Hotmail-Captcha per Bot in sechs Sekunden ausgehebelt

Laut Sicherheitsexperten der Websense Security Labs können Spammer mit verbesserten Bots Captcha-Tests von Webmail-Systemen schneller umgehen als bisher. Nur noch sechs Sekunden soll ein neuer, als "aggressiv und unmittelbar" bezeichneter Angriffsversuch auf den Hotmail-Captcha benötigen, um den Schutz gegen die automatisierte Accountanmeldungen zu umgehen.

Ein Captcha-Test ist ein Bild aus verzerrten Zeichen, die identifiziert werden müssen. Derartige Bildrätsel sollen bei vielen Webmail-Services erreichen, dass nur reale Nutzer Accounts registrieren. Spammer aber haben Interesse an der Nutzung von Webmail-Accounts, die kostenlos, kaum zu verfolgen und nur selten auf Spam-Blacklists zu finden sind. Daher setzen sie inzwischen Registrierungs-Bots ein, die auch Captcha-Mechanismen auszutricksen versuchen.

Aktuell ist Hotmail im Visier von Cyberkriminellen, welche die Geschwindigkeit ihres Angriffssystems verbessern. Jeder Versuch zum Umgehen des Captcha-Mechanismus dauert mit den neuen Bots Websense zufolge kürzer als bei bisherigen Angriffen dieser Art - im Mittel sechs Sekunden. Die Erfolgsrate sei mit 10 bis 15 Prozent etwas geringer als bei einer Angriffswelle auf den Google-Mail-Captcha im Februar.

Captchas sind durch jüngste Angriffe in den Blickpunkt und auch in die Kritik geraten. Dass das automatische Austricksen von Captcha-Tests signifikant zum Spam-Problem beitrage, hatte Google-Sicherheitsexperte Brad Taylor jedoch Mitte März gegenüber der New York Times angezweifelt. Vielmehr kämen niedrig bezahlte Arbeitskräfte in Dritte-Welt-Ländern zum Einsatz, um die Bildrätsel zu lösen.

Eine weitere Variante stellte Gunter Ollmann, Forscher von IBMs Abteilung Internet Security Systems, Ende Februar vor. Kurz nach dem Start von Captchas bei Webmail-Services hätten Angreifer normale Internetznutzer zum Lösen der Bildrätsel ausgenutzt. Willige Rätsellöser seien mit Gratispornografie angelockt worden.

"Zur Zeit sind Captcha-Mechanismen ganz brauchbar", meint Microsofts Sicherheitssprecher Gerhard Göschl. Allerdings erscheine es sinnvoll, an Verbesserungen zu arbeiten und sie nicht als alleinigen Schutz zu nutzen. "Über kurz oder lang wird es zusätzliche Mechanismen brauchen."

IBMs Ollmann findet härtere Worte: "Captchas waren eine gute Idee, aber in der heutigen profitorientierten Angriffsumgebung sind sie als Schutzmechanismus weitgehend irrelevant geworden." Geeignet seien sie allerdings als Abwehr gegen "Scriptkiddies" - also Amateure, die mit vorgefertigten, einfachen Werkzeugen angreifen.

Fanden Sie diesen Artikel nützlich?
2 von 2 Lesern fanden diesen Artikel nützlich.

Aktuelle Job-Angebote

Lesermeinungen zum Artikel

 
von MW-Internet
am 15. April 2008, 08:41 Uhr
Wie lange noch...
... braucht es denn, bis anstatt immer ausgefuchster Sicherheitsmechanismen, die den Umgang mit dem Internet für die "realen" Benutzer weiter kompliziert bis unmöglich machen endlich die Spammer per Gesetzeskraft verfolgt und ausgeschaltet werden?!Nirgendwo anders als im Internet wird der ehrliche Benutzer derart gemassregelt und die wirklichen Kriminellen besser geschützt bzw. nicht verfolgt! dabei dürfte der wirtschaftliche Schaden deutlich höher sein als alle Bankraube zusammen!

ZDNet.de Live

A ...

A Primus-Telstra swap cut Australian Power & Gas' bill: t.co/...

8.02.12, 07:37 von zdnetaustralia
Olymp ...

Olympus OM-D E-M5 mirrorless compact resurrects classic OM style t.co/...

8.02.12, 07:35 von ZDNet
Criti ...

Critical Path: Here's how Path can save itself, if it acts fast t.co/...

8.02.12, 07:15 von ZDNet
Turnb ...

Turnbull decries 'Rolls-Royce' satellites t.co/...

8.02.12, 07:07 von zdnetaustralia
Firin ...

Firing and rehiring doesn't make sense: t.co/...

8.02.12, 06:42 von zdnetaustralia
Googl ...

Google passes Facebook as best global website of 2012 t.co/...

8.02.12, 06:35 von ZDNet
Carbo ...

Carbon-reporting tool misses the mark: t.co/...

8.02.12, 06:28 von zdnetaustralia
Qld ...

Qld releases NBN strategic plan t.co/...

8.02.12, 06:18 von zdnetaustralia
Acer ...

Acer sues ex-CEO for Lenovo move. t.co/...

8.02.12, 06:09 von zdnetasia
Veriz ...

Verizon, BT team on 'immersive-video' conferencing worldwide t.co/...

8.02.12, 06:05 von ZDNet
Our ...

Our site is back up and kicking! Thanks for your patience :)

8.02.12, 05:59 von zdnetasia
India ...

India regulator to review mobile phone rates. t.co/...

8.02.12, 05:12 von zdnetasia
We're ...

We're experiencing a backend glitch that has rendered our site inaccessible. Pls bear with us while our tech gurus scurry to fix the issue.

8.02.12, 04:29 von zdnetasia
Malwa ...

Malware is the next nuclear bomb: Kaspersky t.co/...

8.02.12, 04:25 von zdnetaustralia
Govt ...

Govt mulls closing Optus TV Now loophole: t.co/...

8.02.12, 04:14 von zdnetaustralia
Renea ...

Reneasas, Fujitsu, Panasonic may merge systems chip ops. t.co/...

8.02.12, 03:55 von zdnetasia
Yahoo ...

Yahoo chairman steps down, reviews continue. t.co/...

8.02.12, 03:43 von zdnetasia
Is ...

Is the telco code enough, or does the regulator need to step in? t.co/...

8.02.12, 03:18 von zdnetaustralia
AVADi ...

AVADirect, Maingear start shipping gaming laptops with Sandy Bridge-E desktop processors t.co/...

8.02.12, 03:00 von ZDNet
Path ...

Path discovered phoning home with your address book t.co/...

8.02.12, 02:45 von ZDNet