註冊 | 登入 | RSS Feeds
ZDNet | Taiwan.CNET.com |

廣告:
圖形驗證遭破解 Gmail也淪陷
7則回應
    
ZDNet新聞專區:Elinor Mills 2008/03/10 13:10:02 資安公司MessageLabs說,垃圾郵件濫發者已破解Gmail只許真人建立e-mail帳戶的機制,導致上個月從Gmail發出的垃圾郵件量暴增。

一般人申請Gmail帳戶時,都必須通過captcha程式的檢核,通常是出現一個內含幾個字元的方框,有的字型扭曲,有的背景摻雜花紋圖案。申請者必須親手鍵入與方格內字元一模一樣的字母與數字,才能登入系統。

這套機制的用意,是逮住或阻止自動化程式(或稱「bot」,機器人程式)自動建立新帳戶,讓濫發郵件者利用。儘管captcha系統帶來一些麻煩,但直到目前為止,一直能成功地防堵機器人程式。

MessageLabs說,Yahoo Mail和Hotmail的captcha機制在2007年7月遭到破解,如今連 Gmail也淪陷了。

因此,今年來Gmail帳戶傳出的垃圾郵件占整體垃圾郵件的比例已倍增,從1月的1.3%增加到2月的2.6%。MessageLabs說,這些垃圾郵件主要是為成人網站宣傳。

Google發言人表示,她無法確認或否認Gmail採用的captcha機制是否已遭破解。但她證實,最近垃圾郵件的數量確實已增加。

Gmail的captcha機制出問題的消息,早在2月下旬就由另一資安公司Websense披露。

Websense指出,Gmail成為垃圾郵件業者喜歡下手的目標,是因為Google帳戶可免費申請使用,且可連上各式各樣的服務。此外,Google的網域名(domains)不大可能被列入黑名單。(唐慧文/譯)

 

MessageLabs製作這張圖表來顯示機器程式如何破解captcha驗證機制,利用新開的Gmail帳號來發送垃圾郵件。

(Credit: MessageLabs)

 

加入我的圖書館 訂閱關鍵字
加入網路書籤> 加入funP | 加入Google書籤 | 加入Yahoo!奇摩分享書籤 | 加入twitter | 加入facebook | 加入plurk |
友善列印 | 轉寄朋友



  • 7.Isice 於 2008/03/15 04:10 回應
    這算是另類的"點點點"嗎...??!
  • 6.Fantasy 於 2008/03/12 15:07 回應
    想到一種也許可行的方法,應該可以寫程式來完成:
    1.註冊新帳號時,抓取驗證圖片
    2.先把圖片與資料庫比較,如是舊圖則判斷之前輸入密碼是否正確
    如正確,則以該辨識的密碼來輸入
    3.如圖片是資料庫所沒有,則用辨識軟體將圖片轉成文字
    4.用轉成的文字來輸入辨識欄位,正確與否都存到資料庫,以供以後比對
    5.同圖片所預測過失敗的密碼,可用來提升以後臆測的準確率

    這樣當系統運作一段時間後
    就有可能慢慢會收集越來越完整的圖檔資料
    所以臆測的準度也就會越來越高
    除非它的驗證圖也是隨機用亂數產生裡面的紋路
    不過只要不是太複雜的紋路
    我想以當今辨識軟體的辨識率應該也不是太大問題
    因為我用過繪圖軟體將翻拍的舊報紙文字圖片
    利用調整對比與彩度方式可去除泛黃的部份
    這邊跟大家分享看法
  • 5.johnlins 於 2008/03/12 10:27 回應
    「恨小非君子,無毒不丈夫。」
    網路畢竟還是虛擬世界,所謂道高一尺魔高一丈。資安與病毒都是系統工程技術的一部份。防駭、防毒都是天大的謊言。就像醫生看病一樣。許多國家也都像生醫一樣研究病毒及其解藥。沒有網路防毒產業就沒有生意,所以防毒公司也是製造網路病毒的大金主。沒有製造網路病毒公司,防毒公司就要關門。

    有攻才有守,兩者之間就像大家所熟悉的「豪豬理論」:寒冷的夜晚,豪豬們在一起過夜。離著太遠,寒風陣陣,豪豬們都會感覺到冷。靠著太近,豪豬們彼此間都容易被刺傷。最後的解決辦法就是,大家維持在一個正好可以相互取暖,但是又彼此刺傷的距離。

    網友要自覺,重要檔案要放在自己電腦上,要備份,不要隨便上網。像有冠希照片的種要資料電腦不要隨便連網。採用隨身碟分開儲存。

    以上是非技術人員說的話。
  • 4.匿名 於 2008/03/11 13:28 回應
    我想應該是 BOT 自動申請新的 GMail 帳號,每申請一個新帳號時會需要輸入圖形驗證碼,此處成功率為 30%。
    應該不可能暴力破解,我猜測一個圖只可能讓你試幾次,都錯誤的話就換另一個圖了。
    我猜 30% 也是在允許的錯誤次數下猜中的機率,應該不是指第一次就 30%。
    在圖一直換的情況下,根本不可能用暴力法破解。
    用暴力法只有像一般的帳號密碼,其密碼是固定不變的,那可以反覆地猜猜猜直到猜中。
  • 3.力馬 於 2008/03/11 09:15 回應
    我認為應該還是用Brute Force方式破解,他跟一般文字密碼驗證機制相同,重點是如何不超過錯誤次數而能試出密碼
  • 2.Joyce 於 2008/03/10 17:32 回應
    看圖的意思是如此,但應該不是把所有的驗證圖都抓下來,而是某個數量,因此在圖上也顯示只有30%的成功比例,但如果都用BOT自動化申請,那麼30%的數量也頗驚人
  • 1.sl6xx 於 2008/03/10 13:17 回應
    有人可以解釋一下嗎?是把所有google用來驗證的captcha圖形都抓下來用checksum之類的比對嗎?


留下你的意見
會員 * 帳號:
* 密碼:
  1. 欄位可選填,若全不填,則顯示為「匿名」。
  2. 不支援html語法
非會員 姓名:
E-Mail:
Blog:
  重新載入驗證碼
* 驗證碼: 記住我