote (Software as a Service) wie Salesforce.com. Viele dieser Seiten nutzten zwar verschlüsselte Passwörter. Dennoch sei es möglich, den WiFi-Datenverkehr mitzuschneiden. Cookies enthielten Informationen wie den 'Session Identifier', die Kriminelle nutzen könnten, um Zugangsdaten zu rekonstruieren. "Die Anwender sollten WiFi nur über ein VPN oder mit SSL nutzen", so Graham und Maynor.

Fanden Sie diesen Artikel nützlich?
 
Anzeige
Ausserdem neu in sicherheit

400 Millionen Facebook-Nutzer unter Spam-Beschuss

Cyberkriminelle haben einen massiven Spam-Angriff auf alle Facebook-Nutzer gestartet, berichtet das Sicherheitsunternehmen McAfee.
18. März 2010

Spammer fahren Toyota

Symantec Phishing- und Spam-Report März 2010: Onlinebetrüger missbrauchten die umfangreichen Rückrufaktionen.
17. März 2010

Erneuter Streit um ePass

Die FDP hat sich kürzlich kritisch geäußert, der IT-Sicherheitsverband Teletrust macht derweil Tempo.
16. März 2010

Datenklau bei Arcor und Unitymedia

Nicht nur bei der Deutschen Telekom, auch beim Konkurrenten Arcor sind vertrauliche Kundendaten nach außen gedrungen.
16. März 2010

Schaar: Besserer Schutz der Flugpassagierdaten

Das 2007 geschlossene EU-Abkommen über die Weitergabe von Fluggastdaten an die USA wird bisher nur vorläufig angewandt. Laut Peter Schaar, ...
15. März 2010

neueste leserkommentare
18. März 2010 | 15:36 Uhr

Stimmt !

Ausnahmsweise muss ich dem M$ Heini zustimmen ! Die E-Books werden sich durchsetzen auch wenn nicht unbedingt auf Netbooks oder anderen Lesegeräten. Auf iPad dagegen schon (aber ähnlichen ... Mehr ...

zu iPhone kills Bücherregal!
18. März 2010 | 14:48 Uhr

Nichts besonderes...

wenn man den Himmel abzieht sind es nur noch ca. 15. Gigapixel, mehr nicht. Das größte Panoramabild kommt wieder aus Frankreich, Paris : http://www.paris-26-gigapixels.com/index-en.html Das ... Mehr ...

zu Größtes Foto der Welt löst Hype im Internet aus
18. März 2010 | 10:35 Uhr

Wir können alles außer Hochdeutsch

Liebe Leute, Ehingen liegt im Regierungsbezirk Tübingen - udn damit mitten im Herzen des schönen Schwabenlandes. Dort gehen zwar die Uhren auch nicht anders, aber gesprochen wird ein bißchen ... Mehr ...

zu Das Götz-Zitat ist keine strafbare Beleidigung
  • Artikel
  • Bildergalerien
  • Videos

Trackbacks und Pingbacks

TrackbackTrackback-URL:

Link zum Artikel setzen bei