Welke trucs en tactieken gebruiken computercriminelen?

CorCom schrijft over de meest cruciale schakel bij het voorkomen van computercriminaliteit, die tegelijkertijd ook vaak de zwakste schakel is: de mens.

Bedrijven, landelijke, regionale en lokale overheden, opsporingsdiensten, verzekeringsmaatschappijen, banken en vliegvelden schermen hun interne netwerk af van het Internet door middel van firewalls, brengen Indringer Detectie Systemen aan, stellen procedures op voor het veilig omgaan met vertrouwelijke informatie en nemen maatregelen voor veilig thuiswerken. Maar het blijft allemaal mensenwerk en mensen kunnen misleid worden om dingen te doen die vanuit veiligheidsoverwegingen niet zouden mogen gebeuren.

Met nuttige tips over hoe social engineering te voorkomen.

Arnoud

Russische webwinkel stunt dankzij gestolen creditcards

Security.NL bericht over een Russische webshop met wel heel lage prijzen, tot wel 20% van de nieuwprijs. En dat is geen typefout-OTTO-style maar de werkelijke prijs.

Op de vraag waarom de online winkel zulke lage prijzen hanteert geeft de webshop het volgende antwoord: “Het is erg eenvoudig. We kopen deze producten in Westerse landen met gestolen creditcards. Je loopt geen enkel risico als je deze producten koopt.” Niet alleen vindt de webshop het geen enkel probleem om haar handelswijze op deze manier bekend te maken, het zoekt zelfs partners die naar de winkel willen linken.

Arnoud

Innovatie van spam, malware en phishing

Goed artikel op Ars Technica over de innovatie van spam, malware en phishing door de jaren heen:

Computer viruses have been around almost as long as there have been computers. But these days, writing malware is no longer exclusively the domain of a few socially maladjusted computer nerds. What was once primarily an intellectual exercise is now seriously big business.

The enemy adapts: the state of spam, malware, and phishing scams.

De meest opvallende ontwikkeling is het gebruik van Web 2.0 sites als Myspace om via nep-profielen persoonlijke informatie van mensen los te praten. Of om stiekem Trojans of andere rotzooi te installeren.

De oplossing: wees skeptisch bij alles wat je binnenkrijgt.

Arnoud

Apple watermerkt helemaal niets

Een tijdje geleden was er veel te doen over de DRM-vrije muziek die Apple verkocht. Apple bleek de naam van de koper in het muziekbestand te hebben gestopt. Schandalig, was de algemene reactie. Apple schendt de privacy, Apple is iets omineus van plan, stel iemand steelt je iPod dan weet hij hoe je heet, kortom het moet niet gekker worden. Maar hoera, er is nu een tool die deze data er uit sloopt: Privatunes.

Wie enig sarcasme meent te ontdekken in het bovenstaande, heeft volkomen gelijk.

Want wat is het geval. Die klantinformatie al sinds dag een in de muziek. Niks watermerk, gewoon onderdeel van de metadata, net als de naam van de artiest, de titel enzovoorts. Kijk maar, het staat gewoon in de ID3-specificatie dat je dat kunt doen:

The ownership frame might be used as a reminder of a made transaction or, if signed, as proof. Note that the “USER” and “TOWN” frames are good to use in conjunction with this one.

Apple vult dus gewoon netjes alle velden in, en heeft er niet bij stilgestaan dat iedereen dat kan zien als je het bestand vervolgens zonder encryptie uitlevert aan een klant. Sterker nog: als het een watermerk was geweest, dan had je je naam nooit gezien. Watermerken zitten tenslotte verstopt.

Vervolgens concludeerde een domme security consultant zonder kennis van de feiten dat Apple wel watermerken zou gebruiken. En dat werd dan vervolgens als feit overgenomen door alle media. Jammer!

Altijd je bronnen controleren voordat je blogt dus.

Arnoud

Van privacyparadijs tot controlestaat – de nieuwste speeltjes van de geheime dienst (via SYNC.nl)

Op SYNC.nl een bespreking van het rapport Van privacyparadijs tot controlestaat? (PDF) over de nieuwe speeltjes van politie en geheime dienst bij misdaad- en terreurbestrijding in Nederland. Het rapport is van Anton Vedder, Leo van der Wees, Bert-Jaap Koops en Paul de Hert, bij TILT. Wat achtergrond in de NRC.

Nieuwe technologie maakt ook nieuwe manieren van opsporing mogelijk. En het is vaak een stuk makkelijker: in plaats van de hele nacht in een koude auto met vieze koffie voor iemands deur wachten, hang je gewoon een sensor op die een piepje geeft als de deur opengaat. En met de GPS-verklikker onder de auto kun je dan op je gemak nagaan waar de verdachte heengaat.

Zoals SYNC schrijft:

Regeringen zijn verslaafd aan gadgets. Van kleine draadloze microfoons en verborgen signaleringschips tot schotelantennes en satellieten, als het maar hightech is, geen methode wordt onbeproefd gelaten in de strijd tegen de illegaal, de crimineel, de terrorist.

Natuurlijk ontkom je er niet aan om inbreuk te maken op privacy van onschuldige mensen bij de opsporing van strafbare feiten of het voorkomen van aanslagen. Maar welke inbreuken ‘kunnen’ nog wel, en welke niet? Het rapport stelt terecht: “De vereiste afweging vraagt echter vóór alles om een open discussie, waarin alle voor- en tegenargumenten aan bod komen. … In het huidige politieke en maatschappelijke debat over de opsporings- en veiligheidsmaatregelen ontbreekt het aan een dergelijke openheid.”

Jacob Kohnstamm, voorzitter van het College Bescherming Persoonsgegevens zei vorig jaar nog vrijwel hetzelfde (op een debat in de Balie):

Een beetje privacy inleveren omwille van grotere veiligheid valt onder omstandigheden zeker te billijken. Maar dan moeten nut en noodzaak van nieuwe bevoegdheden in de strijd tegen terrorisme wel aangetoond worden. Want inadequaat optreden van de daarbij betrokken overheidsorganen mag geen reden zijn om aan grondrechten van burgers te tornen.

Een beetje jammer is wel dat technologie op deze manier alleen wordt gezien als de bedreiging van privacy, en niet als de oplossing. Je kunt wel strengere wetten of hogere straffen invoeren, maar daarmee los je het probleem niet op. Techniek kan wel oplossingen bieden.

Ja, een RFID chip kan op straat worden uitgelezen om stiekem te kijken wat je allemaal gekocht hebt. Dan kun je dat uitlezen wettelijk verbieden, of je eist dat fabrikanten een zelfmoordcommando in de chip stoppen. Dat laatste lijkt me iets effectiever.

Arnoud

Criminele computer tactieken worden geavanceerder(bij CorCom)

Corcom’s artikel Criminele computer tactieken worden geavanceerder biedt een goed overzicht over ontwikkelingen bij cybercrime en computercriminaliteit:

Gebruikers worden zich steeds meer bewust van de gevaren van cybercrime. De software om deze te detecteren is ook steeds geavanceerder. Daarom zoekt het digitale boevengilde naar meer verfijnde methodes om ook de minder argeloze gebruikers in de val te lokken. Botnets zijn nog steeds een groot probleem. We zien dat de manier waarop ze worden ingezet anders is dan een jaar geleden. Destijds werd een geïnfecteerde computer direct volledig ingezet om bijvoorbeeld spam te verzenden. Door het verkeer dat ze genereerden waren ze relatief eenvoudig op te sporen.

Arnoud

Octrooi tegen beveiligingslek

In twee maanden al aardig wat geblogd, maar een post over beveiliging èn octrooien had ik nog niet. Maar dankzij Security.NL nu wel:

Het bedrijf Intellectual Weapons kan voor onderzoekers een patent aanvragen op een mogelijke security fix die ze ontdekken. Voor onderzoekers een waarschijnlijk lucratievere optie dan het verkopen van vulnerabilities aan de hoogst biedende partij, omdat een patent altijd van waarde blijft. IW geeft wel aan dat men zoekt naar fixes die innovatief zijn.

Een oplossing voor een beveiligingsprobleem kan inderdaad best geoctrooieerd worden. Een uitvinding is immers een verbetering, een oplossing in de techniek. En er zijn beveiligingslekken te over – bijna 140.000 stuks, zo meldt o.a. de Automatisering Gids.

Of dat echt geld oplevert, waag ik te betwijfelen. Ten eerste omdat het jaren duurt voor je het octrooi verleend krijgt. Tegen die tijd is het beveiligingsprobleem (hopelijk) allang achterhaald. Ten tweede: hoe veel mensen zullen geld betalen voor een reparatie aan Microsoft Outlook? Hooguit eentje, lijkt mij. De rest kan de reparatie toch niet uitvoeren zonder Microsoft’s hulp.

De Register heeft meer over hoe IW verwacht winst te maken:

Intellectual Weapons said it fully expects “major battles” in enforcing its IP, which is just as well since the firm’s business plan puts it toe to toe with Microsoft’s formidable team of lawyers. Security researchers need perseverance in order to stand a chance of scoring half the revenues from licensing offered by the firm.

Security researchers approaching Intellectual Weapons need to have big cajones, the firm advises. Intellectual Weapons said it developed an approach to streamlining the patent application and licensing process, but admits it is still far from straightforward.

Octrooien zijn nuttig voor innovatie, maar je moet wel een lange-termijn visie hebben. En dat mis ik hier.

Arnoud

Live computervredebreuk tijdens rechtszaak

Arnout Veenman schrijft op ISPam.nl over een Verslag kort geding van Impressed tegen Aleto Internet. Aleto had een klant overgenomen van Impressed. Omdat de site van de klant -de Gay Krant- een complex content management systeem (CMS) gebruikte, was de verhuizing niet eenvoudig. Inzet van de zaak was dat Aleto Internet op de server van Impressed zou hebben ingebroken om zo de hele site over te hevelen naar hun eigen server.

Opvallend was de manier waarop de eiser bewijs leverde:

Het hoogte punt van het relaas van de eiser was echter de LIVE demonstratie van het feit dat er met logingegevens die bekend waren bij de eiser kon worden ingelogd op het CMS achter de website van de Gay Krant, die nu bij Aleto op een eigen webserver draait. Daarmee wilde de eiser dus aantonen dat er in zou zijn gebroken op de webserver van Impressed, wat neer komt op inbreuk op artikel 138a Sr. Alleen wat de eiser met het inloggen met de “valse sleutel” in een “valse hoedanigheid” deed valt nou juist ook onder dat artikel. Of te wel onder het toeziend oog van de rechter werd er gewoon even doodleuk een misdrijf in de rechtszaal gepleegd, waar alle aanwezigen van de kant van gedaagde vol verbazing naar keken. Echter gedurende het verhaal van de eiser behoor je niet te interrumperen.

Arnoud

Webwinkelen onder pseudoniem, met creditcard

Security.NL bericht over een nieuwe dienst voor onder pseudoniem winkelen op Internet waarbij toch met een creditcard kan worden betaald. Het idee is dat je je creditcard en andere gegevens aan “a.K.a Card” geeft, waarna zij je een alternatieve naam en nummer geven waarmee je verder kunt winkelen. De winkelier komt via die alternatieve naam bij aKa Card uit, en die keuren de transactie goed nadat de echte creditcard maatschappij heeft gezegd dat het goed is.

Voordeel is dus dat een webwinkel geen idee meer heeft wie wat bij hem koopt. Nadeel is dat aKa Card nu precies weet wie waar koopt. Amazon weet alleen dat je boeken bij hen koopt, maar komt nooit te weten dat je ook een CD bij Bol (of een pornofilm bij XXXfilms) koopt. AKA Card wel. Dus je moet dit bedrijf net zo hard vertrouwen als je eigen creditcard maatchappij.

Hoe goed je privacy beschermd is bij dit systeem, is nog maar de vraag. Als je tenslotte dingen moet laten bezorgen, dan weet de webwinkel nog steeds je echte adres. En een krantenartikel over deze dienst meldt dat het helpt tegen identiteitsdiefstal, wat ik niet snap. Als iemand deze valse identiteit steelt, kan hij net zo goed dingen kopen waar jouw eigen creditcard voor opdraait.

Het is wel makkelijker zo om te switchen van identiteit.

Arnoud