SMS spam

 Možno sa to už stalo aj vám. Telefón vám ohlási príchod esemesky, vy ju otvoríte a vo vnútri sú pre vás nezmyselné znaky od neznámeho odosielateľa. Snažíte sa na číslo zavolať, ale číslo hlási chybu. Necháte to teda tak. Čo ak vám však takýchto SMS prídu stovky či dokonca tisíce?

Takéto SMS sú využívané na overenie telefónneho čísla konkrétnej osoby. Najčastejšie ich využívajú operátori, banky a väčšie spoločnosti, ako Google a Facebook. Princíp je jednoduchý. Po prihlásení do systému, registrácii alebo inej akcii je na určené číslo zaslaná SMS správa, ktorá obsahuje token. Princíp je veľmi podobný tomu pri captchi, akurát namiesto obrázka je zaslaná SMS. Táto ochrana má hneď niekoľko výhod. Daná akcia je jasne spojená s presným telefónnym číslom, je extrémne zložité urobiť automatizovaný systém (zložité technicky, resp. hardvérovo) na danú akciu, pri správnej implementácii je nemožné zistiť prijímateľa SMS (napríklad pri bankách). Nevýhod je tiež zopár. Tou hlavnou je, samozrejme, cena, i keď pri obrovských množstvách sú SMS otázkou halierov, napriek tomu je za ne väčšinou potrebné platiť (ak nejde práve o GSM operátora). To je však problém danej spoločnosti. Z pohľadu používateľa môže byť SMS autentifikácia veľmi nepríjemná, ak nie je SMS doručená včas, takisto ak nie je v správnom kódovaní a sú zasielané špeciálne znaky atď.

Ak opomenieme tieto otázky, je systém SMS autentifikácie/notifikácie veľmi príjemný. Keď som si ja prezeral implementácie týchto systémov na Slovensku a v zahraničí, narazil som na jednu podstatnú chybu. Dalo by sa to nazvať logickou zraniteľnosťou, keďže to v tomto prípade neohrozuje bezpečnosť ani odosielateľa, ani prijímateľa (resp. to odosielateľovi viac zaťaží peňaženku a prijímateľovi znepríjemní deň). Na ten druhý prípad by som rád teraz poukázal. Možno si spomínate na program, ktorý pred niekoľkými rokmi vytvorila partia nadšencov. Tento program vytváral registrácie na portáli www.orangeportal.sk a tým zasielal SMS na dané číslo v neobmedzených počtoch. Orange ako reakciu na tento portál pridal do formulára captchu. Nezmenil však to, čo je samotnou príčinou problému, a to logiku systému overovania daného čísla.

Ochrana proti tomuto útoku je jednoduchá. Obmedzenie počtu zaslaných SMS na jedno číslo v jeden deň na presný počet. Dokonale stačí 5, môže byť aj 10 správ. Viac nie je potrebných, pretože je prakticky vylúčené, aby niekto potreboval viac overovacích správ.

Na rovnaké zraniteľnosti trpeli aj portály Facebook a Google, ale na moje upozornenie boli tieto zraniteľnosti odstránené, a to pridaním limitu na jedno číslo. Tento limit je 5 až 10 SMS na jedno číslo v jeden deň až do overenia čísla. I keď 10 nevyžiadaných SMS môže byť skutočne nepríjemných, dostať ich niekoľko stoviek je likvidačné.

V našich končinách na túto logickú zraniteľnosť trpia portály minimálne T-Mobilu a Orangeu, a to hneď na niekoľkých miestach. Mne sa pri testoch podarilo odoslať mne a mojim známym niečo vyše 15 000 SMS. V prípade, že by takéto množstvo dostala jedna osoba, pravdepodobne by ju to zamestnalo na dlhý čas a veľmi znepríjemnilo deň. I keď dnes telefóny už vedia celkom pekne spravovať SMS správy, i tak je veľmi nepríjemné dostať niekoľko stoviek správ.

Preto som sa oboch operátorov cez e-mail opýtal, ako má reagovať ich zákazník, ak sa podobná vec stane aj jemu, no ich odpovede boli asi takéto:
    Dakujeme Vam za Vas e-mail ako aj snahu poskytovat spotrebitelom a zakaznikom rady a informacie ohladom uvedenej problematiky. V zaujme spolocnosti Orange je najma poskytovanim bezpecnych sluzieb a technickou podporou svojich informacnych systemov prispiet k eliminacii zasielania nevyziadanych sms sprav pre svojich zakaznikov. S dovodu zabezpecenia a ochrany Vam vsak nemozeme poskytnut podrobnejsie informacie. Uistujeme Vas vsak, ze pokial sa aj taketo situacie zakaznikovi vyskytnu, bezodkladne je mu poskytnuta technicka pomoc na odstranenie neziaduceho stavu.
Aj napriek ich uisteniu, že sa nič také stať nemôže, bol som si schopný poslať niekoľko tisíc SMS na číslo práve tohto operátora. Takže ako vždy, sú to len plané reči, no skôr mám pocit, že ma ani u jediného operátora nepochopili napriek tomu, že som problematiku opísal dosť obšírne. Ale čo sa dá očakávať od hotlineu...

Zdroj: Synopsi Blog



Ohodnoťte článok:
   

Váš názor:

 
 
  • Avatar ovca: Prečo mi niekto chce zničiť môj smsbomber ;)
    Tak krásne sa dá zabombovať mobil cez OR až strach, dúfam, že to neobmedzia, cez čo budem bombovať ;)?
    08.10.2008 21:44  |  Reagovať
     
  • Avatar Juraj: nie je odveci a pri chúlostivých informáciách (financie...) je omnoho lepšia ako captcha a pod., ale stráca sa tu anonymita (každé t. č. sa dá vystopovať).

    Osobne mám paušál u T-mobile a ich nevyžiadané SMS mi chodia tak 5-6x do mesiaca.

    Ešte viac ma štvú telefonáty typu "Dobrý deň, boli ste vyžrebovaný bla bla bla okrem iného vyhrávate večeru bla bla bla priveďte si ešte niekoľko kamarátov bla bla bla ..."
    08.10.2008 08:55  |  Reagovať
     
  • Avatar capo: uplne suhlasim s autorom...
    'Ale čo sa dá očakávať od hotlineu...'

    tiez som par krat skusal nieco riesit s hotline, a popisali kvantum stran akurat ze hodnota informacii bola pre mna nula ;) konkretne problemy s tmobile internetom, nakonec z nich vypadlo ze si mam priplatit verejnu IPcku co sa mi samozrejme nelubilo a tiez dost pochybujem ze by to poriesilo ten problem co som mal
    07.10.2008 16:28  |  Reagovať
     
  • Avatar toxic: viac info na: http://toxic.1toxic.com/ 07.10.2008 14:57  
    • Avatar Cpy: Mozte nejak blokovat toho spammera co tu vkuse pise tento fake web?
      Je to nejaky blb co nevie robit stranky a to ze mu tam nechodia ludia kompenzuje spamom a otravuje hlavne mna.
      08.10.2008 11:29
       
    • Avatar petron: taktez se pridavam k zadosti 12.10.2008 14:29  
    •  
       
  • Avatar Matúš: Mňa skôr otravujú správy typu "stiahnite si java hry" alebo "vážený zákazník zapojte sa do našej sms súťaže" a pod. V poslednom čase sa tieto správy veľmi rozšírili a úprimne povedané, tieto sms ma otravujú. Telefón používam iba na telefonovanie a sem tam na nejakú tú sms. Asi zájdem do najbližšej predajne môjho operátora a spíšem žiadosť, aby mi takéto sms nechodili na ani jedno firemné číslo. 07.10.2008 13:21  |  Reagovať  
  • Avatar h0rs3fux0r: a tou je moznost neprijat sms(manualne/automaticky), tj nieco ako pri hovore - pozrem cislo, nemam zaujem, neprijmem. su sice aplikacie ktore to robia, ale predpokladam, ze tak ci tak musi telefon najprv tu sms prijat a potom sa vlastne len zmaze. support zo strany operatora by bol vhodnejsi 07.10.2008 12:52  
    • Avatar Busy: Aky je prakticky rozdiel medzi a) kuknutim na cislo, a volbou prijat/neprijat, alebo b) kuknutim na cislo, a volbou precitat/zmazat ??? Podla mna oba ukony naju taku istu zlozitost...
      07.10.2008 23:33
       
    • Avatar h0rs3fux0r: zenska ktoru si nechal ta nebude otravovat ;]]]

      (tj za predpokladu ze odmietnutim by sa neposielal delivery report)
      08.10.2008 07:50
       
    • Avatar matt: no rozdiel je aj v tom ze ta sms nejaku tu pamet zabere a este su aj telefony ktorym to potom zacne dost sekat atd...ale tak plati iba asi pri tych starsich... 08.10.2008 16:05  
    • Avatar ovca: na symbian je jeden program, kde môžeš spraviť blacklist a whitelist a určiť akciu.
      napr. ak príde sms z nejakého čísla, hned ju zmázne, presunie, alebo neupozorní,..
      08.10.2008 21:46
       
    •  
       
 

Najviac vás zaujalo

24 hodín

týždeň

mesiac

 
 

Najnovšie články

AC­TA pod­ľa Európ­skej ko­mi­sie dodr­žia­va všet­ky zá­klad­né prá­va
(Publikované pred 9 hodinami) Me­dzi­ná­rod­ná do­ho­da AC­TA dodr­žia­va pod­ľa Európ­skej ko­mi­sie (EK) všet­ky zá­klad­né prá­va, ako je prá­vo na súk­ro­mie, slo­bo­du pre­ja­vu a ochra­nu úda­jov. čítať »
 
Smar­tfó­ny HTC s An­droi­dom ob­sa­hu­jú bez­peč­nos­tnú chy­bu
(Publikované pred 2 dňami) Vý­rob­ca in­te­li­gen­tných te­le­fó­nov in­for­má­ciu o zra­ni­teľ­nos­ti zve­rej­nil mi­nu­lý týž­deň. Kon­krét­ne ide o mož­nosť zís­kať a od­os­lať ná­zov (SSID) a hes­lo sie­te Wi-Fi, ku kto­rej je smar­tfón pri­po­je­ný. čítať »
 
USA: Hac­ke­ri zve­rej­ni­li ko­mu­ni­ká­ciu me­dzi FBI a Scot­land Yar­dom
(Publikované pred 2 dňami) Hac­ke­ri hlá­sia­ci sa k me­dzi­ná­rod­nej sie­ti inter­ne­to­vých pi­rá­tov Ano­ny­mous v pia­tok zve­rej­ni­li zá­znam kon­fe­ren­čné­ho ho­vo­ru me­dzi ame­ric­kým Fe­de­rál­nym úra­dom pre vy­šet­ro­va­nie (FBI) a lon­dýn­skou mes­tskou po­lí­ciou. čítať »
 
Goog­le Boun­cer ochrá­ni An­droid Mar­ket pred škod­li­vý­mi ap­li­ká­cia­mi
(Publikované pred 2 dňami) Tvr­dí to Hi­ros­hi Loc­khei­mer, vice­pre­zi­dent pre in­ži­nier­stvo, An­droid. V An­droid Mar­ke­te sa ob­ja­vi­la no­vá fun­kcia tzv. vy­ha­dzo­va­ča (Boun­cer), kto­rý bdie nad no­vý­mi ap­li­ká­cia­mi pri­dá­va­ný­mi do An­droid Mar­ke­tu, a tak všet­ky ap­li­ká­cie pre­chá­dza­jú kon­tro­lou. čítať »
 
ESET: BE­TA ver­zia no­vej ge­ne­rá­cie rie­še­ní pre fi­rem­ných zá­kaz­ní­kov
(Publikované pred 5 dňami) ESET ozná­mil vy­da­nie BE­TA ver­zií svo­jich no­vých vlaj­ko­vých pro­duk­tov pre fi­rem­ných zá­kaz­ní­kov: ESET En­dpoint Se­cu­ri­ty Sui­te a ESET En­dpoint Se­cu­ri­ty. čítať »