Channels
Powered by True

Steeds meer spamfilters blokkeren Gmail na kraken captcha

Door Olaf van Miltenburg, maandag 7 april 2008 10:16, views: 21.796

De hoeveelheid spam via Gmail-adressen is na het kraken van de captcha-beveiliging dermate toegenomen dat sommige antispamdiensten ertoe zijn overgegaan Google's webmail te blokkeren.

Na het kraken van de captcha-beveiliging van Gmail in februari verdubbelde de hoeveelheid spamberichten die afkomstig waren van adressen van de webmail-dienst, zo constateerden antispambedrijven. Virussen als Hotlan laten geïnfecteerde computers webmailaccounts van Hotmail, Yahoo en Gmail registreren nadat ze het captcha-plaatje naar een server hebben gestuurd die de beveiliging kraakt.

Volgens Messagelabs, een aanbieder van spamfilters, zijn de krakers erin geslaagd de berichten door te sluizen zodat ze afkomstig lijken van ip-adressen van Google. "Wij hebben een verkeersregelingsysteem dat ip's afknijpt die de bron van spam lijken", aldus een medewerker van Messagelabs.

De servers van het bedrijf blijken echter niet alleen tot een vertraging van de verzending te lijken, maar weigeren in sommige gevallen zelfs verbinding met de Gmail-relays te maken. Hier kunnen duizenden Gmail-gebruikers hinder van ondervinden. "Messagelabs moet vervolgens de smtp's vinden die daadwerkelijk spam versturen en alleen deze afkappen", aldus de werknemer. Naast de blokkades zijn vertragingen geconstateerd die op kunnen lopen tot 24 uur en zelfs adressen van Google-medewerkers zelf zouden er hinder van ondervinden.

Het probleem zou tot nu toe beperkt zijn tot spamfilters die als Software as a Service aangeboden, zoals die van Messagelabs en Antigen, maar andere bedrijven zouden kunnen volgen als Google de captcha-kraak niet snel ongedaan maakt, aldus Ars Technica.

Volgende: Yahoo onthult plannen voor nieuw online-advertentiesysteem 11:43
Volgende in Life: Joost lijkt ambitie niet waar te kunnen maken 10:26
Vorige: NS doet nieuwe proef met narrowcasting in trein 08:58

Reacties

«  1  2  »

Lijkt me toch niet echt een grote moeite een CAPTCHA systeem volledig om te bouwen?

Eveneens daar het hier om Google gaat, een bedrijf dat naar mijn weten toch echt het budget / de mankracht heeft een dergelijk klein onderdeel in hun systeem om te bouwen (kwestie van code aanmaken en checken on submit..)

Helemaal vreemd is het feit dat het probleem al zeker een maand bekent is en er vanaf google nog geen actie ondernomen is.

[Reactie gewijzigd door SoaDmaggot]


Als het geen grote moeite zou zijn om het CAPTCHA syteem aan te passen zou dat al gebeurd zijn. Waarschijnlijk is het systeem dusdaning geintegreed dat dit geen gemakkelijke opdracht is.

Zoals hieronder ook aangegeven staat, zal dit écht niet een 24/7 opdracht zijn voor een groot team programmeurs.
Kan me niet echt bepaald een situatie voorstellen waar CAPTCHA invloed heeft op het complete systeem, naast het genereren van een plaatje en vervolgens te checken of de ingevoerde waarde juist is..

Het probleem is dat ze momenteel al in staat zijn om de CAPTCHA plaatjes automatisch te lezen/kraken. Ze moeten dus een oplossing bedenken dat het voor de huidige software die dat doet onmogelijk wordt en tevens dat het niet gemakkelijk is om nieuwe softwar te ontwikkelen die dat wel kan. Ik kan me goed voorstellen dat zoiets tijd kost mede doordat de CAPTCHA plaatjes soms al moeilijk te lezen zijn voor gebruikers.

Ze zouden volledig over kunnen stappen op geluidsconfirmatie, voor slechtzienden hebben ze nu namelijk dat je ook kan kiezen om te luisteren naar de letters en/of cijfers. Dan zouden de hackers een geheel nieuw systeem moeten maken.

tis niet zo moeilijk... je zou de normale captcha kunnen blijven gebruiken,
maar de vraag stellen welke getallen er in staan en de andere keer welke hoofdletters, volgende keer welke getallen onder de 10.. kies maar random een vraag met getallen en letters.
Dat lijkt me niet zo heel moeilijk om te bouwen. Het hele systeem van Captcha blijft vrijwel gelijk er door.. maar maakt het voor een geautomatiseerd systeem vrijwel onmogelijk tenzij deze ook de vragen kan begrijpen.....

Het script wat de captcha kraakt kan deze extra "beveiliging" natuurlijk ook lezen, en omzeilen. Als het eenmaal Alle karakters kan herkennen, kan het ook alle hoofdletters en getallen onder de 10 eruit halen.

Het probleem is ook dat het simpel is om duizenden captcha plaatjes te genereren of ergens op te pikken van een registratie systeem, waardoor het makkelijk is om een kraak script door en door te testen en te verbeteren (totdat het beter is dan mensen zelf.)

Helaas, het eind van captcha is in zicht. Het is Security by Obscurity, dat werkt nooit lang.

Dat niet alleen, als mens heb ik steeds meer moeite om de "tekst" in die plaatjes te kunnen lezen! Dus "erger" kunnen ze het niet maken...

De captcha images gaan aanpassen is alleen symptoom bestrijding. Waarschijnlijk is Google met de Carnegie Melon universiteit bezig met een totaal andere manier van spam bestrijding.

Dat captcha's zijn te kraken is natuurlijk ook weer niet zo vreemd. Neem de volgende vergelijking: Laat 20 willekeurige mensen een adres opschrijven. Allemaal hebben ze een ander handschrift. De een schrijft netjes en anderen (zoals ik) schrijven bijna onleesbaar. Heb je weleens bij PTT/KPN/TPG/TNT gezien hoe snel al die adressen worden gescanned en via OCR worden gelezen?

Vroeger zag je vaak 'hit the monkey' banners. Tegenwoordig zie je vaak steeds vaker 'welke plaatje hoort hier niet' banners waarmee je een prijs kunt winnen. Een handige manier om dergelijke captcha's te omzeilen en dan is er natuurlijk nog de brute force attack op gmail accounts zelf. De grootste zwakte van elk systeem zijn altijd de gebruikers en websites vragen vrijwel altijd om een wachtwoord. Op websites waar mensen hun toegangscode kunnen opgeven (wij hebben daar een onderzoekje naar gedaan) zijn de gekozen codes een stuk lastiger/moeilijker..

De grootste zwakte van elk systeem zijn altijd de gebruikers en websites vragen vrijwel altijd om een wachtwoord. Op websites waar mensen hun toegangscode kunnen opgeven (wij hebben daar een onderzoekje naar gedaan) zijn de gekozen codes een stuk lastiger/moeilijker..
Je hebt wel gelijk hiermee, maar wat heeft dat met captcha's te maken die een nieuw gmailaccount aanmaken om mee te spammen, het gaat niet over gmail account diefstal

Tsja, zonder symptoombestrijding is in dit geval gmail onbruikbaar, dus lijkt me de keus makkelijk. Gewoon symptomen bestrijden tot het Prachtige Nieuwe Systeem (tm) gebruiksklaar is.

@Soldaatje: Ik bedoel symptoombestrijding door Google zelf, waar Niemand_Anders van vond dat het wel even zou kunnen wachten omdat de betere oplossing toch al in de planning zou zitten. Ik vind dat daarop wachten erop neer zou komen dat Google zijn gebruikers in de kou laat staan.

[Reactie gewijzigd door mae-t.net]


Ja maar blijkbaar is de symptoombestrijding het volledig blokkeren van alle Gmail gebruikers.

Niet echt leuk voor ze/mij.

je bedoelt denk ik dat de website voor jou een 'wachtwoord' bedenkt, ipv de gebruiker zelf?
Denk niet dat een gemiddelde gebruiker daar nu echt op zit te wachten, zeker niet als je telkens moet inloggen en dus dat wachtwoord moet invoeren, zeeeeeer gebruiksonvriendelijk.. Denk trouwens ook wel dat het niet zoveel uitmaakt of de gebruiker nu een wachtwoord invoert of dat de computer het voor me genereert, de ene kan ik wel onthouden, de andere niet, voor wachtwoordkraak software maakt het geen reet uit, en is alleen de lengte van het wachtwoord een grotere factor (want hoe langer het wachtwoord hoe langer het kraken duurt)..

Ik denk dat hij bedoelt dat je, als je vraagt om een wachtwoord, meer kans hebt om een bestaand woord als invoer te krijgen, dan wanneer je vraagt om een toegangscode. Een code, die bestaat uit willekeurige letters en cijfers, gedeeltelijk in hoofdletters , is nu eenmaal een stuk moeilijker te "raden" dan een bestaand woord. Door de juiste vraagstelling kan je de invoer dus - blijkbaar - positief beinvloeden.

[Reactie gewijzigd door Toff]


Het probleem met captcha's is dat er een bepaald punt komt in complexiteit dat de mensen ze zelf al niet meer kunnen lezen - zie ook eens hier, bijvoorbeeld.

Geheel met je eens. In sommige gevallen ben ik 10 maal aan het klikken voordat ik de juiste code heb. Ik heb echt captchas' gezien die vrijwel onmogelijk waren te lezen :(

Oh, gelukkig. Ik dacht dat ik de enige was. Soms lijkt er heel duidelijk een woord te staan, maar het systeem accepteert het dan niet. Ook is het vaak onduidelijk of er hoofdletters gebruikt moeten worden of niet. Er gebruiksvriendelijk is het allemaal niet. :)

Zoals Bill Gates ooit zei: Aan bugfixes kun je niet verdienen.

Nee, maar als het fixen ervan zorgt dat de services waar je wel aan verdient blijven werken, dan is het tóch handig om het te fixen.

Een nieuwe captcha is toch in een uurtje of wat gefixed lijkt me? (misschien lichtelijk overdreven maar toch)

Weederom, als dit echt het geval was waarom zou een bedrijf met een dusdanige hoeveelheid cash als google dit niet doen? Ze zijn er zelf immers niet bij gebaad omdat ze nu duidelijk schade oplopen.

Waarschijnlijk is het technisch aanzienlijk moeilijker dan een paar drukken op de knop.

schijnbaar doen ze het niet of hebben geen oplossing laat staan dat ze communiceren dat het überhaupt een probleem is waar ze aan werken.

In dit geval lijkt dat dus eerder het probleem,. slechte communicatie van google. Zeg we hebben een probleem, we werken aan en oplissing maar dat lees ik nergens en dus krijg je van allerlei berichten en problemen.

offtopic:
Of ze bij Google dagelijks een bad nemen hoef ik niet te weten, waarom jij vindt dat dat hiermee te maken heeft ook niet...
Aangezien er geprogrammeerd zal moeten worden is het probleem oplossen aanzienlijk moeilijker dan een paar drukken op de knop, maar het kan onmogelijk meer dan een paar dagen werk zijn, waarschijnlijk is een zeer tijdelijke fix binnen een dag prima mogelijk. Vergeet niet dat men bij Google over het algemeen geen slechte programmeurs en netwerkdeskundigen in dienst heeft.

@SoaDmaggot en SilentSimon:

Een goed CAPTCHA systeem bouwen is heel moeilijk, moeilijker dan je denkt. Het is niet zomaar even wat tekst vervormen en een achtergrondje erachter; hackers kunnen bijna elke CAPTCHA met een programmaatje ontcijferen. En als dat niet lukt, dan doen ze bijvoorbeeld het volgende: een porno-site biedt gratis vieze plaatjes aan als je even de CAPTCHA intypt, die door de porno-site van Google wordt gehaald. Zo worden mensen die naar de vieze plaatjes willen kijken dus ingezet om CAPTCHA's te ontcijferen.

Het systeem van Google scheen erg goed te zijn, maar is nu helaas ook gekraakt.

[Reactie gewijzigd door jj71]


Ik moest opeens denken aan sites waar je allemaal bestanden kan dumpen en deze kan downloaden na het intypen van een CAPTCHA.
Aangezien het aangeboden materiaal vaak illegaal is zal er wel genoeg belangstelling zijn voor zulke sites.

sommige sites hebben tegenwoordig een fake captcha login. Alles wat je invoert wordt goed gerekend maar op deze manier krijgen ze mensen zover om captcha's van andere sites in te voeren bij het inloggen op voornamelijk wat illegalere sites.

Op deze manier stelt dat hele captcha systeem niks meer voor.

Doen ze ook met Marktplaats.nl, waar ik al een paar keer over heb geklaagd.

Wat ik mij dan afvraag waarom een dergelijk groot bedrijf als Google maar 1 captcha soort gebruikt. Maak verschillende soorten die random getoond worden?

Maar voorzover ik begrepen heb was het niet alleen puur het plaatje 'inscannen' maar ook de http(s) verkeer eromheen? Dan kan het idd lastig zijn en is het niet alleen een kwestie van een ander soort plaatje.

Of je nou 1 plaatje die kraakbaar is moet kraken of 10 plaatjes maakt echt geen zak uit. Het punt is dat je iets gebruikt wat kennelijk op een eenvoudige manier te kraken is. Kwantiteit zorgt niet voor kwaliteit en ook niet voor veiligheid in die optiek. Je zult de captcha's dan moeten gaan aanvullen met andere systemen.

Mwah, quantiteit levert zeker wel een extra vorm van beveiliging op. Immers hoe meer bits hoe minder zinvol een kraak poging is omdat het langer duurt om hem te kraken.

Dus als ze meerdere varianten van captcha gebruiken wordt het veiliger. End an heb ik het niet over tien, maar heb ik het over honderden zoniet duizenden varianten. Dan ishet al lang niet meer interresant voor een hacker, omdat hun server er langer dan x minuten over doet om hem te kraken.
Dat kost de hacker teveel processor kracht dat het niet meer interresant is en is natuurlijk de sessie al verlopen van de webserver. Waardoor er een andere capcha getoond zou worden.

Is het niet gewoon de taak van antispam bedrijven om spam te bestrijden. Als er dan meer spam geproduceerd wordt, dan heb je gewoon meer werk, lijkt me beter dan geen werk ....

Daarvoor zijn spamtraps en blacklists uitgevonden. Ik heb als mailserverbeheerder ooit klachten gehad omdat ze mailden met GMail waarbij de mails geblokkeerd werden met het bericht: "Message rejected. Gmail.com allows sending child porn".
Ging in dit geval om spam die via gmail verstuurd was met kinderporno erin. De google abusedesk had geen respons gestuurd binnen een bepaalde termijn, waarna alle gmail servers in de blacklist gezet zijn met dit bericht.
Sowieso doet google niks aan abuse afhandeling heb ik het idee. Ik heb een keer paypal op mijn dak gehad vanwege paypal scam op een van onze servers. Hierin stond een gmail.com adres in waar paypal gegevens naartoe werden gestuurd. Dit heb ik bij Gmail gemeld, echter nooit wat van teruggehoord.

juist.. zoals project honeypot (spamtraps hebben we het over) waar ik enkele mx records en websites aan gedoneerd hebt.. je wil niet weten wat daar op binnenkomt en wat die websites aan harvesters binnenhalen, terwijl de websites zelf vanuit mijn pagina's nauwelijks te bereiken zijn (hidden links).

Zijn puur webindexers/harvesters die daar doorheen gaan (en ook nog eens de robots.txt negeren).

[Reactie gewijzigd door sundace]


Captchas zijn volgens mij al lang achterhaald. Ik heb een demonstratie gezien van software die een captcha kraakte die voor het menselijk oog zelfs onleesbaar was geworden.
Een artikel over hoe makkelijk een captcha te kraken is
En nog eentje

[Reactie gewijzigd door mbsaerens]


Het kan best zijn dat de Captcha's gekraakt zijn maar dat wil nog niet zeggen dat ze onbruikbaar zijn. Je zou een combinatie van Catcha + een ander gegeven moeten invoeren als controle. De "kraker" heeft dan misschien het eerste deel opgelost maar het tweede erbij oplossen moet de moeilijkheidsgraad aanzienlijk verhogen.
De combinaties moeten zodanig zijn dat de computer er moeite mee heeft maar de mens niet. Dat moet toch te doen zijn zeker voor grote bedrijven als Google.

Voor de rest is en blijf spambestrijden prio 1, wat mij betreft gooit met het roer om naar een geheel nieuw email ontwerp. Dat kost veel geld en moeite maar zou op termijn het spamprobleem voor eeuwig en altijd kunnen oplossen.

Het zou wel fijn zijn als de "krakers" van Captscha's zich zouden richten op het verbeteren van Captcha's ipv het kraken daarvan. Je zou verwachten dat ze die kennis wel hebben om Captcha's weer onkraakbaar te maken, daar zijn ze tenslotte voor ontworpen.

[Reactie gewijzigd door HoppyF]


LoL een combinatie die makkelijk is voor de mens maar moeilijk voor een computer
dat gaat lastig worden :+

voor mij part verzinnen ze iets compleet nieuw, ik vind die captcha's toch al te iritant vooral als ze amper leesbaar zijn

De combinaties moeten zodanig zijn dat de computer er moeite mee heeft maar de mens niet. Dat moet toch te doen zijn zeker voor grote bedrijven als Google.
Dat was het hele idee van captcha ja, mooie samenvatting :P. Punt is dat het dus blijkbaar wél moeilijk is.
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende: Yahoo onthult plannen voor nieuw online-advertentiesysteem 11:43
Volgende in Life: Joost lijkt ambitie niet waar te kunnen maken 10:26
Vorige: NS doet nieuwe proef met narrowcasting in trein 08:58

Powered by True
RSS VNU Media logo
© 1998 - 2008 Tweakers.net - Alle rechten voorbehouden
Uitgever van: