Sluit het koelwater voor NSA-rekencentrum af…

Het nieuwe rekencentrum van de NSA in Utah ((foto: George Frey/Getty Images)

Het nieuwe rekencentrum van de NSA in Utah ((foto: George Frey/Getty Images)

De Amerikaanse geheime dienst de NSA lijkt onkwetsbaar, maar is dat natuurlijk allesbehalve. Het feit dat een uitzendkracht (Edward Snowden) grote hoeveelheden uiterst gevoelige documenten heeft kunnen stelen is al een bewijs van de kwetsbaarheid van deze supergluurder. Kritici van de NSA komen op de proppen met een ander, voor-de-hand-liggende, zwakte: koelwater. Sluit de watertoevoer af van hun nieuwe grote rekencentrum in Utah en de NSA kan niks meer met al zijn reken- en opslagvermogen. Lees verder

Chrome biedt kans tot afluisteren

Chrome biedt de mogelijkheid om met spraak webstekken te ‘bedienen’. Je wordt gevraagd of het goed is dat de webstek jouw microfoon gebruikt. Je kunt gesproken opdrachten geven en in principe sluit de verbinding als je het contact met de webstek breekt. Het blijkt echter dat van die mogelijkheid misbruik is te maken. De volgende keer dat je de stek bezoekt vraagt Chrome niet meer of je miek gebruikt mag worden. Het kan zijn dat de stek een verborgen venster opent. Als dan het contact officieel is verbroken kan de stek via dat verborgen venster je blijven afluisteren (zolang je de microfoon open laat staan). Meestal zie je dat venster nergens. Zelfs als je dan dat verborgen venster ontdekt, het kan een reclame zijn, geeft Chrome nog steeds niet aan dat je afgeluisterd wordt (kan worden). De fout werd gerepareerd nadat de ontdekker die meldde aan Google, maar die pleister is nu vier maanden later nog steeds niet in Chrome ingebouwd.

Bron: talater.com (stek voor spraakherkenning)

Rus bespiedt Facebookgedrag Tor-gebruikers

De uitgangen van het Tor-netwerk (Exit relay) zijn kwetsbaar, niet het Tor-netwerk zelf (afb: uit artikel P.WInter&S.Lindskog)

De uitgangen van het Tor-netwerk (Exit relay) zijn kwetsbaar, niet het Tor-netwerk zelf (afb: uit artikel P.WInter & S.Lindskog)

Een, naar ze denken, Russische ‘luistervink’ was geïnteresseerd in het Facebookgedrag van gebruikers van het anonieme Tor-netwerk, zo concludeerden Philipp Winter en Stefan Lindskog van de Zweedse Karlstad-universiteit. Ze analyseerden vier maanden lang de rond 1000 uitgangen van uiennetwerk en vonden dat 25 daarvan waren besmet of verkeerd geconfigureerd. 19 daarvan waren voorzien van een nepcertificaat om een middelmanaanvallen te kunnen uitvoeren. Het leek er op of de Rus (of groep Russen) vooral geïnteresseerd was in het Facebookgedrag van de aangevallenen, maar dat zou ook bewust kunnen zijn gedaan om ontdekking te voorkomen. Overigens waren alle 25 uitgangen door Tor-beheerders aangeduid als ‘slechte’ (want gecompromitteerde) uitgangen. Winter: “Deze 25 vonden we, maar er kunnen er meer zijn die we niet gevonden hebben.”
Lees verder

NSA volgt je via Google

PREF-koekie

Dia uit een NSA-presentatie waaruit de belangstelling voor het Google-prefkoekie blijkt

De NSA maakt gebruik van koekies die Google gebruikt om adverteerders de gelegenheid te geven gebruikers op het wereldwijde web te volgen. De spion bespioneerd, lijkt het bijna. Uit een presentatie van de veiligheidsdienst, inmiddels ook in het bezit van klokkenluider Edward Snowden, blijkt dat  de veiligheidsdienst gewoon via het zogeheten PREF-koekie meegluurde(t?) met die adverteerders. Volgens die presentatie zou de dienst die volgtechniek ook gebruikt hebben om ‘in te breken’in computers van verdachte personen. Lees verder

Hoe we een huis of auto e-kraken

12disrupt-span-tmagArticleHet inbreken in je privésfeer kan betrekking hebben op je e-correspondentie of op je bankrekening. Dat laatste kost je zeer waarschijnlijk geld. Er zijn echter veel profijtelijker zaken die je kunt e-kraken: een huis of een auto, bijvoorbeeld. Hoe zou het voelen als je met een gangetje van 100 km/u opeens de macht over je stuur kwijtraakt? Niet doordat je in een onbeheersbare slip terechtkomt, maar doordat iemand je auto elektronisch overneemt. De Amerikaanse krant de New York Times voert twee mannen op, die op een Blackhat-congres over computerbeveiliging in Las Vegas uit de doeken deden hoe je elektronisch het ‘stuur’ van een auto kunt overnemen. Charlie Miller, beveiligingsonderzoeker bij Twitter, en Chris Valasek, hoofd beveiligingsintelligentie bij beveiligingsbedrijf IOActive, lieten de congresgangers zien hoe ze de bestuurder het stuur ‘uit handen’ sloegen: de auto remde niet meer en reageerde vreemd op het stuur. Dat alles met een druk op de knop. Ze deden dat bij hybride auto (verbrandingsmotor/elektrisch), maar ze vertelden hun gehoor dat tientallen modellen dat ook had kunnen overkomen. Inbreken in je in-vak is leuk, maar leuker en (mogelijk) lucratiever is het elektronisch inbreken in auto of huis. “Als je een enkele computer in een auto hebt overgenomen, dan verdwijnt veiligheid door het raam”, zegt Miller. Moderne auto’s hebben zo’n 10 tot 40 computersystemen. Tot voor kort waren er mogelijkheden om in die systemen in te breken beperkt, maar doordat steeds meer auto’s met het wereldwijde web worden verbonden, wordt het allemaal een stuk makkelijker, aldus Miller. Het wordt natuurlijk helemaal link als de zelfbesturende auto’s hun entree maken, maar Miller en Valasek deden hun kunstjes met een Toyota Prius een een Ford Escape. We hoeven niet op die zelfstuurders te wachten (grappig is dat automobiel zelfbewegend betekent).
De auto is niet het kwetsbaarst volgens veiligheidsdeskundigen, maar het eigen huis, dat is voorzien van een elektronisch slot . Neem de Lockitron, een slot dat je kunt openen met je slimtel. Dat is een leuke klus voor handige inbrekers. Het bedrijf moet erkennen dat geen e-slot onfeilbaar is, ook al heeft het er alles aan gedaan, ook volgens onafhankelijke veiligheidskundigen, om maximale veiligheid te verwezenlijken.
De e-krakers kunnen ook tv’s en webcamera’s gebruiken om de bewoners van een huis af te luisteren en te zien wat ze aan het doen zijn. Belichting, ijskasten, wc-potten, niets is veilig voor e-krakers als die eenmaal in huis in hun ‘slimme’ uitvoering zijn geïntroduceerd. Bij de ‘slimme’ wc-pot  INAX Satis kunnen e-krakers het spoelwater omhoog laten spuiten in plaats van omlaag. Grappig, maar dat lijkt alleen op het treiteren van de bewoners. Het bedrijf heeft al een ‘pleister’ voor dat beveiligingslek gemaakt.
Ja en dan zijn er natuurlijk de inmiddels gebruikelijke gaten in de ‘defensie’ van de slimtels. Op het Blackhat-congres liet Kevin McNamee, directeur van beveiligingsbedrijfKindsight Security Labs, zien hoe je via het spel Angry Birds een Android (de slimtel van Google) kan overnemen. Op die manier kon hij foto’s wissen of contactgegevens veranderen, zonder dat de eigenaar begreep wat er gebeurde. Je kunt wachtwoorden en e-berichten stelen van de Apple-simtel iPhone met de besturingsversie iOS7 via de voedingsadapter (het witte stroomdraadje). Je kunt rustig verder fantaseren: alle elektronische systemen die op de een of andere manier communiceren met de buitenwereld (en meestal doen ze dat, zeker de ‘slimme’) zijn kraakbaar. Hartgangmakers, vaak pacemakers genoemd, zijn dat, bijvoorbeeld ook. Barnaby Jack, die in de VS bekendheid kreeg doordat hij een geldautomaat zijn kostbare inhoud ontfutselde zonder daarbij het saldo van zijn bankrekening te verminderen, zou de congresgangers laten zien hoe je met een e-kraak van een hartgangmaker of een ander implantaat met communicatiemogelijkheden, iemand zou kunnen vermoorden. Jack, een dertiger, stierf voor hij zijn verhaal kon houden. Hoe is niet duidelijk. Het lijkt op het begin van een spannende thriller.
Is het dan allemaal zo link? De soep wordt meestal niet zo heet gegeten als ie wordt opgediend, maar onvermijdelijk lokken de ‘slimme’ systemen e-krakers met aanzienlijk mindere edele motieven dan die van Barnaby Jack (hij werd voor ethische kraker versleten). Volgens Miller hebben we de aanvallen tegen webrauzers nog steeds niet kunnen voorkomen, ondanks dat al vele jaren vele bedrijven bezig zijn een manier te vinden dat euvel met wortel en tak uit te roeien.”We zouden iets moeten doen voordat het echt fout gaat en ondertussen gebruik ik wel mijn auto en mijn koelkast.” Ik heb geen auto en mijn koelkast is, gelukkig, niet ‘slim’: hij koelt, heeft een thermostaat en voert het dooiwater af. Niks slims aan.

Bron: New York Times (foto NYT)

Firefox voorkomt webachtervolging

Firefox, de webrauzer gemaakt volgens de idealistische GNU- en open softwareregels, gaat nog meer werk maken van het blokkeren van ‘volgers’, programmatuur om te volgen wat je op het wereldwijde web doet, zo meldt de Washington Post. Wat dat betreft heeft Firefox, goed voor zo’n 20% van het wereldwijde webbezoek, zich niets aangetrokken van de protesten uit ondernemersland, waar men meent dat dat soort gegevens onontbeerlijk is voor hun handel. Het zal nog wel even duren voor het echt zo ver is, maar Mozilla, de ideële onderneming die Firefox uitbrengt, werkt aan een ‘blokker’ die het plaatsen van koekies in webrauzers zo veel mogelijk beperkt. Via koekies kan, onder meer, je webgedrag worden gevolgd. Die progjes kunnen nog steeds geplaatst worden, maar dat moet met uitdrukkelijke toestemming van de gebruiker. Overigens is het in Nederland verplicht te melden als er koekies worden gebruikt. Sommige bedrijven en instellingen voldoen aan die verplichting, maar zonder toestemming kom je de stek niet binnen, zoals bij de publieke omroepen.
Brendon Eich van Mozilla zegt dat deze ontwikkeling binnen Firefox er voor moet zorgen dat de op volgen gespitste bedrijven zich netter gaan gedragen.
Volgens de Amerikaanse krant heeft Mozilla heftig leentjebuur gespeeld bij Safari, de webrauzer van Apple. Dat programma blokkeert alle derdenkoekies (koekies van derden, waardoor die kunnen ‘meekijken’ als je een pagina bezoekt). Mozilla zou die techniek hebben verfijnd. Ook werkt het bedrijf aan het beperken van de eigen koekies van de stek, waarvan de ontwikkelaars altijd roepen dat zonder de webstek niet werkt (wat vrijwel altijd onzin is). Amerikaanse adverteerderorganisaties hebben de moed nog niet opgegeven…

Bron: Washington Post

Firefox gaat koekiemonster temmen

Eind februari heeft Mozilla, verantwoordelijk voor webrauzer Firefox, aangekondigd dat in de nieuwe versie van het programma standaard koekies van derden worden geweigerd. Met deze programmaatjes worden gegevens van de computer en het surfgedrag doorgegeven aan andere webstekken. Een veel gebruikte ‘derde’ is, bijvoorbeeld, Google Analitics, die allerlei gegevens over het bezoek op een webstek bijhoudt.
Volgens Mozilla moeten we allemaal onze bijdrage leveren aan internet als een betrouwbare omgeving, waarbij de keus is aan de internetter. Wereldwijd zou Firefox verantwoordelijk zijn voor zo’n 20% van de websurfmarkt. Voor Firefox bestaat de insteker Collusion, waarmee je kunt zien met welke webadressen je bent verbonden als je een webpagina bezoekt. Dat aantal kan aardig oplopen.
Adverteerders en andere belanghebbenden zijn, volgens een artikel in het Franse dagblad Le Monde niet blij met het streven van Firefox. Yahoo heeft zelfs aangekondigd zich niets aan te trekken van dit volg-me-niet-verzoek, wat het weigeren van derdenkoekies eigenlijk is, maar de trend is duidelijk. Ook andere webrauzers als Internet Explorer van Windows, Opera en Safari bieden de gebruiker de mogelijkheid koekies, al of niet van derden, te weigeren. Bij Firefox gebeurt dat standaard.
Bron: Mozilla, Le Monde