Visar inlägg med etikett Säkerhet. Visa alla inlägg
Visar inlägg med etikett Säkerhet. Visa alla inlägg

söndag 7 november 2010

Spam från din Hotmail?

Sista veckorna har jag fått massor av spam-utskick från kompisars Hotmail-adresser. Det har ju förekommit länge men intensiteten har ökat senaste veckorna varför det kan vara bra att uppmärksamma. Det är inte omöjligt att det är en illasinnad Facebook-app som fångat upp lösenordet om det skrivits in nångång. Väldigt trist att det skickas ut spam som ser ut att komma från din adress, men det finns en räddning. Har någon påpekat att de fått spam från er - gå in och byt lösenord så ska problemet förmodligen vara löst sen:

När ni är i Hotmail, tryck på ert namn uppe till höger > välj "alternativ" från rullgardinsmenyn, sen trycker ni på lösenord under "Konto". Ännu bättre är att byta till gmail :)
Sen gäller det att framedes vara försiktig med var och när man ger ifrån sig inloggningsuppgifter. Man bör också testa sin dator med antivirusprogram för att se ifall det är något spionprogram installerat. Har du någon kompis som borde lära sig det här - gör dom en tjänst och tipsa om ovanstående!
  • Såhär tycker jag förresten man kan skapa bra lösenord som även hjälper en att uppnå sina mål. Tanken är att skapa ett positivt mantra som repeteras varje gång man loggar in nånstans. :)
  • Per Hellqvists blogg Säkerhet och Sånt är bra läsning.

lördag 18 juli 2009

Techcrunch vs Twitter - en sammanställning

Detta har hänt (när du låg i hängmattan eller var på grillfest):

Techcrunch
har sen tidigare sagt att deras uppgift inte är att skriva grejer på pressreleaser utan att "break big stories". Först hörde teknikbloggen att någon har hackat interna dokuement på Twitter: Twitter's @ev confirms hacker targeted personal accounts. Så vad gör man sen man lite senare får ett mail med en zip-fil med 310 interna dokument? In our inbox - hundreds of confidential twitter documents.

Källan är "Hacker Croll" som har lurat sig in i två på en Twitter-anställd samt grundaren Evan Williams frus google-konton (svaga länken - password recovery-tekniker) och då har kunnat spara ner och ta screenshots av Google-docs, spreadsheets och annat innehållande anställningskontrakt, grundarnas kalendrar, scheman för intervjuer, telefonloggar, alarminställningar, finansiella forecast, mötesanteckningar från samtal med partners och uppköpskandidater.

Detta har han sen enligt uppgift skickat runt till olika bloggar och mediekanaler (däribland Mashable). Efter åtta timmars tänkande, redaktionsmöten, samtal med advokater samt även diskussion med Twitter kommer Techcrunch och Mike Arrington (examen från Stanford Law School) fram till ett beslut (Our reactions to your reactions on the Twitter Confidential post) - man ska publicera.

We publish confidential information almost every day on TechCrunch. This is stuff that is also “stolen,” usually leaked by an employee or someone else close to the company, and the company is very much opposed to its publication. In the past we’ve received comments that this is unethical. And it certainly was unethical, or at least illegal or tortious, for the person who gave us the information and violated confidentiality and/or nondisclosure agreements. But on our end, it’s simply news.
Biz Stone på Twitter svarar och bekräftar att intrånget har genomförts och Evan Williams twittrar följande:


Sen publiceras alltså delar av dokumenten som inte direkt rör personliga saker men som ändå är nog så privata. Twitter's Internal Strategy Laid Bare: "To be the Pulse of the Planet" och Twitter's Financial Forecast Shows First Revenue in Q3 - 1Bn Users in 2013 samt Final Tweet - the Twitter Reality TV Show Pitch.

Ev verkrar ju inte hålla med om att publiceringen var godkänd "We have been given the green light by Twitter to post this information. What? By Whom? That is not our understanding " vara bullshit. Förmodligen har dom ändå gjort nåt form av dealande i bakgrunden om vad som absolut inte får släppas eller likande mot att Twitter ger nån form av vagt minigodkännande mot för framtida mutal dependencies.

Oh la la... Kommentarerna från läsare haglar. Någon kallar det ett "epic fail" och uttrycker besvikelse över TC, andra tackar, läser strategibitarna och affärsplanen och tycker imponerat att det "sheds light on what a succesful albeit not monetary yet startup is experiencing", andra skrattar åt siffran en miljard twittrare, några raderar TechCrunch från sin rss-läsare. Några tror att allt är ett PR-stunt :O

Nu återstår att se vilka konsekvenser det här får. Kalifornien där båda parter håller till har lagar mot hantera företagsinformation - misaappropriation of trade secrets där detta skulle kunna få konsekvenser. Känns som att saker ligger och puttrar och att det kommer hända något i början av veckan... (ifall allt inte enligt ovan redan är clearat).

The Guardian skriver om det - och lyfter upp en kommentar som jämför det här med när The Telegraph orsakade jordbävning i brittiska parlamentet genom att publicera parlamentledamöters utgiftsrapporter med motiveringen "public interest". Där ska man skilja på public interest i betydelsen "något som ligger i vårt intresse att få veta", vilket skulle rättfärdiga The Telegraph - och "att allmänheten är intresserad" vilket snarare handlar om snaskhistorier och paparazi-bilder.

Jag skulle vilja veta ifall TechCrunch har betalat för informationen - något som inte verkar ha kommit fram i den här soppan ännu. Som bloggen SEO-Optimiser skriver: "Michael Arrington complained a while ago that he was spat on by a stranger. I wouldn’t be surprised if more strangers start spitting at him now."

Jag tycker att publiceringen är fel, att det kommer slå tillbaks på Techcrunch på sikt samt säkert även skadar Twitter på olika sätt. Nu valde man att inte publicera exempelvis listan på seniora positioner man intervjuar till (med folk som fortfarande har höga poster på andra företag) eller visa all finansiell data, men det här påverkar förmodligen relationerna till tredje part för företaget en hel del. Om en vecka kommer uppståndelsen ha lagt sig och Techcrunch rusar vidare mot nästa story, men effekterna och konsekvenserna av det här beslutet kvarstår. :(
  • Den som önskar han vore en fluga på väggen i styrelserummet har denna vecka även fått sitt lystmäte på andra sätt - tidigare i samma veva publicerade TC ett internt MySpace-memo från CEO Owen van Natta som har kommit helt i skymundan i uppståndelsen ovan.
  • Oftast klockrena The Guardian gjorde (innan det här hände) en intervu med Biz Stone: del1, del2, del3, del4.
Update söndag: TC skriver mer om bakgrunden: The Anatomy of the Twitter Attack där det i detalj går att läsa hur attacken gick till.

onsdag 4 mars 2009

Spotify säkerhetsproblem + Hash på KTH

Efter att vi förra veckan fick reda på att vår favvotjänst Spotifys protokoll är knäckt till en opensource-klient, damp det ikväll ner ett mail där Spotify berättar om säkerhetsproblem. Inte konstigt att lamporna lyser sent i kontoret i Stockholm:

Min tolkning av vad som kommunicerats: Ifall någon:

  1. ...kände till protokollet som blev känt som öppnat så sent som förra veckan, samt
  2. ...lattjade med det innan 19 december förra året (då en viss bugg fixades) så har de potentiellt kunnat komma åt en, märk, saltad lösenordshash ifall man vetat någons användarnamn.
  3. ...Ifall man kunnat knäcka denna hash (möjligt för enkla/korta/dåliga lösenord) möjliggör det sen att man kunnat hämta annan information på kontot som adress, kön etc.
Eventuellt finns nu alltså användardata och lösenord på drift. Dessutom kan ett knäckt lösenord i kombination med epostadressen användas för att logga in på andra ställen då ofta folk har samma lösenord överallt.

MEN: Ingen databas på drift och inga adminkonton knäckta verkar det som. Med andra ord.. ingen kris, även om det inte låter så bra. Aftonbladet skriver exempelvis om det, liksom IDG. Här uppmärksammar Magnus Jonasson det hela.

Bra krishantering tycker jag i mailet som skickades ut... Brevet som sändes ut tycker jag är stark "krishantering". undra förresten ifall de har utsatts för utpressningsförsök - annars brukar ju sånt här komma ut på annat håll först...

Spotify uppmanar nu användare att byta lösenord, något som får sajten att se ut som till höger under alltför högt tryck när säkert ganska många av miljonen
användare försöker byta lösenord samtidigt. Ifall du nu ska byta lösenord borde du kika på den här posten om hur man kan skapa supersäkra lösenord: Lösenordssäkerhet + Målformulering = Sant.

Fler gamla lösenordesproblem:
- - -

Förresten, en liten teknisk utvikning: Jag har bakgrund från KTH och där när någon frågar om "hasch" så är det inte en femma svart afghan folk menar utan "hash" - sättet som exempelvis lösenord sparas eller hanteras genom olika standardiserade kontrollsummegenerarande algoritmer. Exempelvis IN: ett lösenord - UT: ett 128 bitars teckenrad.

Vill du se vad en hashningsfunktion som MD5 (Message Digest 5) genererar - öppna då exempelvis Macens terminalfönster eller motsvarande i Linux/Dos och skriv "md5 -s dittlösenord". Nu kommer en "hash" att genereras för lösenordet, och det är detta som ofta sparas som "krypterat" i användardatabaser. Haken är att det finns rainbow-tables ute på nätet eller nerladdningsbara som gör den motsatta funktionen.

Exempelvis här knäcker vi lätt hashen "925d7518fc597af0e43f5606f9a51512" och får fram "martin" på nolltid.

Nu är sajter som tar säkerheten seriöst bättre än så här. Exemplevis Spotify använder "saltade" funktioner, dvs stoppar in ett annan data tillsammas med ursprungslösenordet - ofta tar man något kopplat till användarnamnet, ett user-id etc. Då blir säkerheten högre, men ändå uppmanar alltså Spotify oss att byta.

Man kan också som kodare använda den säkrare hash-algoritmen SHA1 (Secure Hash Algoritm). Läs mer om de spännande funktionerna på Wikipedialänkarna!

UPDATE: David Hall på Månhus, duktig på datasäkerhet tycker det här behöver förtydligas och utvecklar bra: 26a8012b7f9b9c441bcca35eeec32f18, exempelvis att SHA1 utan salt inte är bättre än MD5 med samt att användarnamnet inte är optimalt som salt. Mina rader ovan ska ses som snabba från-höften-kommentarar för att bidra med en överblick.

En sak kan jag dock med säkerhet säga - när det gäller sökmotoroptimerade titlar på blogginlägg har David en del att lära :P

- - -

UPPDATERING:
DeSpotify: Vi vill inte skada Spotify

"Det enda som krävdes var att lägga till en delad spellista. Som svar spottade Spotify ut en uppsjö detaljer om ägarkontot. Namn, födelsedatum, e-postadress och en krypterad lösenordsfil."

måndag 28 juli 2008

Gmail blir ännu bättre

En bra tjänst blir bättre - så skulle jag tacksamt vilja hälsa Google i och med senaste nyheten i mailgränssnittet som ändå gått ganska obemärkt förbi.

Först två meningar om bakgrunden: Om man skulle designa ett "säkert" system så finns det ett par, tre aspekter som jag skulle betrakta: confidentiality, integrity, availability. Att det finns spårbarhet - transparensm tycker jag är en sak grej som förstärker och bekräftar speciellt den första av de tre nämnda aspekterna i systemet.

Googles mailtjänst har nu sen en tid infört just det. Kika längst ner under inboxen så ser ni texten: "Senaste kontoaktivitet: 1 timme sen på den här datorn. Information.". Klickar man sen på länken får man upp ett popupfönster (se vänster) där man kan se senaste inloggningarna i tid och ip-adresser. Det här är en god nyhet som visar dig vilka datorer som egentligen kollar din mail!

  • Ifall du gör som jag och sneakar runt på stadens öppna wlan så vet du egentligen att du tar vissa risker (läs honey spots).
  • I semestertider kanske man sitter på nåt Internetcafé där datorerna kan vara säkerhetsfällor.
  • På olika bibliotek har jag upptäckt såväl hårdvaru- som mjukvarukeyloggers som kan snappa upp dina hemliga saker.
  • Eller så har man haft samma lösenord som inloggning sen förra millennieskiftet, vilket kan ha snappats upp av någon på vägen.
Med en svart låda som för loggbok över vad som händer får vi tryggghet och kan vara förvissade om vad som verkligen händer. Ovan ser jag alltså att det bara är mina egna datorer samt mitt Netvibes som har varit inne på mailen och kan med andra ord andas ut.

Naturligtvis är en bra lösenordspolicy det bästa (se exempelvis det här inlägget om hur du kan förena starka lösenord med positiv hjärntvättning) tillsammans med att ofta byta lösenord. Det näst bästa är då medvetenheten som Google nu har givit oss. γνῶθι σεαυτόν - känn dig själv, som det stod på väggen på oraklet i Delphi!

 
Clicky Web Analytics