Op de Black Hat-conferentie in Las Vegas zullen onderzoekers volgende week alten zien dat het gemakkelijk is om inloggegevens te stelen van websites zoals Facebook, eBay en Google.

Daarbij wordt gebruik gemaakt van een nieuw type hybride bestand, die gebruikers op hun website kunnen plaatsen of kunnen uploaden naar websites zoals Facebook. Het gaat daarbij om een bestand dat eruit ziet als een foto, maar in werkelijkheid een Java-applet bevat. Het bestand wordt GIFAR genoemd, een samenvoeging van GIF en JAR (Java Archive). Op de Black Hat-conferentie zullen de onderzoekers laten zien hoe zo'n GIFAR kan worden gemaakt, echter zonder een aantal belangrijke details prijs te geven om een onmiddellijke uitbraak te voorkomen.

Voor de webserver ziet het bestand eruit als een gif-bestand, maar de Java virtual machine van de browser ziet het als een Java-archiefbestand en zal het als een applet uitvoeren. Kwaadwillenden kunnen een profiel op websites zoals Facebook aanmaken en GIFAR's uploaden, die te zien zijn als afbeeldingen. Bezoekers worden naar een kwaadaardige website gestuurd die de browser de opdracht geeft om de GIFAR te openen. De applet draait daarna in de browser, waardoor de aanvallers toegang hebben tot het Facebook-account. De aanval werkt alleen als het slachtoffer is ingelogd op de website.

De onderzoekers verwachten dat Sun kort na de Black Hat-conferentie met een oplossing komt.

Meer informatie: Black Hat