donderdag 6 september 2012

New Attack Uses SSL/TLS Information Leak to Hijack HTTPS Sessions

There is a feature supported by the SSL/TLS encryption standard and used by most of the major browsers that leaks enough information about encrypted sessions to enable attackers decrypt users' supposedly protected cookies and hijack their sessions. The researchers who developed the attack that exploits this weakness say that all versions of TLS are affected, including TLS 1.2, and that the cipher suite used in the encrypted session makes no difference in the success of the attack.

The attack was developed by researchers Juliano Rizzo and Thai Duong, the same pair who last year released details of a similar attack on SSL/TLS and wrote a tool called BEAST, which also gave them the ability to decrypt users' cookies and hijack sessions with sensitive sites such as e-commerce or online banking sites. That attack targeted a specific problem with the AES (Advanced Encryption Standard) algorithm as it was implemented in TLS 1.0 and SSL 3.0 and were able to use the BEAST tool to grab encrypted cookies from active user sessions that were supposedly protected by SSL/TLS.
Once they had the cookie, Rizzo and Duong could return to whatever site the user was visiting and log in using her credentials. The attack caused quite a stir in the security and cryptography communities and browser vendors were forced to issue fixes. One of the workarounds that defeated BEAST (Browser Exploit Against SSL/TLS) was to switch from TLS 1.0 to TLS 1.2 or to switch from AES to the RC4 cipher suite. However, Rizzo said that defense won't work against their new attack, which they've dubbed CRIME.

The researchers plan to present their findings at the Ekoparty conference in Argentina later this month and are not revealing exactly which feature of SSL/TLS is providing the information leak, but they said that the new attack works much like the BEAST attack. Once they have a man-in-the-middle position on a given network, they can sniff HTTPS traffic and launch the attack.
"By running JavaScript code in the browser of the victim and sniffing HTTPS traffic, we can decrypt session cookies. We don't need to use any browser plug-in and we use JavaScript to make the attack faster but in theory we could do it with static HTML," Rizzo said.
Right now, Rizzo said, both Mozilla Firefox and Google Chrome are vulnerable to the attack. However, the researchers said that the browser vendors have developed patches for the problem that will be released in the next few weeks.
"We need to load JavaScript code into the victim's browser and sniff the HTTPS traffic. All SSL/TLS versions including TLS 1.2 are affected if the implementation supports the feature that we abuse to leak information about the encrypted data," Rizzo said. "The cipher-suite being used doesn't matter, a workaround for BEAST was switching from AES to RC4 but for CRIME this is not important. The feature must be supported by the client and the server."
Rizzo said that the specific feature in TLS that he and Duong are using in this attack has not been a major subject of security research in the past.
"The risk of implementing the feature has been superficially discussed before. However we haven't found previous research showing how efficient an attack could be or any attempt by the authors of secure protocols to avoid the problem," he said.

Although the CRIME attack can use JavaScript, it's not required. Rizzo said that it really shouldn't be possible to hijack a user's session with one site just by loading JavaScript into the victim's browser from a separate site. But that's exactly what the new attack allows him to do.
In addition to their work developing the BEAST attack, Rizzo and Duong in 2011 also developed a padding oracle attack on Microsoft's ASP.NET that affected millions of applications and forced the software giant to issue an emergency patch.
 
Bron: Threatpost

woensdag 29 augustus 2012

Nep-Microsoftmedewerkers actief in Groningen


De Groningse politie waarschuwt inwoners van de provincie om alert te zijn op oplichters die zich als Microsoftmedewerkers voordoen. "Alle langere tijd is een groep criminelen bezig, die op slinkse wijze probeert binnen te dringen in de computers van burgers", aldus de politie. De oplichters bellen vanuit het buitenland hun slachtoffers, waarbij ze zich voordoen als medewerkers van Microsoft.

"Zo probeert men via een babbeltruc toegang tot de computer van het slachtoffer te krijgen. De oplichters gebruiken vaak de smoes dat er een virus op de computer zit en dat zij dit virus kunnen verwijderen." Vervolgens laten de oplichters het slachtoffer een programma downloaden waarmee ze controle over de machine krijgen. In sommige gevallen worden verschillende handelingen getoond waardoor het lijkt alsof er malware wordt verwijderd, in andere gevallen probeert men een virusscanner te slijten.

De politie adviseert om niet met deze mensen in zee te gaan en het gesprek te beëindigen. "Geef vooral geen inloggegevens aan deze personen." In Groningen zijn al diverse meldingen bij de Groningse politie binnengekomen.

Bron: Security.nl 

vrijdag 24 augustus 2012

Politie vindt gestolen auto dankzij gps-signaal iPhone

De Utrechtse politie heeft een gestolen auto weten terug te vinden dankzij een iPhone die nog in het voertuig aanwezig was. De auto was van een speler van een voetbalclub in Almere, die ontdekte dat zijn autosleutels uit de kleedkamer waren gestolen. Ook de auto van de man bleek verdwenen te zijn. In de auto lag echter nog een iPhone die een gps-signaal uitzond.

Daardoor kon de gedupeerde de auto moeiteloos via de gps-ontvanger volgen en zien dat het voertuig in Utrecht was. De man waarschuwt de politie die de gestolen auto terugvindt en twee mannen die zich bij het voertuig bevinden. De 20-jarige mannen kunnen na een korte achtervolging worden aangehouden.

Bron: Security.nl

donderdag 16 augustus 2012

Social engineering meest effectief na lunchtijd

Aanvallen waarbij slachtoffers worden opgebeld door social engineers die informatie proberen buit te maken hebben de grootste slagingskans na lunchtijd. Dat stelt ICT-dienstverlener Sogeti naar aanleiding van de Social Engineering Challenge die het bedrijf in mei hield en waarbij het zelf ook werd gesocial engineered.

Uit de nu verschenen resultaten blijkt dat het mogelijk is bij elke Top 100 organisatie relatief eenvoudig gegevens boven water te krijgen. Een aanval midden in de week na lunchtijd blijkt bovendien het meest effectief te zijn. Daarbij maakt het niet uit of de social engineer Nederlands of Engels spreekt. Het spreken van Engels bleek zelfs een positieve invloed te hebben op het gesprek.

Gedrag
"Dit zou voort kunnen komen uit het feit dat de gesprekspartner afgeleid is van zijn normale telefoongedrag en meer moest nadenken over de bewoording van de vragen dan de inhoud", aldus de analyse.

Die concludeert verder dat het opvallend is dat het iedere deelnemer lukte om meerdere onderdelen van de gevraagde informatie te achterhalen. Geen van de bedrijven hing op of vertelde de deelnemer dat deze informatie niet toegankelijk was.

Cateraar
De verkregen informatie bestaat onder andere uit welk type software wordt gebruikt, welke browsers worden gebruikt, wat de naam is van het draadloos netwerk, welk bedrijf de archiefvernietiging doet en wie de cateraar van de organisatie is.

Om de Challenge niet te beïnvloeden werden organisaties vooraf niet ingelicht. De wedstrijd was zo opgezet dat deze binnen de kaders van de wet viel.

Bron: Security.nl

donderdag 26 juli 2012

Nieuwe manier om Androidtelefoons te hacken

AMSTERDAM - Vrijwel alle Androidtelefoons zijn eenvoudig te hacken via Near Field Communication (NFC). Dan moeten deze toestellen uiteraard wel over NFC beschikken.

Dat heeft beveiligingsonderzoekers Charlie Miller bekendgemaakt tijdens de conferentie Black Hat.
NFC zit in steeds meer smartphones verwerkt. Ook bijvoorbeeld de ov-chipkaart maakt gebruik van een NFC-chip. Toestellen die ook over de techniek beschikken zijn bijvoorbeeld de Galaxy S III en HTC One X.

Via NFC kunnen twee chips met elkaar communiceren. Zo kan er saldo worden af- of bijgeschreven, maar het is ook mogelijk om bestanden, links en foto’s te delen. Omdat de applicaties die hiervoor gebruikt worden op smartphones niet veilig genoeg zijn, is het vrij eenvoudig om in te breken.
Demonstratie
Miller toonde hoe hij de controle over een Androidtelefoon kon overnemen. Het is mogelijk om een NFC-chip bijvoorbeeld dicht naast een NFC-betaalpunt te hangen. Als een gebruiker dan wil afrekenen, komt hij ook in de buurt van de malafide chip en wordt bijvoorbeeld zo malware geïnstalleerd.
Om te kunnen inbreken via NFC is het namelijk wel nodig om slechts enkele centimeters van de smartphones verwijderd te zijn. Bovendien moet de NFC-functionaliteit aanstaan. Bij betaalpunten die NFC ondersteunen, is dit uiteraard het geval.
Het grote probleem is dat de apps op telefoons vaak niet aan de gebruiker vragen of zij de opdracht die via NFC binnenkomt, willen uitvoeren of het bestand willen accepteren. Alles wordt direct geopend.
NFC is naast in Android ook in het platform Meego te misbruiken.
Browser
Miller ontdekte ook een manier om via een lek in de browser Chrome op Androidtelefoons in te breken, maar dat lek is inmiddels door Google gedicht. De zoekgigant, verantwoordelijk voor Android, heeft nog niet op de NFC-hack gereageerd.

Bron: Nu.nl

maandag 23 juli 2012

Burgers onterecht als verdachte in politiedatabase

Burgers kunnen ten onrechte als verdachten in het systeem van de Koninklijke Landelijke Politiediensten (KLPD) staan, omdat het gegevensbeheer niet aan de wet voldoet. Er is een verbeterplan.
De opslag en verwerking van gegevens bij de KLPD voldoet nog steeds niet aan de wettelijke eisen. Daardoor "is het niet geheel uit te sluiten" dat personen onterecht als verdachte in het systeem staan vermeld. Dat schrijft minister Opstelten aan de Tweede Kamer als antwoord op vragen van Tweede Kamerlid Kooiman van de SP.

Heen en weer geschoven

Het gegevensbeheer bij de KLPD moet voldoen aan een aantal regels die zijn vastgelegd in het zogeheten bedrijfsprocessensysteem Basisvoorziening Handhaving (BVH). Door een reorganisatie van de beheerdiensten bij de KLPD vorig jaar is het beheer van dat BVH enige tijd heen en weer geschoven tussen verschillende diensten. Nu is het ondergebracht bij de operationele dienst en valt het onder de verantwoordelijkheid van de operationele korpsdiensten.
Ondertussen is er wel een verbeterplan geschreven dat voorziet dat in het najaar het gegevensbeheer weer ingericht is op het bedrijfsprocessensysteem BVH en dan weer voldoet aan het gewenste niveau, verzekert de minister. Daarmee moet ook een einde komen aan het ten onrechte geregistreerd staan van niet verdachte personen. Ook moet het gegevensbeheer dan weer voldoen aan de Wet politiegegevens.

Wettelijke toetsing

Voor het einde van het jaar wordt er een onderzoek gedaan door een extern bureau waarbij wordt bezien of gegevensopslag en -beheer wel voldoet aan de wet. Een eerdere externe audit leverde juist de nu blootliggende onvolkomenheden op. Die tekortkomingen moeten via verbetervoorstellen, gebaseerd op die eerdere audit, nog dit jaar worden gerepareerd.
Of een onterechte registratie als verdachte bepaalde gevolgen kan hebben voor de persoon in kwestie, is nog niet duidelijk. Webwereld heeft hierover bij het ministerie opheldering gevraagd.

Al jaren kritiek op ict-systeem KLPD

De BVH is overigens zelf al jarenlang onderwerp van kritiek. Eind 2010 bleek uit een uitzending van EenVandaag dat het systeem, dat alle andere registratiesystemen van de politie moest vervangen, rammelde aan alle kanten. Toch werd het over heel Nederland uitgerold.
Na alle problemen heeft minister Opstelten vorig jaar beloofd dat er in 2014 een geheel nieuw systeem moet komen dat BVH gaat vervangen: de Basisvoorziening Politie. Tot die tijd wordt er flink gesleuteld aan het bestaande systeem, dat door agenten wordt verfoeid. Die verbouwingsoperatie aan het al in gebruik zijnde systeem gaat 326 miljoen euro kosten.

Bron: Webwereld

woensdag 18 juli 2012

5 tips om je iPhone of iPad te laten stelen

iPhones zijn niet alleen populair onder IT-professionals en bestuurders, ook dieven weten er raad mee. Uit onderzoek van de stad New York blijkt dat het aantal gestolen iPhones in een jaar tijd met 44 procent is toegenomen. Volgens burgemeester Michael Bloomberg is het vaak de schuld van de iPhone-eigenaren zelf dat dit kan gebeuren.

Je hoeft niet in New York te wonen om je iPhone, iPad of iPod te laten stelen. Ook in Nederland zijn de Apple-apparaten ongemeen populair onder het dievengilde. Dit zijn vijf ‘tips’ om ervoor te zorgen dat je iApparaat in verkeerde handen valt.

1. Ga bij de deur zitten in een druk café terwijl je iPhone of iPad op tafel ligt
Nog niet zo lang geleden was ik in een druk café in het centrum van San Francisco. Twee dames zaten aan een tafel dichtbij de deur en waren druk in gesprek. Eén van de vrouwen legde haar iPad op tafel en verplaatste haar aandacht naar haar vriendin. Binnen een paar seconden kwam er een iThief binnen, bepaalde in een paar seconden zijn tactiek, schoof ongemerkt de iPad van tafel, stoof naar buiten en dook een steegje in, nog voordat iemand doorhad wat er was gebeurd.
Later vertelde een bediende me dat ze meerdere keren soortgelijke gevallen meegemaakt had in de paar maanden dat ze in de bar werkte – altijd waren Apple-apparaten het doelwit.

2. Draag overal de kenmerkende witte Apple-oordopjes
Wil je de wereld laten weten dat je een iPhone of iPod Touch gebruikt? Gebruik dan de bijgeleverde witte oordopjes van Apple als je op stap gaat. Mijn tip: draag in plaats daarvan een setje dopjes met het BlackBerry-logo erop.

3. Laat de witte oordopjes op een zichtbare plek in je auto liggen

Als je jouw iPhone, iPod of iPad zichtbaar in je auto achterlaat, vraag je om een inbraak. Maar vergis je niet, ook alleen de witte oordopjes zijn al voldoende aanlokkelijk voor een dief. Twee zomers geleden liet ik een setje witte dopjes op de passagiersstoel in de auto achter. (Ik had de iPhone gelukkig bij me.) Toen ik terugkwam, was een raam verbrijzeld en mijn auto overhoop gehaald – ongetwijfeld was een iThief op zoek geweest naar zijn favoriete gadget.

4. Lekker bellen tijdens het lopen
Met je telefoon bellen als je door het park loopt is cool, maar het leidt af van wat er om je heen gebeurt. Daarnaast heb je de iPhone maar met één hand vast; daarmee ben je een makkelijk iDoelwit.

5. Ga bij een uitgang van een bus of tram staan met je iPhone in de hand
Ik heb berichten gelezen dat in sommige drukke steden iThieves het gemunt hebben op reizigers die met hun iApparaat bij de uitgang van een bus, metro of tram gaan staan. Vlak voordat de deur opent, grist de iDief het apparaat uit handen van het slachtoffer en rent hij/zij pijlsnel weg. Collega Tom Kaneshige kan hier trouwens over meepraten.

Hoewel mijn tips een beetje flauw zijn, is diefstal van draagbare elektronica een serieus probleem. Vooral de apparaten van Apple zijn aantrekkelijk voor criminelen omdat ze ook tweedehands veel waarde vertegenwoordigen.
Je kunt jezelf wapenen door een wachtwoord op je toestel te zetten en je iApparaat te registreren bij Apple’s Zoek Mijn iPhone-dienst/app. Maar houd jezelf niet voor de gek. Ervaren dieven weten precies hoe ze jouw apparaat snel voor 200 euro of meer kunnen doorverkopen voordat jij aangifte hebt gedaan.
Wat kun je dan echt doen? Verberg je iApparaat in het openbaar zoveel mogelijk. Koop andere oordopjes. Let altijd op je omgeving. Als je een telefoontje opneemt tijdens het wandelen, doe dit dan nooit op druk onbekend terrein. En leg nooit je iApparaat in een druk café op tafel. Gebruik je gezonde verstand.