domingo, maio 31, 2009

Twitter e as URL's

Olhei a notícia "Twitter sofre ataque. De novo" onde a Info.abril comenta sobre o terceiro ataque ao Twitter em apenas dois meses. A noticia é de "Domingo, 31 de maio de 2009 - 10h42".
Note que este ataque é relacionado a falsas url's postadas no site.

Dentro do Twitter, dado a limitação de caracteres, é moda fazer referencia a um site externo, colocando uma url mais curta. Por exemplo: http://bit.ly/IiJU Este link eu criei conduzindo ao site twiter. Existe vários sites que oferecem este tipo de serviço de criação de url's curtos. A idéia até que é boa, mas hoje em dia apresenta um grande risco.

Acontece que esta URL pode conduzir para uma página com código malicioso e infectar a máquina através do navegador.

O que poderia ajudar seria o twitter possuir uma ferramenta para analisar as url's curta postadas no site e avaliar a credibilidade destas.

Para ter uma idéia da quantidade de provedores do serviço de criação de URLs curtas, uma simples busca no Google pelas palavras chaves "short urls" conduziu para aproximadamente 280 milhões de resultados (31 de Maio de 2009 as 15h40. GMT +1 Summer time).

Vale lembrar que este tipo de vulnerabilidade pode afetar não somente o Twitter, mas qualquer página web (preferencialmente Blogs, Wiki's, etc). Levando em conta que o Twitter é o que apresenta uma limitação de caracteres por mensagem postada é onde este tipo de vulnerabilidade mais poderá ocorrer.

sábado, maio 02, 2009

Skoost e a progressão geométrica

O site Skoost tem tudo para um crescimento em progressão geométrica.
Alguém lembra o que é uma progressão geométrica? Em termos simples é um tipo de crescimento muito rápido. Exemplo: 1,2, 4, 8, 16, 32, 64, 128 ... é um tipo de progressão geométrica cujo fator q=2. Para mais detalhes, veja a wikipedia

Skoost é mais um dos sites que se aproveita da curiosidade e dos dados dos usuários para crescer em progressão geométrica.

Como é o processo de crescimento?
Você recebe um e-mail inocente dizendo que tem um presente.
O e-mail é de alguém conhecido.
Veja no exemplo abaixo (tirado no yahoo)



Ao clicar no link indicado no e-mail, aparece a tela de cadastro do Skoost.



A tela seguinte é o "pulo do gato", ou seja, é ocorre o crescimento exponencial.
Baseado no e-mail (verdadeiro) que você recebeu o convite do "presente", solicita que você forneça os dados da tua conta de e-mail:
- - - - - - - - - - - - - - - - - - - - - - - - - - - 
Next step, find your friends on Skoost
You get the most out of Skoost with your friends and family. Look through your e-mail address book to see who's on Skoost
- - - - - - - - - - - - - - - - - - - - - - - - - - - 

No exemplo apresentado teste@yahoo.com seria o teu e-mail (onde recebeu o "presente"). Ao colocar o password, o Skoost tem acesso ao teu e-mail e consequentemente a tua lista de endereços. A partir desta lista, o Skoost envia o mesmo "presente"a todos os teus conhecidos e amigos da lista, e o processo recomeça.
A cada novo e-mail cadastrado, novo usuários são acrescidos e o processo geométrico se repete.
Eu diria que na verdade estamos falando de uma progressão exponencial.

Segurança
Apesar do Skoost dizer que nenhuma senha é armazenada (com a frase "Skoost will not store your login or password.") sob o ponto de vista de segurança, é perigoso!
É especialmente perigoso se esta mesma senha é utilizada por você em todos outros sites que tens acesso (hotmail, yahoo, gmail, facebook, blogger, etc).

Gifts (Presentes)
Ao fazer o cadastro, você recebe um e-mail com 3 (três) caixas virtuais. Você escolhe uma delas. Se acertar, supostamente você ganha um " presente". Segundo o site, pode ser um voucher (desconto, passagem, etc) para um produto / serviço. Não entrarei no detalhe deste processo, pois até o momento não recebi qualquer "presente". No entanto, partindo da hipótese que a audiência seja grande, não faltará patrocinadores e uma forma de controlar o volume de prêmios distribuidos.

Resumo
A forma de angariar novos usuários não é inovadora mas é genial.
O acesso a tua conta não é recomendado, mas se você usar um e-mail apenas para este tipo de assunto, com senha direfente do e-mail principal, não é tão perigoso.

Referências
Para ter uma ideia como o crescimento é grande. Um dos primeiros sinais é verificar se existe alguma referência no wikipedia.
Até este momento (02 de maio de 2009 16:18 GMT +00) não existe referencia no wikipedia 
Buscando no Wikipedia por Skoost aparece a imagem.



Fazendo uma busca no Google pela palavra Skoost neste momento (em 02 de maio de 2009 16:18 GMT +00) aparece apenas 2,950 resultados . Tente fazer a mesma pesquisa para compreender o crescimento.



Entenda um pouco sobre o domínio Skoost
Notamos que se trata de site inglês (UK).
Uma das cidades base é Epsom (UK) e a outra Slough (UK), relativamente conhecidas.
A empresa Hyve possivelmente é a mesma da Holanda. No entanto, existe outra na Alemanha com o mesmo nome. O provedor da página é a 1&1 na Inglaterra.
Veja a ficha completa abaixo.
- - - - - - - - - - - - - - - - - - - - - - - - - - - 

Whois Record

domain: skoost.com
created: 19-Mar-2007
last-changed: 20-Mar-2009
registration-expiration: 19-Mar-2010

nserver: ns1v.datapipe.net 64.27.64.70
nserver: ns5v.datapipe.net 217.72.240.30
nserver: ns3v.datapipe.net 66.70.119.168

status: CLIENT-TRANSFER-PROHIBITED

registrant-firstname: Jon
registrant-lastname: Lucas
registrant-organization: Hyve
registrant-street1: 27 Links Road
registrant-pcode: KT17 3PP
registrant-city: Epsom
registrant-ccode: GB
registrant-phone: +44.8706004983
registrant-email:

admin-c-firstname: Jon
admin-c-lastname: Lucas
admin-c-organization: Hyve
admin-c-street1: 27 Links Road
admin-c-pcode: KT17 3PP
admin-c-city: Epsom
admin-c-ccode: GB
admin-c-phone: +44.8706004983
admin-c-email:

tech-c-firstname: Hostmaster
tech-c-lastname: ONEANDONE
tech-c-organization: 1&1 Internet Ltd.
tech-c-street1: 10-14 Bath Road
tech-c-street2: Aquasulis House
tech-c-pcode: SL1 3SA
tech-c-state: BRK
tech-c-city: Slough
tech-c-ccode: GB
tech-c-phone: +44.8716412121
tech-c-fax: +49.72191374215
tech-c-email:

bill-c-firstname: Hostmaster
bill-c-lastname: ONEANDONE
bill-c-organization: 1&1 Internet Ltd.
bill-c-street1: 10-14 Bath Road
bill-c-street2: Aquasulis House
bill-c-pcode: SL1 3SA
bill-c-state: BRK
bill-c-city: Slough
bill-c-ccode: GB
bill-c-phone: +44.8716412121
bill-c-fax: +49.72191374215
bill-c-email:
- - - - - - - - - - - - - - - - - - - - - - - - - - - 

del.icio.us