Circa un anno fa, per circa due mesi, molti account utente con indirizzo email di accesso non verificato si sono accumulati.
Tutti gli indirizzi appartenevano a @ yahoo.com. Sembra (non so per certo) una specie di Yahoo! La vulnerabilità di Messenger ha permesso ad alcuni hacker di diffondersi su molti sistemi e quindi creare account sul nostro sito Web.
Alcuni utenti hanno fatto clic sul link di attivazione, sebbene l'e-mail informasse correttamente di non intraprendere alcuna azione se non hanno richiesto un account.
L'unica cosa che poteva essere dedotta come utile per gli aggressori era che conoscevano le password per i nuovi account e speravano di creare il maggior numero possibile di account (da diversi indirizzi IP) con uno sforzo automatico da diverse posizioni , evitando i captcha o altre protezioni che limitano la velocità.
Questo stesso tipo di attacco può essere usato per impersonare qualcuno con un accesso elevato ad alcuni servizi (io penso).
L'unica protezione che riesco a pensare è chiedere all'utente di scegliere una password dopo facendo clic sul link di attivazione dell'account, che eseguirà anche l'accesso automatico. Per creare un account, all'utente verrà richiesto solo il suo indirizzo email. Non ho visto questo fatto da nessun'altra parte, c'è un security svantaggio che mi manca?