Nechtěl jsem věřit tomu, že to funguje. Jde totiž o neskutečně primitivní trik. Proč dělat povyk kolem bezpečnostních děr Internet Exploreru, když obrovské trhliny zejí úplně jinde? Takže jsem to vyzkoušel…

Cituji:

Tento fígl jsem objevil náhodou, když jsem sledoval při práci admina ze Seznamu. Je to prosté: na server zašle požadavek (speciální e-mail), ten jej vyhodnotí a pošle zpět odpověď. Administrátoři Seznamu to používají při práci „v terénu“. Teď prozradím přesný tvar e-mailu, kterým lze získat heslo k jakékoliv schránce na Seznam E-mail.

E-mail je třeba odeslat na adresu get.password@seznam.cz. Jako předmět se musí uvést L4_Tr1N3. Zpráva musí být přesně v tomto formátu:

$src:adresa@seznam.cz (tedy adresa, k níž chcete znát heslo)
auth:vase_adresa@seznam.cz (vaše adresa, na ni bude zasláno heslo)
##auth:vase_heslo (a heslo pro ověření vaší totožnosti)

Pozor, je nutné mít schránku na Seznamu, aby server mohl ověřit přihlašovací údaje!

Tedy pokud chcete zjistit heslo ke schránce petr.nozicka@seznam.cz a sami máte e-mail franta@seznam.cz s heslem 12345, pak odešlete zprávu ve znění $src:petr.nozicka@seznam.cz auth:franta@seznam.cz ##auth:12345. Nezapomeňte na předmět ve správném tvaru. Obratem přijde zpět e-mail s heslem ke schránce.


Doplněno o pár hodin později:

NEZKOUŠEJTE TO! NIKDY!

Asi bych měl nejprve vysvětlit záměrný dvojsmysl v prvním odstavci. Neuvažoval jsem nad tím, jestli má bezpečnostní díru Seznam, ale naše hlava. Jestli se skutečně najde dost jedinců, kteří po přečtení jakéhosi pochybného textu dobrovolně svěří cenné údaje cizí osobě. A právě to jsem vyzkoušel.

Nachytal se za tu krátkou chvíli vůbec někdo?

E-mailů přišlo několik desítek! V 8:58 mi napsali z Helpdesku Seznamu žádost o stažení článku a schránku zablokovali (čest jejich pohotové reakci). Bohužel tím zrušili i velmi důležitou funkci celého experimentu, automatickou odpověď ve znění:

Člověče, příště se zamysli, než uděláš takovou hloupost a pošleš někomu cizímu své vlastní heslo.

Pěkný den a více opatrnosti přeje dgx

Což mě velice mrzí – spousta lidí tak možná stále netuší, čeho se vlastně dopustili. Jen doufám, že si přečtou tuto část článku.

poznámka: všechny e-maily jsem automaticky mazal, přístupové údaje vůbec neviděl a ani mě nikterak nezajímají

Proč to funguje?

Jak je možné, že tolik lidí podlehne důmyslně sestavenému textu a odevzdá své „klíče“ od schránky?

Nedělejte si iluze – lidé z oboru se nechali nachytat úplně stejně, jako počítačoví laici. Se znalostí informatiky to tedy nesouvísí – tak s čím?

Základem všeho je důmyslný a dobře napsaný reklamní text. Ten dokázal:

  1. zaujmout – to obstaralo atraktivní téma atakování cizí schránky
  2. vzbudit důvěryhodnost – proto ten plytký příběh o správcích v terénu
  3. odvést pozornost jinam – to měl za úkol podrobný popis komplikovaného formátu e-mailu
  4. přimět člověka jednat – souhrn předchozího + žádný negativní ohlas (proto jsem dočasně vypnul komentáře)

Oč je text účinější, o to je chatrnější. Jakmile si člověk uvědomí, že naletěl, podívá se na celou konstrukci jinýma očima. Pochopí zjevnou nesmyslnost celého principu, všimne si podobnosti mezi L4_Tr1N3 a La_Trine, zakroutí hlavou nad „správcem v terénu“ a především nad sebou samým.

Nenazývejte však tuto záležitost rhybařením! Je jednoduché ji zaškatulkovat a tím de facto vyřešit. Naopak, přiznejme si, že úplně stejné principy fungují obecně a nutí nás kupovat nekvalitní a předražené zboží či služby. Na tuto fintu s heslem od e-mailu už nikdy nenaletíte, ale co když se ještě dnes necháte ošálit nějakou podobnou?

Závěr

Nečekejte ode mě žádné statistiky nebo překvapivé závěry. Nevím, kolik e-mailů celkem přišlo a je mi to jedno. Toto není sonda sociální, ale velmi osobní. Tedy každý ať si sám pro sebe vyvodí závěr a případné ponaučení.

Pokud se mi podařilo přimět vás (i sebe) k větší opatrnosti, úkol byl splněn.