A következő címkéjű bejegyzések mutatása: E-Mail. Összes bejegyzés megjelenítése
A következő címkéjű bejegyzések mutatása: E-Mail. Összes bejegyzés megjelenítése

2016. szeptember 13., kedd

A „biztonságos” E-mail napjainkban

Sok helyen olvashatjuk az Internet világában, hogy mennyire nem biztonságos az E-mail. Ez sajnos tény és való. Maga az E-mail szolgáltatás rengeteg sebből vérzik. A mai napig titkosítás nélkül levelezünk az esetek 95%-ban, olyan szolgáltatót választunk a leveleink kezelésére, őrzésére melyek nem megfelelően tárolják mindezeket és még sorolhatnám.
Hogyan is működik nagyvonalakban a levelezés?
A gépünkön használt levelező szoftverben megírjuk a levelet (vagy webesen), amit azután elküldünk a levező szerverünknek, hogy továbbítsa a címzett levelező szervernek ahol a címzett elolvassa (vagy telepített szoftverrel vagy webes felületen). Ilyen egyszerű mindez. A gond ott kezdődik, hogy a levél titkosítás nélkül a gépünk routerétől egészen a szolgáltatón szerveréig mint egy képeslap elolvasható, módosítható. A levelező szerverünk, amikor megkapja a levelet akkor az esetek többségében mindenféle titkosításmentes fájlokban tárolhatja az üzenetet, amelyet maga a cég aki ezt üzemelteti és vagy hekkerek különböző hibákat kihasználva elolvashatják, módosíthatják, a benne levő adatokat összegyűjtve tárolhatják, eladhatják, vagy felhasználhatják ellenünk. Kis levelünk tovább halad a levelező szolgáltatónk szerverétől a cél irányába titkosítatlanúl ahol routerek, switch-ek tömkelegén kell áthatolnia, hogy eljusson a cél levelezőszerverig. Közben szinte mindenhol lehallgatható és módosítható a tartalma. A célszerveren úgy, mint a mi levelező szerverünkön bármit meg lehet vele csinálni, míg végül a címzett elolvassa a gépén.
Ha ezt a fenti egyszerű procedúrát titkosítással spékeljük meg akkor a címzettnek is el kell a kulcsot juttatni sima levélben, aminek hatására a kulcs szinte bárkinek a kezébe landolhat és ezzel a titkosított levelünk máris nem titkos. Egy ilyen kulcsot sajnos csak személyesen lehet átadni (vagy egyéb nem biztonságos cloud módokon), ugyanakkor egy kulcs az egy ember, szinte járhatatlan, hogy egy nyaralás megrendelésével a hotel mindenki kulcsával egyesével foglalkozzon.

Mi történik akkor, ha mi mindent jól csinálunk, nem adjuk meg a levelező szolgáltatónknak regisztráció során a pontos nevünk, címünk, telefonszámunkat (hanem hamist adunk meg), olyan szolgáltatót választunk, aki titkosítva tárolja a leveleinket, és olyanokkal levelezünk akik pl.: ugyan ezen a szolgáltatónál vannak (ebben az esetben a levél nem megy ki a szerverről és helyileg lesz elküldve – vagyis sehogy, de megkapja). Nos, ebben az esetben mázlisták vagyunk, hiszen mindenki aki számít nekünk ugyan azt a biztonságos szolgáltatást használja, mindenki és minden anonym é boldogság van. Ugyanakkor rendelünk egy pizzát (onnan ahova már korábban beregisztráltuk magunkat a jelenlegi E-mail címünkkel, de rendes nevünkkel, hiszen nem talál meg minket az ételfutár, telefonszámunkkal, hiszen nem ér minket utol a cég és így nem tudja, hogy palacsinta vagy gyümölcssaláta legyen-e a desszert amit az xezer Ft rendelés felett kérünk és a címünkkel, mert le kell szállítani a pizzát), és amikor ez megtörténik akkor lazán kapunk egy titkosítatlan sima szimpla levelet a szolgáltatótól amiben benne van a nevünk, címünk, telefonszámunk és ez az egy elvél a teljes anonimitásunkat fel is fedi úgy ahogy van.
A fenti példa jól mutatja, hogy mennyre nem foglalkozunk semmivel, hiába írjuk alá, pipáljuk be, hogy adatainkkal így meg úgy bánnak, hiába a titoktartás, a második, harmadik fél felé nem továbbítás, egy darab megrendelés visszaigazolóval az összes adatunk publikus lett.
Ide tartozik még az a velem is megtörtént eset ahol egy egészségügyi cégnél járva meg kellett minden adatomat adni, a szolgáltatást elvégezték, kifizettem, megkaptam hordozható médián amiért jöttem majd elküldték titkosítatlan formában is levélben. A nevem, címem, telefonszámomon kívül a szolgáltató most már a Taj számomat és anyám nevét is megtudta. Ugyanakkor ők az adatokat 100%-os biztonsággal kezelik.
További csemege amikor weben szállást rendelünk, majd válaszlevélben a összes adatunkat megkapjuk, és még el is kérik a szállásban résztvevők személyi azonosítóját és születési adatait is.
Ez a három teljes együttállás alapján a nyitott könyv vagyunk a szolgáltatónál, a hálózatban turkálónál és az olyan szervezeteknél mint az NSA.

Mit tehetünk mi?
Ezen töröm régóta a fejem, de semmit.
Ha minden megteszünk az anonimitásért akkor is lekérhető az ISP-től, hogy az adott IP címen levő levelező szervert abban a szent minutumban amikor használtuk milyen IP-ről használtuk -> megvan az előfizető és ezzel mi is.
Itt kérem szépen nincs semmiféle kiút (legalábbis én most még mindig nem ismerek).


2015. szeptember 10., csütörtök

A kéretlen levelek, avagy a Spam-ek

Mindenkinek, akinek van E-Mail címet (tehát mindenkinek) előfordulhatott a digitális életében, hogy kapott egy nem kívánatos levelet. Nem nehéz felismerni, mert az esetek nagy százalékában ismeretlen feladótól (rosszabb esetben ismerttől) jön, és látszik a levél megnyitása nélkül is, hogy ez bizony nem hiteles, nekünk szánt levél.
Ez is egy biznisz a többi között, jó bevételt lehet elérni egy ilyen Spamhálózat kialakításával és üzemben tartásával. Itt arról van szó, hogy egy ilyen hálózathoz sok-sok fertőzött gép kell, melyek a Spam hostokról a rájuk irányított leveleket E-Mail szervereken át, hatalmas listán levő többtucat E-Mail címekre kézbesítik, napi 24 órában a hét összes napján. Tehát van egy halom Vault melynek gépein a fertőzés a felhasználók elől rejtve marad és közben más Vaultok-at támadnak (legalábbis a bekötött E-Mail címeket).
A rosszabbik, amikor ismerősünktől kapunk kéretlen levelet, előfordulhat, hiszen van olyan károkozó, ami a fertőzött gépen a levelező programból kiszedi az E-Mail címeket, majd azokra leveleket küld fertőzött fájl vagy fertőzött oldal linkjét mellékelve a saját nyelvünkön megírva, hogy ne tűnjön fel, hogy angolul van. Egy kattintás és kész a baj.
Fiatalabb korában ki ne iratkozott volna fel felnőtt tartalmú oldalakra, hogy az Internet adta lehetőségekkel élhessen. Persze megadtuk E-Mail címünket egy program letöltéséhez, fórumba, hogy lásson egy sokat keresett képet, stb.
Jómagam legalább 20 E-Mail szolgáltatóhoz regisztráltam be korábban, hogy lássam, ki mit nyújt. Jópárat meg is szüntettem, de pár megmaradt. Ebből az egyiket szemét fogadására tartom fel, ide jön aztán mindenféle áldás. Olyan napi 10-20 levél, ami a kezdetekben volt 50-100 is. A szolgáltatók a kéretlen levelek fogadására nem voltak felkészülve és idő kellett, hogy úgy konfigurálják fel a levelezési szolgáltatást, hogy a felhasználó ne hagyja ott őket a sok Spam miatt. Míg sok évvel ezelőtt minden nap válogattam a Spam leveleket és jelöltem be, hogy ez az, addig pár éve már jóval kevesebb számú, külön detektált Spam levélmennyiség jön, ami beállítható, hogy hány naponta törlődjön.
Nem ildomos azonnali törlést vagy nagyon kis intervallumot beadni, mert nem Spam is bekerülhet, és ilyenkor tudtunk nélkül semmisül meg. Ildomos hát átpörgetni ezeket a leveleket is megnézés gyanánt.
Amiket hordoznak manapság a nem más, mint fertőzött, adatlopó, megtévesztő stb. oldalak linkjei. Lemásolják nagyobb banki oldalak nyitó oldalát és még pár linket, majd a Spam levelekkel odacsalogatnak, hogy add meg a bejelentkezéshez szükséges adatokat, amiket máris visznek el a pénzünkkel együtt. Ráirányítanak bennünket fertőzött oldalra ahol a vírusirtó által nem felismert új károkozók hemzsegnek és kihasználva az OS nem javított - vagy nulla napos - sérülékenységeit, települnek gépeinkre és pl.: kapunk egy zsaroló (Ransomware) programot, ami minden fontosabb fájlunkat titkosítja, majd 48 órát ad, hogy megadott Bitcoin fiókra xy Bitcoint utaljunk el – ez csak egy példa erre az áldáscsomagra). A fenti csak pár példa volt eme csodálatos világból, számtalan más példa van, még amivel mi csak rosszul járunk.

Mit is tehetünk mi?
Ésszel nyissunk meg leveleket, legyenek kétségeink az ismerősöktől kapott levelekkel szemben is melyek furcsán vannak megfogalmazva és linket tartalmaznak.
Ellenőrizzük le a levél linkjeit pl. a www.virustotal.com oldalon.
Lássunk erre egy példát (kukáztam valami régebbi fertőzött linkes Spam-et a többi közül):

 Eme levél közli velünk, hogy a banki felhasználónkat zárolták mert 90 napja nem volt megváltoztatva a jelszó (bár a szöveg azt írja, hogy zárolni fogják, a tárgyban meg az van, hogy zárolták). A link neve a postbank.de-re mutat, de ha az egérrel ráállunk akkor a link maga egy teljesen más oldalra visz.

 Ígyhát ez nagyon furcsa, nézzük meg a virustotal-al (számtalan más oldal is létezik, én ezt szoktam meg).

Látszik, hogy augusztusban volt rá ellenőrzés három találtai eredménnyel.

 Újraelemezzük az oldalt a beépített AV komponensekkel és láthatóvá válik számunkra, hogy az oldal igenis fertőzött.

Olyan esetben, ha borzalmasan unatkozunk, és ki akarjuk végezni a gépünket (vagy tesztelni szeretnénk a gép védelmét) akkor minden ilyen linkre tessék ráklikkelgetni majd várni a csodát, hátha eljő és beköszön az ablakokon keresztül (szigorúan csak Windowsos gépeken). Ezt amúgy el lehet érni, ha felnőtt tartalmú oldalakat keresgélünk keresővel és ott minden linkre és azok linkjeire rákattogunk, a hatás nem fog elmaradni.

Összegezve, csak okosan nyomkodjuk a Pip-Boy-t és a Robco terminált...



2015. szeptember 9., szerda

E-Mail mint szolgáltatás

Ahogyan ücsörgünk Vaultunkban és ki-ki tekintgetünk a Wasteland kopár, veszélyes, csatákkal tűzdelt világába, mindenki átesik azon a szertartáson, hogy E-Mail címe lehessen. Ez egy kötelező rossz, olyan, mint amikor mobiltelefont kapunk/veszünk, egyszerűen kell, hogy további szolgáltatásokat igénybe tudjunk venni, ennek alapfeltétele az E-Mail cím. Alig akad olyan oldal, ami nem kér be E-Mail címet valamilyen szolgáltatás használatának fejében (legyen az ingyenes vagy fizetős). Miután az E-Mail szolgáltatók nem tudunk csak úgy pikk-pakk lenni (nem mindenkinek van rá ideje, pénze, hogy szerezzen egy domain-t,vegyen vasat, felhúzzon és konfiguráljon egy szervert, kitegye szolgáltatóhoz és még leprogamozzon egy webes felületet hozzá, amin ismert protokollok használata nélkül tudjon levelet küldeni/fogadni), ezért inkább beregisztráljuk jól magunkat egy ingyenes E-Mail szolgáltatóhoz és ezzel betekintést adhatunk az adott szolgáltató és az adott ország titkosszolgálatának (meg a többinek is) a levelező forgalmunkba.
Amikor Snowden megmutatta, hogy az NSA Prism programjában hogyan érintett a Google (onnan is 1:1-ben minden adat megy NSA-hez és tárolódik – nem csak E-Mail, hiszen más szolgáltatásokat is biztosít - sokan úgy voltak vele, hogy el onnan, irány Németország (jómagam is). Azt is megtudhattuk, hogy a Google szerverig a titkosított kapcsolat védi az adott kapcsolatot, majd a Google szervereken elveszik a titkosítást és úgy megy tovább a cégen belül, kvázi megtekinthető a forgalom (ezt persze a Google, az NSA-s kapcsolattal meg az összes többivel tagadja, mindenki döntse el hisz-e vagy sem nekik).
Miért is Németország? Ott eléggé erősek az ide vonatkozó törvények, de idővel mégiscsak rájöhetünk, hogy a BND (Bundesnachrichtendiens) mint az NSA, ott is beette magát mindenhova. Korábban is volt Német E-Mail címem és soha nem voltak olyannyira használhatók, mint a Google által biztosított. A Technika valahol a 90-es években rekedt meg. Most sem jobb, de sokat fejlődött. Amit akkor sem értettem és azóta világossá vált számomra, az az, hogy miért esik át minden üzenet víruskeresésen. Mondom, ok, bár a gépemen van AV, de még egy szint károkat nem okozhat. Ez a víruskeresés a levelező szervereken teljesen más irányt mutat, egyik, hogy lehet két saját címmel úgy próbálkozni kártékony kód írásával, amit az adott vírusirtó nem fogad be, így a kijátszott levelezési szerveren levő víruskeresési védelmen át tud menni a saját kártékony kódunk (és ezzel talán a célszemély egy fokkal jobban fertőzhető, mert mondjuk hanyag és nem telepített AV-t vagy nem frissül). A másik ok, hogy akkor lehet CSAK víruselemzésre küldeni egy E-Mail csatolmányát, ha az NEM KERÜL TITKOSÍTÁSRA az adott szerveren, tehát kvázi leveszik a titkosítást a levélről, majd keresnek vírust rajta (ha van mit) -> bárki számára szabadon olvashatóak a leveleink, MIND.
Sajnos, amíg a fenti folyamat zajlik (tehát pénzelik a szolgáltatókat az adatokért cserébe vagy eladják jó pénzért a szolgáltatók) addig senki nem tud egy hotelszobát úgy foglalni, hogy ne kelljen egy rakás személyes adatot védtelenül elküldeni át a csatamezőn. Amíg egy galamb viszi adatainkat ami bármikor eltéríthető ne csodálkozzunk, hogy oly sok mindent megtudnak rólunk a külvilágban.

Ezek után mit javaslok én?
A fájlok küldésénél használjunk titkosítást (pl.: az Axcrypt-et).
Ne adjunk meg személyes adatokat a leveleinkben és a fiókunknál se adjuk be az adatainkat a nevünkön kívül (pláne ne telefonszámot – most egy ideje ez a trendi).
A fiókunk elnevezésében ne szerepeljen a nevünk.
Használjunk eldobható E-Mail címet is.

Persze utólag okos az ember, itt nincs mentett állás, mint a játékokban, hogy akkor újrakezdeném és beregelném magam újra. Én is elrontottam, mint oly sok mindenki, tőlem is elvittek egy halom adatot, ez van.
Mint fentebb írtam, megoldás lehet az u.n. eldobható E-mail cím, mint pl.: a guerrillamail.com, addig van (egy véletlen generált) címünk, amíg azt a böngészőben használjuk, ha kilépünk belőle akkor máris megszűnik (ki tudja, hogy tárolódik-e a küldött/fogadott anyag bárhol is). Következő oldalmeghívásra új E-mail címet kapunk.