優易首頁 最新消息 資安新聞
資安新聞
研究者展示從HTTPS頁面竊取資訊的HEIST攻擊手法

先在使用HTTPS的加密網站植入惡意的JavaScript,利用HTTPS回應時透過TCP傳輸,以惡意程式查詢SSL或TLS等安全通訊協定的網頁及加密文件大小,取得傳輸文件的精確尺寸後,再利用工具進行解密竊取資訊。


兩名來自比利時魯汶大學的博士候選人Mathy Vanhoef與Tom Van Goethem在本周舉行的黑帽駭客大會(Black Hat)展示了一項名為HEIST的攻擊手法, 可竊取使用者於HTTPS網頁上傳輸的資訊。


HEIST的全名是「可藉由TCP竊取HTTPS的加密資訊」(HTTPS Encrypted Information can be Stolen Through TCP Windows), 只要在任何加密網站的網頁或廣告中植入惡意的JavaScript檔案,當使用者以瀏覽器造訪網站時, 所輸入的資訊就可能遭到攔截,不論是電子郵件位址或社會安全碼。


HEIST技術開採的是HTTPS的回應透過TCP傳輸時的方法 ,以惡意程式查詢由SSL或TLS等安全通訊協定所保護的網頁, 並測量所傳輸的加密文件大小, 一旦駭客得知所傳輸文件的精確尺寸, 就能利用BREACH或CRIME等既有的攻擊工具進行解密。


Goethem透露, 過去駭客必須處於使用者與網站伺服器之間的中間人位置才能利用BREACH或CRIME展開攻擊, 現在只需要受害者造訪藏匿惡意程式的網站即可。


目前已知可減緩相關攻擊的方式只有關閉第三方的Cookie, 然而,多數瀏覽器的預設值都允許Cookie, 而且有些網路服務必須藉由Cookie才能運作。

 
資安服務.首選優易

避實擊虛式網路智能欺敵獵捕.主動式網路境外威脅隔離預警.自動化網路威脅破口探索管理.網路威脅情資管理與佈建.IT資源管理與合規檢測.特權帳號管理與審計.防火牆與入侵防禦.網站應用防火牆.電子郵件安控與管理.無線網路安控.網路行為分析與稽核.網路管理與存取控制.系統認證與存取控制.SIEM事件日誌管理與稽核.弱點管理與滲透測試.資安健診服務。

關於優易
   /   
最新消息
   /   
產品資訊
   /   
網路資源
   /   
政府供應契約
   /   
聯絡優易
Copyrights © 2013 All rights reserved.優易資訊股份有限公司    [ 網站設計 / 關鍵字廣告 / 關鍵字行銷 - by fansio ]
10487台北市南京東路三段65號7樓  /  Tel  +886-2-2503-0582  /  Fax  +886-2-2503-0583  /  Email  my_service@securtec.com.tw