Android

Web Mail Firma til Betalingspris Efter CEO Hacked

C5online: Avanceret Print - Udskriv til PDF og send som e-mail direkte fra C5

C5online: Avanceret Print - Udskriv til PDF og send som e-mail direkte fra C5
Anonim

Et sikkert webpostfirma, der udfordrer hackere til at bryde ind i virksomhedens webpost-system, udbetaler en pris på US $ 10.000, bare dage efter lanceringen af ​​konkurrencen.

Et team af hackere forvaltes at hakke ind i StrongWebmail CEO Darren Berkovitz webpostkonto ved at bruge det såkaldte cross-site scripting (XSS) -angreb, bekræftede firmaet mandag. "De gjorde det ved hjælp af et XSS-script, der udnyttede en sårbarhed i backend webmail-programmet," sagde StrongWebmail i en erklæring.

StrongWebmail lancerede konkurrencen i slutningen af ​​maj som en måde at fremme den stemmebaserede identifikationsteknologi solgt af moderselskabet Telesign. Hackere fik Berkovitz e-mail-adresse og adgangskode og udfordret til at bryde ind på kontoen. Virksomheden troede, at dette ville vise sig vanskeligt, fordi StrongWebmail kræver en særlig adgangskode, der ringes til brugeren, inden der kan få adgang til e-mail.

[Yderligere læsning: Sådan fjerner du malware fra din Windows-pc]

Secure Science Chief Scientist Lance James og hans medhackere Aviv Raff og Mike Bailey fandt dog en bagdør i en fælles webfejl, og hævdede, at de havde vundet konkurrencen sidste torsdag. StrongWebmails erklæring bekræftede, at de faktisk havde hacket ind på Berkovitz e-mail-konto.

I tværsider scripting udnytter angriberen en fejl på webserveren for at køre ondsindet web script i offerets browser, der i det væsentlige tager kontrol af browseren.

Hackerne fandt webfejlen inden for et minut, sagde James og tilbragte derefter omkring seks timer at perfektere deres angreb. Ikke meget arbejde for en udbetaling på $ 10.000.

StrongWebmail sagde, at det ikke var "afskrækket" af konkurrencens hurtige konklusion og ville lancere en ny konkurrence, når denne fejl blev løst. "Vi vil ikke hvile, før vi har oprettet den mest sikre e-mail i verden," sagde firmaet.

Den fejl, der blev brugt af hackerne, var faktisk i Rackspace Web mail software, der blev brugt til at drive StrongWebmail, ikke i Telesign-godkendelsessystem, som StrongWebmail blev oprettet for at promovere, sagde Berkovitz i et e-mail-interview.

Præmiebeløbet og reglerne for den næste konkurrence er endnu ikke bestemt, tilføjede han. "Vi vil forsøge at gøre den næste konkurrence virkelig om at bryde den del, som TeleSign beskytter," sagde han. "Den e-mail, vi har licens til, er naturligvis fra en stor og pålidelig udbyder, men der er kun så meget vi kan gøre for at sikre, at de ikke har huller i deres ende."

I en e-mail sendt til James og betragtet af IDG News Service, komplimenterede virksomheden ham på hans hacking færdigheder. "Du og dit team er ganske imponerende - hvad er dine rådgivningspriser?" e-mail-staterne.