Android

Web Mail Company para pagar prêmio após CEO Hacked

Tira dúvidas Social Sellers - Novembro/2019

Tira dúvidas Social Sellers - Novembro/2019
Anonim

Uma equipe de hackers conseguiu para invadir a conta de e-mail da Web do CEO da StrongWebmail, Darren Berkovitz, usando o que é conhecido como ataque cross-site scripting (XSS), confirmou a empresa na segunda-feira. "Eles fizeram isso usando um script XSS que se aproveitou de uma vulnerabilidade no programa backend de webmail", disse StrongWebmail em comunicado. StrongWebmail lançou o concurso no final de maio como forma de promover a tecnologia de identificação por voz vendido pela sua empresa-mãe, a Telesign. Os hackers receberam o endereço de e-mail e a senha de Berkovitz e desafiaram a entrada na conta. A empresa achou que isso seria difícil porque StrongWebmail requer uma senha especial que é telefonada ao usuário antes que o e-mail possa ser acessado

[Leitura adicional: Como remover malware do seu PC com Windows]

Secure Science Chief Scientist Lance James e seus colegas hackers, Aviv Raff e Mike Bailey, encontraram uma porta dos fundos em uma falha comum na Web, e alegaram que haviam vencido o concurso na última quinta-feira. A declaração da StrongWebmail confirmou que eles haviam invadido a conta de e-mail de Berkovitz.

Em scripts entre sites, o invasor aproveita um bug no servidor Web para executar um script da Web mal-intencionado no navegador da vítima, essencialmente assumindo o controle. Os hackers descobriram a falha da Web em um minuto, disse James, e depois passaram cerca de seis horas aperfeiçoando seu ataque. Não há muito trabalho para um pagamento de US $ 10.000. StrongWebmail disse que não foi dissuadido pela conclusão rápida do concurso e estaria lançando uma nova competição assim que esse bug fosse corrigido. "Nós não descansaremos até que tenhamos criado o e-mail mais seguro do mundo", disse a empresa.

O bug usado pelos hackers estava no software Rackspace Web mail usado para alimentar StrongWebmail, não na Internet. O sistema de autenticação da Telesign que o StrongWebmail foi criado para promover, disse Berkovitz em entrevista por e-mail.

O montante do prêmio e as regras do próximo concurso ainda precisam ser determinados, acrescentou. "Vamos tentar fazer com que o próximo concurso realmente infrinja a parte que a TeleSign protege", disse ele. "O e-mail que licenciamos é, obviamente, de um provedor grande e confiável, mas há muito o que podemos fazer para garantir que eles não tenham buracos no seu final."

Em um e-mail enviado a James e visto pelo IDG News Service, a empresa elogiou suas habilidades de hacker. "Você e sua equipe são bastante impressionantes - quais são suas taxas de consultoria?" os estados de e-mail.