Labels

woensdag 9 maart 2011

Onverantwoorde social networkers: connect.me

Vandaag blijkt maar weer eens hoe klik/registreer graag de social networker is. Aan alles willen we mee doen, overal moeten we de eerste mee zijn.
We weten niet eens wat het is, wat het doet, van wie het is, of wat ermee gaat gebeuren. Maar toch registreren we ons alvast, want je weet maar nooit!
Connect.me is vandaag een hot item! Op twitter wemelt het ervan.

Maar wat doet connect.me nou eigenlijk? Het is een prachtige naam, dat zeker! Trekt genoeg zieltjes aan blijkbaar die graag: Connect.me zijn.
Als je de gehele registratie voltooid krijg je uiteindelijk deze pagina te zien:

Vooral de laatste zin: "Would regrettably have to kill you" is treffend, schrikbarend, dan wel zorgwekkend.

Het vervelende aan deze site is dat ze legaal lijken te werken. (Correct me if I'm wrong). De registratie procedure gaat als volgt:
Je komt via een personal invite link op connect.me of browst zelf naar connect.me. Als je een personal invite link volgt word je direct met de persoon verbonden die deze link 'gespammed' heeft. Je voert een username in, vervolgens word direct weergegeven of deze username vrij is, en vervolgens klik je op "Sign up".

Hierna krijg je de mogelijkheid je account te koppelen aan je Facebook, Twitter of LinkedIn. In dit geval heb ik voor twitter gekozen.


Vervolgens moet je zelf persoonlijk toestemming geven om deze applicatie toegang tot jouw twitter te geven. En hier schuilt hem het gevaar. Je geeft ZELF deze applicatie toegang. Er gebeurt dus niets illegaals. Je geeft de applicatie "Respect Network" toegang tot jouw twitter data EN je geeft ze de bevoegdheid deze te updaten!

Als laatste heb je nu dus Respect Network de mogelijkheid gegeven jouw twitter data in te zien en deze te gebruiken. Er word nog even gevraagd om een email adres aan het account te koppelen en je bent klaar. Nu je je eigen profiel heb gecreerd op connect.me kan je er niets mee. Het enige dat je kan is de link spammen, om vervolgens mensen erop te laten klikken zodat deze zich ook kunnen registreren en aan jouw account worden verbonden.
Op deze manier zal de eigenaar van deze twitter applicatie uiteindelijk beschikken over een database met usernames van fb/twitter/linkedin + email adressen. En meest belangrijk:
Hij zal uit deze data kunnen afleiden welke accounts de meeste 'blinde' volgers hebben. Personen die simpel weg op links klikken en zich overal lukraak registreren.
Nu zal een ieder vast denken, wat heb je hier nou aan. Maar hier kan je ERG veel aan hebben. Zeker in het criminele circuit. Op de zwarte markt zullen inlog gegevens van deze account zeer veel waard zijn. En door het prijs geven van een username en email adres maak je het de aanvallers wel erg makkelijk om een van jouw accounts te hacken. Immers zijn er maar weinig mensen die voor hun twitter, facebook, linkedin dan wel hun mail verschillende wachtwoorden gebruiken. Deze aanvallers hebben op deze manier een keurige manier gebruikt om hun aanvals strategie te kunnen verbreden en via meerdere manieren eenzelfde (gekoppeld) account kunnen bemachtigen.

Wat er uiteindelijk met al deze gegevens zal gebeuren weet ik uiteraard niet. Maar mensen. Wees alsjeblieft op uw hoede en registreer je niet zomaar overal, plaats niet overal lukraak links en strooi ook niet zomaar overal met je email adres.

De persoon achter connect.me verschuilt zich overigens verder niet, dit is: Joe Johnston (Zie foto). Klik hier voor zijn eigen weblog.


Een ander goed blog bericht hierover (In English): nakedsecurity.sophos.com

maandag 7 maart 2011

Thailand in 1 maand

De gehele maand April zit ik in Thailand. Ik gebruik deze posting even om mijn gedachten te ordenen over waar ik heen wil en wat ik kan zien.
Ik wil niet teveel plannen, en vooral veel ideeen en gedachten ter plekke op doen, maar het is altijd verstandig de grote lijnen alvast uit te stippelen.
Daarom:
Plek 1, Bangkok, aankomst:
Grand Palace Chakri Mahaprasad


Kanchanaburi



Chiang Mai



Phuket



Phi Phi



Koh Samui



Koh Tao





Bangkok

vrijdag 18 februari 2011

Frauderen met jouw/de ov-chipkaart: makkelijk, gevaarlijk, snel op te lossen!

De OV-chipkaart is nu inmiddels wel geheel ontleedt. En voor iedereen zou het nu mogelijk zijn om met simpele software gratis te reizen, maar is dit wel zo?
Reizen met die gehackte ov-chipkaart blijkt nog niet zo makkelijk. Jouw 'hack' kan namelijk op verschillende manieren eenvoudig ontdekt worden door Trans Link Systems. En ga er maar vanuit dat je hard aangepakt zal worden.

Aller eerst zijn er verschillende typen kaarten en verschillende manier van inchecken.
Zo bestaan er anonieme ov-chipkaarten en persoonlijke ov-chipkaarten. En zo 'moet' je bij het instappen van een bus/tram/metro inchecken onder toeziend oog van een bestuurder/conducteur of gaan de metro poortjes niet open zonder dat je heb ingecheckt. In deze gevallen ontkom je dus niet aan inchecken. Bij de NS echter word je nergens gedwongen in te checken, dat maakt reizen met de NS een stuk fraude gevoeliger aangezien niet inchecken betekend dat je reis en kaart gegevens niet direct bekend worden bij TLS.

Les 1: Ga nooit met een persoonlijke ov-chipkaart frauderen. Mocht het door TLS ontdekt worden, ben je natuurlijk meteen het haasje! Lang speur werk zal niet nodig zijn, aangezien je zelf je gegevens aan TLS verstrekt hebt.
Om deze reden valt de eergister gepresenteerde ov-studenten-chipkaart hack in feite meteen al af.
Frauderen met het ov studenten product kan echter wel. Je zou namelijk een studenten product op een anonieme kaart kunnen zetten. Dit zal wellicht werken bij de bus/tram/metro. Maar in de trein zal de conducteur dit natuurlijk direct zien omdat een anonieme kaart en persoonlijke kaart qua uiterlijk zeer veel verschillen.
Een andere optie is je eigen studenten ov kaart gebruiken (Wordt afgeraden, zie les 1) en daarmee wisselen tussen week en weekend ov. Belangrijk is daarbij dat je NIET incheckt (enkel via OVStation.exe is mogelijk). Zodra je incheckt worden je kaart gegevens namelijk bekend bij TLS en deze kunnen keurig zien of jij recht heb op een weekend of week OV. Zien zij hierbij iets afwijkend zal er ongetwijfeld direct politie bij je op de stoep staan. (Zie ook Les 1).
Wil je dus frauderen met het ov studenten product en reis je met zowel trein, bus, tram en metro zal je in het bezit moeten zijn van 2 kaarten. Je eigen persoonlijke ov-chipkaart, te gebruiken bij de NS. Vergeet hierbij alsjeblieft niet dat je absoluut NIET mag inchecken (enkel via OVStation.exe is mogelijk). En je anonieme ov-chipkaart voor in de bus/tram/metro, enige nadeel hiervan is dat deze kaart (enkel je anonieme kaart dus) binnen 1-2 dag geblokkeerd zal worden. Of het dus rendabel is iedere keer een anonieme ov-chipkaart te kopen (kosten: 7,50) en deze aan te passen om hem vervolgens weer weg te kunnen gooien is maar de vraag.

Frauderen met de anonieme ov-chipkaart reizend enkel met de NS lijkt nog het meest rendabel. Om niet ontdekt te kunnen worden moet je wel een aantal punten niet vergeten. Zo mag je nooit inchecken met je kaart, doe je dit wel zal je kaart slechts 1-2 dag werken. Wat je moet doen is via het programma OVStation.exe zelf inchecken bij een station naar keuze. Zorg dat je voor de terug reis, op de plaats van bestemming, ook in het bezit bent van een reader. Neem dus je reader + software mee, of zorg dat je op locatie al de apparatuur hebt staan. Zodat je ook voor de terug reis wederom zelf kan inchecken bij je vertrekkende station. Via deze manier van frauderen word er geen enkele data aan TLS prijs gegeven, en deze zullen je anonieme kaart dus ook niet kunnen blokkeren dan wel een spoor van jouw reis traject/patroon ontdekken.
Bovenstaande manier werkt echter helaas niet voor het reizen met de bus/tram/metro, aangezien je hierbij altijd moet inchecken. En door het inchecken zal altijd het kaart id bekend worden bij TLS en deze kunnen eenvoudig weer na gaan of de reis die je heb afgelegd volgens de regels is gegaan of niet.
Constateert TLS dat er iets niet klopt aan een anonieme OV-chipkaart zal deze kaart geblokkeerd worden en word deze niet meer geaccepteerd. Vervolgens zal de recherche het wel moeilijk hebben jou op te sporen. Politie kan wellicht naar een vast reis patroon kijken, of beveiligings beelden van een aanwezige camera raadplegen bij de automaat waar de kaart gekocht is. Een andere mogelijkheid is wellicht dat men de corresponderende pin transactie kan raadplegen tijdens het kopen van de anonieme ov-chipkaart. Echter is mij niet bekend of het ID van de kaarten en de verkoop punten überhaupt ergens geregistreerd wordt.

Hoe kan de ov-chipkaart nu nog verbeterd worden?
Er zijn wellicht een aantal simpele manieren om deze ov-chipkaart alsnog veiliger te maken.
De makkelijkste manier is wellicht het registreren van de kaart id's en op de kaart aanwezige producten door de trein conducteurs, en deze data vervolgens aan TLS door te sluizen. Aangezien dit al bij de poortjes gebeurt in bussen en trams moet het ook mogelijk zijn conducteurs met dergelijke apparatuur uit te rusten. Hiermee sluit je gelijk al het grootste gapende gat. Wanneer dit gebeurt, en ervan uitgaande dat iedere reiziger minimaal 1x tijdens zijn reis met de trein gecontroleerd word door een conducteur kan je dan dus maximaal 1 dag genieten van je gehackte ov-chipkaart. Dit maakt het reizen met de gehackte kaarten al gelijk een stuk minder rendabel, aangezien iedere dag een nieuwe kaart aangeschaft moet worden, wat telkens 7,50 kost.
Een andere mogelijkheid is nog ongebruikt geheugen op de Mifare Classic chip. Wellicht kan deze ruimte gebruikt worden om bepaalde sleutels naar toe te schrijven en een ander systeem van inchecken/producten te hanteren. Dit zal wel een update van alle toegangs poortjes van TLS met zich mee brengen, en de vraag is maar of dat bij al deze poortjes in 1x lukt en mensen niet ongewenst geweigerd worden. Deze laatste aanpassing kan er voor zorgen dat alle reeds bekende software als OVSaldo.exe en OVStation.exe direct onbruikbaar gemaakt kunnen worden. Ik ben op de hoogte dat er zeker op de anonieme kaarten nog vrij geheugen op de chips bevindt. Dus deze laatste optie is zeker mogelijk. Ook is het voor TLS mogelijk alle poortjes met nieuwe software eenvoudig te updaten, dit hebben ze namelijk al eens vaker gedaan.
Ik ben dan ook van mening dat een creatieve geest het probleem met deze ov-chipkaart eenvoudig moet kunnen oplossen!

woensdag 16 februari 2011

Hoofd Israelische strijdkrachten pronkt met Stuxnet

Een video boodschap afgespeelt tijdens een pensionerings feestje van de Israelische strijdkrachten doet het vermoeden stijgen dat Israel achter Stuxnet zit.

De video van Lieutenant General Gabi Ashkenazi zijn operationele successen bevatte referenties welke zouden wijzen richting Stuxnet, meld de Israelische krant Ha'aretz.
Direct na het gedeelte met mysterieuze referenties richting Stuxnet, volgt een boodschap van Meir Dagan, hoofd van de Israelische geheime dienst de Mossad gedurende vrijwel de gehele periode dat Gabi Ashkenazi hoofd was van de Israelische strijdkrachten.

Dit alles doet het vermoeden dat Israel achter Stuxnet zit steeds verder rijzen.

donderdag 10 februari 2011

Chinese hackers belagen energiebedrijven en gebruiken Nederlandse C&C's

McAfee heeft een white paper uitgebracht: Global Energy Cyberattacks: "Night Dragon"
McAfee verwerkt dagelijks bijna 55000 virussen/malware. Omdat dit zo'n groot aantal is, is het moeilijk gecoördineerde aanvallen hieruit op te maken/zichtbaar te maken. Toch willen ze aandacht geven aan 1 aanval. Het zou hier gaan om een grote aanval welke duidelijk zou weergeven hoe cybercrime zich van hobbyist naar een professionele activiteit heeft ontwikkeld.

In het rapport word een gedetailleerd overzicht weergegeven van de gebruikte tools en werkwijze. Hierin komt duidelijk naar voren wat de werkwijze is van de criminelen, en hieruit kan inderdaad duidelijk worden opgemaakt dat deze aanval uitgevoerd is door hobbyisten, welke nu blijkbaar hun activiteiten op een professionele manier ontplooien.

De gebruikte tactieken/technieken/software zijn in sommige gevallen wellicht al zo'n 10 jaar oud, dit valt niet te verifiëren uiteraard. Echter worden er vooral tools gebruikt die algemeen bekend zijn in de hackers wereld en welke misschien al bestempeld kunnen worden als 'out-dated'. Er zijn slechts enkele modificaties gevonden op de gebruikte tools welke als 'uniek' bestempeld kunnen worden. Verder word er simpel weg gebruik gemaakt van bestaande technieken, deze worden gebundeld, wat het een krachtige constructie maakt. De gebruikte aanvals tactieken zijn:
- Social Engineering
- Spearphising attacks
- Exploitation of Microsoft Windows operating system vulnerabilities
- Microsoft Active Directory compromises
- Remote Administration Tools (RATs)

Gebruikte techniek/software:
- SQL Injection Attacks
- reduh
- WebShell
- ASPXpy
- zwShell / gh0st
- Exploits
- Zero-day malware
- gsecdump
- Cain & Abel
- PSexec.exe

Verder werd er gebruik gemaakt van Command and Control servers gekocht in Amerika en gehackte servers in Nederland. Het is McAfee niet gelukt enige betrokkenen hiervan te achterhalen. Wat zij wel hebben kunnen achterhalen is de persoon verantwoordelijk voor de gekochte C&C servers in Amerika. Deze persoon komt uit Heze City, Shandong Province, China. Hoogstwaarschijnlijk heeft deze persoon niets met de aanvallen te maken. Dit omdat deze persoon slechts hosting services aanbied, echter doet hij dit wel met een advertentie banner waarop staat: "Hosted Servers in the U.S. with no records kept". Waarbij die laatste zin natuurlijk een crimineel oog doet glunderen.
Ook bleek dat er vooral van de voorziene data gebruikt werd gemaakt tussen 9:00 a.m. to 5:00 p.m. Beijing time. Wat zou suggereren dat de criminelen actief zijn gedurende kantoor tijden.

Ik ben erg benieuwd waar de gehackte servers in Nederland afkomstig zouden zijn. (Toch niet weer leaseweb?)
En ik vind het erg frappant dat er bij een dergelijke, klaarblijk belangrijke klus slechts alleen tijdens kantoor uren gewerkt word. Dit lijkt te duiden op weinig betrokkenheid? Of zou de opdracht gever simpel weg niet genoeg betaald hebben?
Iemand die onder het motto "Omdat het kan" bezig was lijkt het me ook niet, aangezien die juist niet onder kantoor tijden werken.

Vrij duidelijk is in ieder geval wel dat de chinezen van hun hobby hun werk gemaakt hebben en blijkbaar ook instaat zijn hiermee geld te verdienen.
In Nederland is de kennis en techniek die deze criminelen gebruiken ook zeker aanwezig, maar blijkbaar is de moraal van de Nederlander nog dermate hoog dat hier niet in bedrijfsverband geld mee word verdient. Of het is natuurlijk een strategische set van de olie multinationals om een partij in China te prefereren.
Vraagtekens alom natuurlijk.

De gebruikte aanvals tactiek:

De kranten berichten overigens vooral dat de Chinezen -> energiebedrijven hebben aangevallen. De strekking van het gehele paper gaat daar volgens mij niet over. Wat uit de paper kan worden geconcludeerd is dat de hackaanval van Chineze origine is, en dat hier blijkbaar een particulier bedrijf voor verantwoordelijk is. En omdat er vooral tijdens kantoortijden actief gewerkt werd schept dit de verwachting dat dit alles gebeurt is 'in opdracht van'. Ook blijken vooral de grote energie bedrijven doelwit geweest te zijn.
Wat een belangrijkere conclusie is uit het paper lijkt me het feit dat personen die vroeger hacken als hobby hadden, en dit alleen deden, nu blijkbaar verenigd zijn ondergebracht en hun criminele activiteiten in groepsverband weten te ontplooien. En hierbij nog altijd te werk gaan op de manier zoals vroeger gebruikelijk was.

dinsdag 18 januari 2011

Stuxnet: Israel of China

Het eerste stukje bewijs van cyber war in uitvoering: Stuxnet
In dit stukje ga ik enkel kort in op welk land hier mogelijk achter zit. In mijn eerdere rommelige blogs (ieder begin is moeilijk) gaf ik al een voorzetje richting Israel. Vandaag ga ik wat dieper in op China, en zet ik deze 2 tegen elkaar uit.

Verdacht makingen China
Bij cyberwar word al snel richting China gewezen. Dat is de geaccepteerde norm. China bemoeit zich zeer veel met 'het internet' en past strenge censuur toe. Zo worden onder andere google zoek resultaten gefilterd, en heeft China een grote firewall.
Ook wordt veel apparatuur in China gemaakt, wat de mogelijkheid op een backdoor in de firmware hierdoor vergroot, en wat weer de oorzaak van speculaties hierover is. Bewijs dat firmware gemanipuleerd is, is nog niet gevonden, maar ook de FBI blijft op zijn hoede.
De belangrijkste verdenkingen zijn echter naar buiten gekomen door de Wikileaks documenten. Hierin wordt namelijk gesproken over hacker aanvallen van China op google, Amerikaanse overheids computers en diens bondgenoten, de Dalai Lama en Amerikaanse bedrijven, dit alles sinds 2002.
Als laatste zijn er 2 'verdachte' universiteiten, volgens onderzoekers zijn deze scholen 'de bron' van de google aanvallen. Het gaat hier om de Jiaotong-universiteit in Shanghai en de Lanxiang Vocational School in het oosten van de provincie Shandong. Van de Jiaotong-universiteit is bekend dat deze IT opleidingen geeft, van de Lanxiang Vocational School word vermoed dat deze 'verdachte' informatica lessen aanbiedt.
Vooralsnog lijkt de hack motivatie van China vooral te liggen in het vergaren van inlichtingen.
Verder moet worden opgemerkt dat China voor 1999 mee werkte aan de kerncentrale van Bushehr, Iran, maar deze samenwerking uiteindelijk dus op 9 december 1999 beëindigde.

Stuxnet link met China
Er zijn een aantal elementen van Stuxnet die richting China zouden wijzen.
Om te beginnen heeft China grote kennis over de kerncentrale, omdat China zelf geholpen heeft met de bouw ervan. Ze weten dus exact welke apparatuur er gebruikt word.
Tevens valt Stuxnet de frequentie converter drives van het Finse Vacon aan, deze worden niet in Finland, maar in het Chinese Suzhou gemaakt.
In Suzhou bevindt zich eveneens een dochter onderneming van het Taiwanese RealTek, te weten Realsil Microelectronics. De digitale certificaten die stuxnet gebruikte zijn afkomstig van RealTek.
Een ander argument is dat China over de broncode van Windows beschikt, en daardoor de vier 0-day lekken in Stuxnet kon vinden. Echter is het goed te weten dat vele andere landen inmiddels over de broncode beschikken, waaronder ook Nederland.

Verdacht makingen Israel
De moord op Majid Shahriari, een Iranese professor aan de Universiteit van Teheran en nauw betrokken bij het Iranese atoomprogramma, zou wijzen richting de Mossad van Israel. De aanslag zou diverse kenmerken van de Mossad hebben. Van de Mossad is verder bekend dat deze al vaker moord aanslagen in het buitenland heeft uitgevoerd. In veel artikelen word gezegd dat Majid Shahriari verantwoordelijk zou zijn voor de bestrijding van Stuxnet binnen de kerncentrales. Waarom een atoomwetenschapper deze taak toebedeelt zou krijgen is mij onduidelijk. Wat wel opgemerkt moet worden is dat computer sience en nuclear sience overlappende studies zijn met gezamenlijke kenmerken, dus uitgesloten is het niet dat de professor deze taak toebedeelt had gekregen. Echter lijkt mij dit niet het geval, deze gedachte word bij mij vooral ondersteund door een reeds eerder gepleegde moord op 12 Januari 2010 op de Iranese atoom geleerde Masoud Alimohammadi. Deze beide professoren gaven les op de Universiteit van Teheran, en waren beiden gespecialiseerd in de Kwantummechanica.
Iran beweert op 10 Januari 2011 een 'netwerk van Mossad' spionnen opgerold te hebben, dit zou naar boven gekomen zijn door het onderzoek naar de moord op Masoud Alimohammadi.
Om duidelijk te maken waarom bovenstaande moorden richting de Mossad verwijzen, stuur ik je door naar de volgende bizar lange lijst met moorden waarbij de Mossad betrokken zou zijn. Dit geeft duidelijk aan dat Israel niet vies is van moorden buiten de eigen grenzen en bereid is zeer grote risico's te nemen, ook op diplomatiek niveau.
Een andere opmerkelijke gebeurtenis is het spontane verdwijnen van Shahram Amiri. Deze Iranese atoom geleerde, eveneens werkzaam aan de Universiteit van Teheran, verdween tijdens een pelgrimstocht naar Mekka. Volgens diverse media zou dit de grootste tegenslag voor het Iranese atoomprogramma zijn. Echter keerde deze geleerde op 13 Januari 2010 ongedeerd weer terug naar Iran. Hij bleek al die tijd vrijwillig in Amerika ondergedoken te zitten, in ruil voor informatie over het Iranese atoomprogramma zou hij 50 miljoen dollar aangeboden hebben gekregen. Echter zou hij terug gekeerd zijn naar Iran omdat zijn directe familie in dat land dermate onderdruk werd gezet dat hij wel moest. Er zou gedreigd zijn hen te vermoorden.
Dat Israel bereidt is ver te gaan met moorden buiten de grenzen van het eigen grond gebied is één ding. Israel blijkt ook bereid ver te gaan in de bestrijding van mogelijke vijandige landen welke interesse tonen in kernenergie, dan wel kernwapens. Het probeert deze landen op allerlei manieren dwars te zitten. Uit Wikileaks documenten blijkt dat Israel in 2007 zelfs op eigen houtje een luchtaanval heeft gepleegd op een Syrische kernreactor.
Bovenstaande gebeurtenissen schetsen een soort entiteit die over een perfecte motivatie beschikt voor de creatie van: Stuxnet, inclusief de gevolgen ervan. Denk hierbij aan het feit dat de worm ontdekt is en men er ook voor had kunnen kiezen deze worm 'geheim' te houden. De worm is min of meer in het wild los gelaten en heeft diverse niet relevante systemen geïnfecteerd, en op die manier dus zeer veel schade aangericht.

Stuxnet link met Israel
Echt duidelijke aanwijzingen met kenmerken van Israel binnen Stuxnet zijn er niet. Er zou een datum in de code van Stuxnet zitten die zou verwijzen naar de datum 9 mei 1979, op die datum is Habib Elghanian geëxecuteered. Hij was een prominent Iraans joods zakenman die aan het hoofd stond van de Teheranse joodse gemeenschap. Enfin, vast staat dat die datum in de code voorkomt, en als de computer over deze register sleutel beschikt deze word overgeslagen met besmetting van Stuxnet.
Verder werd de bestandsnaam 'Myrthus' aangetroffen. Wat weer een Bijbelse verwijzing zou kunnen zijn. Myrtus is het Latijnse woord voor Myrtle, een andere naam voor Esther (de Joodse koningin die haar volk redde van de Perzen). Maar je zou het natuurlijk ook kunnen lezen als My RTU’s (remote terminal units).
Wat wel met een duidelijke vinger naar Israel wijst is het feit dat Israel beschikt over een groot Cyberarmy. De zogenaamde IDF Unit 8200 is al sinds 1990 bezig hackers (vooral tieners) aan deze unit toe te voegen door hen de mogelijkheid te bieden de gevangenis in te gaan, of voor hen te werken. Deze unit is op dit moment uitgegroeid tot één van de grootste Cyberarmy's in de wereld.
De New York Times onthulde op 17 Januari 2011 dat de Verenigde Staten samen met Israel Stuxnet getest zou hebben. Dit zou gebeurt zijn in de Israëlische Dimona kerninstallatie. Zij hebben dit geconcludeerd uit gesprekken met experts. Wie deze experts precies zijn is niet duidelijk.
Als aller laatste aanwijzing is er een opmerkelijke uitspraak van Meir Dagan. Hij was tot 1 Januari 2011 hoofd van de Israëlische Mossad, en meldde op het allerlaatste moment nog even dat Iran zeker tot 2015 niet over kernwapens kan beschikken. Een opmerkelijke uitspraak waarbij hij met de eer van Stuxnet lijkt te willen strijken.

Conclusie
Vast staat dat er op dit moment geen enkel land beschuldigd kan worden, en of dat ook ooit gaat gebeuren zal de vraag zijn. Landen zullen altijd blijven ontkennen.
Hoewel China de traditionele eer heeft van dit soort daden beschuldigd te worden, schetst het dader profiel een heel andere dader: Israel.

dinsdag 4 januari 2011

Blunder van Politie bij arrestatie Robert M.

In Nederland bestaat bij de Nationale Recherche een aparte divisie voor cyber crime, namelijk het Team High Tech Crime. Zoals de naam al zegt zijn dit rechercheurs op het gebied van cyber crime. Een nieuwe divisie die zich hard aan het ontwikkelen is.

Rond 7 November wordt de Amerikaan Robert Diduce gearresteerd. Bij hem worden ongeveer 10.000 plaatjes gevonden met jonge kinderen hierop. Één daarvan is een 2 jarig jongetje, doordat op de foto een nijntje figuur te zien is weten de rechercheurs het plaatje aan Nederland te linken.
Om die reden wordt op 7 december 2010 tijdens een uitzending van opsporingverzocht het plaatje van dit slachtoffer getoond. Tijdens de uitzending wordt het jongetje geïdentificeerd en een link met Robert Mikelsons gelegd. Hij word dan ook nog dezelfde avond gearresteerd.

Een simpele google search op Robert Mikelsons email adres: roberts83@navigators.lv levert tientallen hits op. Een beetje verder speuren levert binnen enkele minuten het volgende bericht op uit 2003:

Bij het lezen van bovenstaande bericht moeten bij mensen met enige kennis van encryptie de bellen gaan rinkelen. Deze man heeft verstand van zaken. Wanneer men over gaat tot arrestatie van een dergelijk persoon, sowieso bij verdachten van kinderporno, zal er zeker rekening gehouden moeten worden met de mogelijkheid dat een verdachte zijn data encrypt en zo beveiligd.

Om toegang tot deze beveiligde geëncrypte data te krijgen heb je een wachtwoord nodig, door het gebruikte beveiligings programma word vervolgens met dit wachtwoord een zogenaamde sleutel gecreëerd. Deze sleutel wordt vervolgens in het RAM geheugen geplaatst, en met gebruik van deze sleutel kan de geëncrypte data worden ontsleuteld.
Met het wachtwoord, of met de sleutel kan men dus toegang krijgen tot de data. Aangezien Robert Mikelsons in bovenstaande tekst al zegt: "Passphrase was kept only in my mind, it was not written down" kan je er van uit gaan dat zijn wachtwoord niet al te makkelijk te vinden is. Waar vervolgens op in gezet kan worden is de sleutel, welke zich in het RAM geheugen van de computer bevindt. (Dit uiteraard nadat Robert Mikelsons zélf heeft ingelogd op zijn computer en het wachtwoord heeft ingevoerd.) Wil je een dergelijke situatie bewerkstelligen zal de inval plaats moeten vinden op een moment waarvan je zeker weet dat Robert Mikelsons zich achter zijn PC bevind, en deze aanstaat.
Er zijn vervolgens meerdere mogelijkheden om het RAM geheugen uit te lezen. (bron), (bron 2). Zodat de sleutel direct bemachtigd kan worden.


Wat is nu het geval
Tijdens de arrestatie van Robert Mikelsons stond zijn PC aan. De meest ideale situatie die je kan bedenken! En wat heeft de politie vervolgens gedaan? Juist! zij hebben de PC uitgeschakeld...
Hoe is zoiets mogelijk vraag je je af? Juist in dit soort gevallen dient men uiterst zorgvuldig te werk gaan en moet men alle mogelijke opties open laten. Zoals hierboven al te lezen valt had de politie de beschikking over meerdere aanvals factoren om vrijwel direct over de toegangssleutel van de computer van Robert Mikelsons te beschikken. Maar wat doet zij? Ach, laat ook maar...

Gelukkig heeft na drie weken verhoor Mikelsons uiteindelijk zelf de wachtwoorden geven. De politie had anders flink in zijn eigen vingertjes gesneden.

Je zou dit verder kunnen afdoen als een beginners fout, maar dit is geenszins waar, het Team High Tech Crime heeft in zijn bestaan al meerdere malen met geëncrypte harde schijven te maken gehad, dus had men allang al genoeg tijd gehad om dit soort situatie te kunnen voorkomen.
Hieronder is een vergelijkbare situatie (uit 2008) beschreven in een document van het Team High Tech Crime:

Een zeer grote blunder dus...

Robert Mikelsons was reeds bezig met verwijderen
Tevens wordt er veel vermeld dat Robert Mikelsons ten tijde van zijn arrestatie al gegevens aan het verwijderen was en dat dat de reden is waarom de PC direct is uitgeschakeld. Dit kan mogelijk zijn, maar ten eerste is het zéér moeilijk om gegevens direct van de harde schijf te verwijderen, want deze kunnen op allerlei manieren weer terug gehaalt worden. En ten tweede kost het enkele minuten tijd om bepaalde cooling spray op het geheugen van de PC te sproeien, zodat deze geheugen bankjes nog tot mogelijk een uur daarna goed uit te lezen zijn. In deze 5 minuten kunnen inderdaad enkele bestanden verloren gaan doordat de computer door blijft gaan met het verwijderen van gegevens, maar de waarde van de encryptie sleutel lijkt me in dit geval groter. Helemaal als je weet dat deze verloren gegane gegevens vrijwel zeker weer direct terug te halen zijn.

Overigens is het ook frapant te noemen dat exact 1 dag nadat een nieuwsbericht word geplaatst dat het vrijwel onmogelijk is de encryptie van Robert Mikelsons te doorbreken, het nieuwsbericht naar buiten komt dat hij deze wachtwoorden inmiddels zelf verstrekt heeft aan de politie.

*edit 06-01-11 11:25
THTC uit de titel gehaalt - staat niet vast dat deze betrokken zijn geweest bij de arrestatie