Echelon - anonymous security - Wielki Brat patrzy... (Rok 1984)



Orwell ? nineteen eighty four
 
papa01, Wto, 11/09/2007 - 14:05 | | | | |

 

Dan Egerstad, młody szwedzki badacz bezpieczeństwa komputerowego opublikował przed paru dniami listę stu haseł i loginów do poczty elektronicznej VIPów - ambasadorów i pracowników rządowych z całego świata. Wkrótce stronę z tą listą na polecenie CIA zamknięto, ale problem bezpieczeństwa dostępu do wrażliwych danych poruszył umysły. Przedsiębiorczy Szwed, prowadzący swoją firmę konsultingu DEranged security (!) pragnął zwrócić uwagę świata na łatwość podsłuchu w internecie, a zrobił to na przykładzie anonimizera TOR.

Motywy działania Egerstad wyjaśnia na blogu, zarejestrowanym w Szwecji, zatem prawdopodobnie nie ujawnił przynajmniej żadnych królewskich sekretów. Badaniom poddał sieć anonimizera TOR, jako bardzo spektakularną i nadreprezentowaną przez wpływowych ludzi. Wynik eksperymentu jest dużo gorszy od oczekiwań badacza, znającego przecież realia. Wśród użytkowników TORa - zgodnie z oczekiwaniami - znaleźli się dziennikarze, dyplomaci, prezesi i dyrektorzy wielkich firm, pragący zachować anonimowość i poufność swoich kontaktów.

Niestety, umożliwiają oni łatwą demaskację nie tylko swoich personaliów, ale także dotarcie do korespondencji i danych, wartych miliardy. Egerstad uruchomił w sieci TOR pięć węzłów wyjściowych, na których założył sniffer szukający haseł kluczowych typu: gov, government, ambasada, wojsko, terroryzm, paszport, wiza itp. w ruchu SMTP oraz IMAP (transmisja poczty w internecie). Po kilku dniach miał hasła dostępu do tysięcy poufnych kont pocztowych, które nieświadomi użytkownicy podawali w niezabezpieczonym połączeniu na ostatnim etapie - między węzłem wyjściowym, a docelowym.

Wiadomo, że transmisja w TORze jest szyfrowana na całej drodze, z wyjątkiem właśnie ostatniego etapu. Aby ją podsłuchać, wystarczy podstawić wrogie węzły wyjściowe, rejestrujące i analizujące ruch. Eksperyment dowiódł, że dotarcie do sekretów państwowych jest dziś dziecinnie proste. Wystarczy powtórzyć działanie Egerstada i nie chwalić się tym nikomu. Czy ktoś to robi? Z pewnością.

Opisywaliśmy tu już badania odporności sieci TOR na podsłuch i wynikało z nich jednoznacznie, że jeśli użytkownik nie wyłączy w przeglądarce potencjalnie niebezpiecznych elementów aktywnych (javascript) i nie włączy szyfrowania, np. przez https, lub VPN, nie może czuć się bezpieczny przed podsłuchem.

Zaskakujące, jak wiele sekretów państwa przechodzi przez TOR w podstaci możliwej do przechwycenia. Specjaliści od zabezpieczeń polecają przy korzystaniu z poczty elektronicznej w ambasadach właśnie to narzędzie, jako wiarygodne, więc jest używane. Używane niezgodnie ze zdrowym rozsądkiem i przeznaczeniem. Ludzie na poważnych stanowiskach podają na niezabezpieczonym kanale, otwartym tekstem login i hasło do poczty zawierającej sekrety państw i korporacji.

Kto podsłuchuje tej korespondencji, nietrudno zgadnąć. Wśród operatorów węzłów TORa są hakerzy (hackershaven), instytucje rządowe USA, Chin i Rosji, firmy maklerskie, państwowe uniwersytety i osoby anonimowe, płacące za transfer ponad 10 TB miesięcznie po kilkaset dolarów. Nie wszyscy są zapewne bezinteresowni.

Nowa wersja TORa 0.1.2.17
TOR ma dziurÄ™ w konfiguracji
Rozbieranie cebuli 3: jak używać prezerwatywę
Rozbieranie cebuli 2: jak złapać pedofili
Rozbieranie cebuli
TORPARK 2.0 czyli anonimowość na wynos
TOR

» zaloguj siÄ™/zarejestruj by odpowiadać
Wielu zapomina... dodany przez krzysio
Należy pamiętać dodany przez krzysio

Opcje wyświetlania odpowiedzi

Wybierz preferowany sposób wyświetlania odpowiedzi i kliknij "Zapisz ustawienia" by wprowadzić zmiany.

button Free email with automatic encryption, virus scanning and spam filtering - sign up for Hushmail today!
button  





echelon.warszawa.pl web

Szukaj

kto tu zaglądał

NS.USAFE.AF.MIL: baza Ramstein D
Microsoft Corp.
Oracle
Comarch
IGN ARCHITECTURE AND DESIGN; PORTSMOUTH GB
PIPEX Internet, Oxford Science Park GB
Polskie Radio Poland Warsaw
Boston University IT
Princeton University
Uniwersytet Jagielloński
Uniwersytet Warszawski, ICM
Uniwersytet Mikołaja Kopernika
Politechnika Opolska
UMCS Lublin
AGH Kraków
Tech Uni Dresden (JAP)
Tsinghua University, Beijing
arkady.indymedia.org
anon-online.org
Foebud.org
Straz Graniczna RP Komenda Glowna
Centralny Wezel Internetowy KGP
KWP Szczecin
Bank Zachodni WBK S.A.
BRE Multibank
Pekao SA
SITA-Soc. Int. de Telecoms Aeronautiques
cap debis ccs (Mercedes Benz AG)
Kancelaria Prezesa Rady Ministrow
Ministerstwo Finansow
Narodowy Bank Polski
NAJWYZSZA IZBA KONTROLI
Poczta Polska
KPMG Warsaw office
IDG Poland S.A.
Websense Security Labs
TPSA Osrodek Informatyki
ONET-PL NETWORK TEAM
o2.pl
wp.pl
money.pl
Proszynski i S-ka SA
wprost.pl

skrzynka głosowa



Subskrybuj

Subskrybuj zawartość

linkownia

EFF v. AT&T

 

Wielki Brat patrzy... (Rok 1984)