XSS Attack!

     XSS atau Cross-Site Scripting, adalah Big Bos dari penyakit yang menjangkiti aplikasi web di dunia ini namun seringkali diabaikan karena dianggap tidak berbahaya. Benarkah demikian? Kami akan membuktikan kepada Anda bahwa mitos ini ternyata salah besar!. XSS adalah singkatan dari kata Cross-Site Scripting yang artinya script yang dijalankan dengan memanfaatkan perantara. XSS tidak menyerang korban secara langsung namun memanfaatkan perantara untuk melakukannya. Anda percaya dengan Billy dan melakukan apapun yang diperintahkan oleh Billy. XSS menitipkan pesan kepada Billy yang akan disampaikan kepada Anda. Akibatnya adalah Anda melakukan apa yang diperintahkan oleh XSS! Jika selama ini serangan yang dilakukan seringkali menargetkan server, serangan XSS menargetkan client atau pengunjung sebagai sasarannya.




Bagaimana Permasalahan XSS itu terjadi?
     Permasalahan XSS diakibatkan karena aplikasi server, mengambil dan menampilkan script yang dikirimkan oleh hacker tanpa melakukan encoding atau perubahan sehingga script tersebut akan dijalankan layaknya script yang memang disediakan oleh aplikasi web tersebut. Untuk jelaskan, perhatikan contoh berdasarkan sebuah aplikasi nyata untuk sebuah fungsi search di dalam sebuah website. Ketika kami mencari kata 'Hacker' di dalam website tersebut dan website akan menampilkan informasi bahwa kata 'Hacker', tidak ditemukan ! Perhatikan bahwa kami memasukkan kata 'hacker' dan aplikasi membalasnya dengan menampilkan kembali kata 'Hacker' yag telah kami masukkan. Bagi pengguna awam, kejadian ini bukanlah kejadian yang aneh dan menarik namun bagi security profesional atau hacker (Anda?), kejadian ini sangatlah menarik  karena menunjukkan kemungkinan terjadinya serangan XSS! Sekarang, Andaikan kata yang dimasukkan kedalam kotak pencari tersebut adalah sebuah script seperti <script>alert('XSS Bugs');</script>. Apa yang terjadi? Sesuai dengan prosedur standardnya, aplikasi tersebut akan menampilkan kembali kata yang dimasukkan namun permasalahannya adalah browser pengunjung, yang membaca kode yang seharusnya ditampilkan kembali ini, ternyata menganggapnya sebagai perintah untuk menjalankan perintah dalam bahasa javascript sehingga browser menampilkan sebuah kotak pesan "'XSS Bugs'!".
     Kini, apa yang terjadi bila script yang dijalankan melakukan aksi yang tidak sepatutnya? Misalnya script yang akan menampilkan cookie, script yang akan membaca ketikan keyboard, script yang akan mencuri data rahasia computer dan mengirimkannya kepada hacker? Hei ini aneh! Bukankah permasalahan ini hanya terjadi pada saya sendiri? Saya memasukkan script dan browser saya pula yang menjalankan script tersebut, lalu  dimana ancaman dan bahayanya? Bukankah pekerjaan bodoh bila menyerang diri sendiri? Penjahat memiliki pemikiran yang sangat kreatif, percayalah. 
  

Begini Cara Hacker Bobol Uang dari ATM

Trisno Heriyanto - detikinet
Kamis, 01/08/2013 15:30 WIB

Amerika Serikat - Barnaby Jack, hacker yang terkenal karena mengidentifikasi celah keamanan di mesin ATM, sempat mendokumentasikan aksinya sebelum meninggal dunia pada usia 35 tahun. 

Jack
 ditemukan meninggal di apartemen di San Francisco, hanya beberapa hari sebelum menjadi pembicara di konferensi hacker Black Hat. Belum dijelaskan apa penyebab kematiannya.

Pria yang juga menjabat sebagai direktur IOActive, sebuah perusahaan sekuriti itu hanyalah salah satu 'hacker putih' yang menjadi sorotan karena kecerdasannya. Beberapa waktu lalu aksi Jack saat membobol mesin ATM sempat direkam demi keperluan pendidikan.

Demonstrasi tersebut dilakukan Jack di apartemennya di San Jose, Amerika Serikat. Di situ sudah terdapat dua mesin ATM yang biasa ia pakai untuk uji coba.

Seperti dikutip
 detikINET dari Technology Review, Kamis (1/8/2013), ada dua metode yang dilakukan Jack untuk membobol ATM. Bisa dengan cara melakukan kontak fisik pada mesin tersebut, atau bisa juga dilakukan melalui dari jarak jauh. 

"Ada beberapa jenis ATM yang sudah bisa diremote," jelas Jack, dalam video sekitar 3 menit yang diunggah di YouTube.

Tiru Gaya Hacker, FBI Intai Pengguna Android

Yudhianto - detikinet
Sabtu, 03/08/2013 15:53 WIB
Illustrasi (Wall Street Journal)

Jakarta - Tidak hanya hacker yang kerap menebar ancaman bagi pengguna komputer, kini FBI juga melakukan hal serupa. Agen keamanan rahasia AS tersebut dilaporkan mengincar perangkat Android dan notebook untuk menebar serangannya.

Mengandalkan metode yang umum digunakan oleh kebanyakan hacker, FBI akan mengirim sebuah email kepada target yang berisi sebuah file yang bila file tersebut dibuka oleh sang target, maka dengan sendirinya FBI akan memiliki kuasa atas perangkat yang diincarnya.

Tentunya agar sang target tidak menyadari bahwa email yang diterimanya merupakan sebuah ancaman, biasanya digunakan metode
 waterhole attack. Serangan jenis ini dilakukan dengan tujuan untuk mengelabui targetnya karena email yang diterimanya akan dikira berasal dari relasinya.

Namun tidak seperti hacker yang sepenuhnya memanfaatkan perangkat pengguna untuk melakukan pencurian data pemiliknya, FBI hanya mengincar komponen mikrofon pada perangkat yang diincarnya. Tujuan pun jelas, untuk melakukan penyadapan.

Adapun target yang diincar seperti dikutip detikINET dari Phone Arena, Sabtu (3/8/2013), sejauh ini adalah organisasi kriminal, terduga teroris, dan pelaku pornografi anak. Meski begitu, aksi FBI ini tetap saja menuai kritik dari sejumlah pihak yang merasa bahwa yang dilakukan FBI tersebut dikategorikan pelanggaran privasi, terutama bila salah sasaran.


Powered by Blogger.