Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (9)
Emner Webapplikationer, Social software, Phishing

Hackere omdirigerede 2,2 mio. links hos link-forkorter

Et sikkerhedshul hos link-forkortningstjenesten Cligs førte til, at 2,2 millioner links pegede på et ondsindet websted.

Af Jesper Stein Sandal Onsdag, 17. juni 2009 - 12:13

Mandag blev link-forkortningstjenesten Cligs angrebet gennem et sikkerhedshul i webapplikationen. Det betød, at 2,2 millioner links alle blev omstillet til at pege på ét ondsindet websted.

Sikkerhedshullet fandtes i en funktion på Cligs, som gør det muligt at redigere i et forkortet link. Flere andre tjenester giver ikke mulighed for efterfølgende at redigere i et link, men hos Cligs er det altså muligt.

Og det kunne hackerne udnytte til at redigere næsten alle links i Cligs' database, så de pegede på det ondsindede websted.

Forkortede links er kommet i søgelyset, fordi de i stigende grad bliver brugt til distribution af spam og ondsindede programmer. Problemet er, at en bruger ikke umiddelbart kan se, hvilket websted et forkortet link peger på. Derfor kan de korte link virke mere troværdige, hvis sammenhængen virker troværdig.

Linkforkortere har eksisteret længe, men de er blevet mere populære i kølvandet på tjenester som Twitter og Facebook, hvor der ofte ikke er plads til at opgive en fuld URL.

John Bambenek fra SANS Internet Storm Center foreslår i en kommentar til episoden hos Cligs, at tjenesterne kan implementere eksempelvis sortlistning af kendte ondsindede domæner for at mindske risikoen.

Sidste år blev også den danske tjeneste kortlink.dk hacket, men det gik angiveligt kun ud over tjenestens forside uden at de millioner af korte links blev omdirigeret til ondsindede sider.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Salesforce.com - udviklere til Vallensbæk
Udgivet 30. nov 2011 10.44
Java J2EE udvikler ( J2EE )
Udgivet 23. nov 2011 13.43
Freelance MS konsulent/Storage/Netapp
Udgivet 27. dec 2011 14.50
Start building the technical career you want as a Student in IBM TEC, Software Group
Udgivet 25. jan 10.07

Kommentarer (9)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Rasmus Lund-Hansen 17. jun. 2009 - 12.33
 
Klikker i blinde...

Jeg har altid været lidt ambivalent overfor de her link-forkortere. Jeg kan godt se ideen og hvorfor det er praktisk i forhold til ting som Twitter, men når man får sådan et link serveret, har man jo reelt ingen anelse om hvor det fører hen.

Jeg bryder mig ikke om "blinde" links.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 17. jun. 2009 - 13.12
 
Hvorfor korte links?

Det, at man ikke kan angive et korrekt link er vel en falliterklæring i sig selv[1], men korte links..?

Jeg spørger bare - hvorfor skulle jeg klikke på en 'kort link' service, blot for at tilkendegive hvad jeg er imteresseret i?

Jeg er ikke paranoid, spørger bare - hvad skal disse 'kortlink' services bruge mine oplysninger til?

[1] ingen nævnt, ingen glemt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans-Michael Varbæk 17. jun. 2009 - 16.12
 
Det er nemt og hurtigt :)

Men til gengæld så er der altså nogen link tjenester hvor du kan skrive preview.domænet.tld/linkid'et.

Jeg kan ikke lige huske hvilken men på den som jeg engang i mellem bruger til hurtig deling af proof of concepts osv er det nu smart nok.

Men at misbruge korte links har været smart lige siden det kom frem! Men så kan man forholdsvist gardere sig med FireFox og NoScript og eventuelt andre addons.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Sune Rentow 17. jun. 2009 - 16.32
 
Findes der et browser plugin?

En nem løsning kunne være at lave et browser plugin der advarer brugeren når man sendes videre til en side på et andet domæne. Så kunne man vælge om man vil tillade viderestillingen.

Det er muligt det allerede findes...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Stein Sandals billede
Jesper Stein Sandal 17. jun. 2009 - 17.05
 
Re: Findes der et browser plugin?

Ja, der findes flere. Jeg har dog ikke selv prøvet dem.

Men tag eventuelt et kig på det her plugin til Firefox:

https://addons.mozilla.org/en-US/firefox/addon/8636

Mvh.
Jesper Stein Sandal
Version2

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Stein Sandals billede
Jesper Stein Sandal 17. jun. 2009 - 20.02
 
Re: Findes der et browser plugin?

Har lige installeret LongURL's extension til Firefox, og det virker fint på Twitter.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jørn Schou-Rode 17. jun. 2009 - 20.54
 
Re: Findes der et browser plugin?

@Jesper: afkoder den også links der går via hugeurl.com? :-)

http://www.hugeurl.com/?OWU0Y2QxNzc3NjlkMzA5MjhiZmU3ZDg3NzMzMjliM2YmMTMm...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kim Henriksen 18. jun. 2009 - 00.18
 
Re: Hvorfor korte links?

Fx, kan EDBPrisers url'er være så lange, at man ikke kan sende den fulde URL til sine kontakt personer i MSN Messenger, der for er kort link tjenster smarte.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kim Henriksen 18. jun. 2009 - 00.20
 
Hvis den rigtige url

alle disse kort link tjenster burde lave, at man bliver præsenteret for den rigtige URL, og derefter kan trykke på en Continue knap

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Windows 8 Consumer Preview klar til download 29. februar

Udgivet 10. feb 9.49Opdateret 10. feb 9.49

4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

Udgivet 10. feb 8.01Opdateret 10. feb 8.01

Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

Udgivet 10. feb 6.59Opdateret 10. feb 9.21

It skal spare kommunerne for 165 millioner kroner i 2012

Udgivet 9. feb 16.02Opdateret 9. feb 16.02

Adobe: Vi laver ikke Flash til Android-udgaven af Chrome

Udgivet 9. feb 15.15Opdateret 9. feb 15.15
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

    12 comments.
    Last update 9 minutter 16 sekunder
    Skrevet af Steen Guttknecht
  2. Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

    7 comments.
    Last update 28 minutter 32 sekunder
    Skrevet af Adam Tulinius
  3. 4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

    3 comments.
    Last update 33 minutter 53 sekunder
    Skrevet af Maciej Szeliga
  4. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    51 comments.
    Last update 48 minutter 27 sekunder
    Skrevet af Jesper Lund Stocholm
  5. Apple vildleder danske kunder med dårlig serviceordning

    16 comments.
    Last update 1 time 19 minutter
    Skrevet af Jesper Poulsen
  6. Dansk it-firma: Befriende med e-mailfri januar

    4 comments.
    Last update 1 time 39 minutter
    Skrevet af Morten Marquard
  7. Domæne-forening: Lov om .aarhus og .cph var for tynd

    12 comments.
    Last update 1 time 50 minutter
    Skrevet af Nikolaj Brinch Jørgensen
  8. Opdateret liste over danske iværksættere

    2 comments.
    Last update 6 timer 58 sekunder
    Skrevet af Therese Hansen
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300