»

Ko je nekdanji avstralski premier objavil letalski kupon, hekerji takoj do osebnih podatkov

Slo-Tech - Svoj čas je na internetu obstajala skupina, kjer so zbirali fotografije kreditnih kartic, ki so jih nepremišljeni (novi) lastniki trosili naokoli po družbenih omrežjih. Do zlorabe je le še korak. Objavljanje osebnih podatkov na internetu je nespametno tudi zato, ker s tem hekerjem olajšamo krajo identitete. Praktični primer je nekdanji avstralski premier Tony Abbott, ki je na internetu 21. marca objavil fotografijo vstopnega kupona za letalo. Brez naprednega vdiranja, le s socialnim inženiringom je to zadostovalo za pridobitev kopice osebnih podatkov, kjer je del krivde tudi pri letalskem prevozniku.

Šifra leta in priimek sta običajno dovolj, da naredimo prijavo na leto in uredimo še kakšno drugo malenkost, denimo dokupimo prtljago. Pri Qantasu pa je bilo ob takšni prijavi možno s spletne strani izluščiti še več osebnih podatkov: serijsko številko potnega lista, telefonsko številko in nekaj manj pomembnih podatkov. Celo dopisovanje Qantasovih uradnikov je bilo dostopno.

Izkazalo...

2 komentarja

Hekerji d.o.o. izven darkweba in forumov najraje komunicirajo prek Skypa

vir: ZDNet
ZDNet - Svet digitalnega kriminala vse bolj spominja na ustaljene prakse v legalnem poslovnem svetu. V večini primerov gre za skupine visoko usposobljenih ljudi z različnimi znanji (razvijalci zlonamerne kode, spammerji, specialisti za finančne transakcije… ), ki skupaj sodelujejo na veliko različnih projektih. In seveda morajo med seboj komunicirati.

»Forumi so srce in ožilje ekonomije digitalnega kriminala.« Tako so zapisali pri analitični hiši Flashpoint, ki je včeraj izdala analizo komunikacije digitalnih kriminalcev. Raziskava je sicer trajala štiri leta. V njej avtorji ugotavljajo, da so forumi, predvsem na temni strani interneta, še vedno steber komunikacije...

13 komentarjev

CIA svetuje agentom, kako na letališču neizstopajoče prestopiti evropsko mejo

Slo-Tech - WikiLeaks je objavil interna dokumenta, s katerima CIA agente usposablja za prepričljivo letalsko potovanje, ko so pod krinko. Dokumenta z oznako Secret/NOFORN, kar pomeni, da ju ni dovoljeno deliti z ostalimi državami v obveščevalnem zavezništvu Petero oči (Avstralija, Kanada, Nova Zelandija, Velika Britanija), podrobno opisujeta tako splošne prakse kakor tudi posebne postopke, ki jih za preverjanje potnikov uporabljajo v posameznih državah.

Nasveti poleg zelo splošnih...

29 komentarjev

Acerju izmaknili osebne podatke o 40.000 strankah

The Register - Naslednje v vrsti podjetij, kamor so vdrli hekerji in pridobili osebne podatke strank, je Acer. V petek so na The Hacker News objavili posnetke, ki dokazujejo, da je hekerska skupina Pakistan Cyber Army (PCA) pridobila podatke o približno 40.000 Acerjevih strankah iz evropskih držav. Zbrani podatki vključujejo imena, elektronske naslove, domače naslove in telefonske številke. Poleg tega so pridobili dostop do izvorne kode v ASP za izvajanje strani in Acerjevega FTP-strežnika.

Prav slednji je srž vdora, ki mu po včeraj razkritih podatkih komajda lahko rečemo tako. Izkazalo se je, da je Acer leta 2008 nepremišljeno na svojih forumih objavil podatke za dostop do njihovih FTP-strežnikov, da so si uporabniki lahko prenesli popravek. Napadalci so ta...

15 komentarjev

Začenja se proizvodnja čipov za nove nemške osebne izkaznice

Slo-Tech - Nizozemski proizvajalec NXP začenja te dni proizvodnjo RFID-čipov, ki bodo na novih nemških osebnih izkaznicah standardni sestavni del. Kot smo že pisali, bodo od novembra dalje nove izkaznice obvezne za vse nemške državljane. Poleg fizično napisanih podatkov na sami kartici bodo vsi podatki zapisani tudi elektronsko v RFID-čipih, ki jih bo z ustrezno opremo in pravicami moč brati...

33 komentarjev

Kloniranje RFID potnih listov v praksi

engadget - Da RFID tehnogija ni varna s(m)o nekateri opozarjali še preden so se svetovni politiki odločili uvesti RFID potne liste. Kmalu po uvedbi RFID potnih listov se je to dokazalo tudi v praksi.

Tokrat pa se je izkazalo tudi kako obsežne so lahko potencialne možnosti zlorabe. Raziskovalec Chris Paget je namreč posnel video v katerem se z 250 USD vrednim Motorolinim RFID čitalcem, anteno in prenosnikom zapelje po ulicah San Francisca ter odčitava in klonira potne liste, vozniška dovoljenja in druge idetifikacijske dokumente naključnih mimoidočih.

V 20 minutah je tako uspel sklonirati potna lista dveh nič hudega slutečih državljanov ter jima tako ukrasti identiteto.

Še dobro, da avta ni parkiral pred letališčem...

20 komentarjev

WPA razbit

CNet - Erik Tews in Martin Beck sta odkrila način, kako do neke mere razbiti zaščito WPA, ki se uporablja za enkripcijo prenesenih podatkov v brezžičnih Wi-Fi omrežjih. Za razbitje ključa TKIP (temporal key integrity protocol) sta potrebovala približno 15 minut, nato pa sta lahko prebirala podatke, ki jih usmerjevalnik pošilja računalnikom. Prav tako je moč pošiljati lažne podatke v imenu usmerjevalnika drugim odjemalcem, ne da pa se še brati podatkov, ki potujejo v obratni smeri. Podrobnosti o napadu bosta predstavila in vse skupaj demonstrirala prihodnji teden v Tokiu, kjer bo potekala konferenca PacSec.

Slovarski napad na TKIP-ključ je sicer poznan že dlje časa. Z uporabo velike procesorske moči lahko napadalec zgenerira ogromno gesel, za katera verjame, da bo eno izmed njih pravilno. Tehnika, ki jo bosta Tews in Beck razkrila, je drugačna. Najprej sta pretentala usmerjevalnik, da jima je poslal veliko količino podatkov, s pomočjo katerih sta z matematično čarovnijo delno razbila WPA...

29 komentarjev

Na spletu objavljena navodila za preprosto ponarejanje biometričnih potnih listov

Programska oprema za ponarejanje biometričnih potnih listov v akciji.

vir: Schneier.com
Schneier.com - Pred časom so se politiki po vsem svetu odločili uvesti biometrične RFID potne liste. Razlog je bila seveda povečana varnost, nove potne liste pa naj bi bilo tudi nemogoče ponarediti. Nekateri varnostni strokovnjaki so sicer opozarjali, da tako zlahka pač ne bo šlo, vendar so bili njihovi pomisleki brž zavrnjeni. Nove tehnologije vendar prinašajo le izboljšave in napredek!

Da zadeve nikakor niso rožnate se je izkazalo že kmalu, ko so različni raziskovalci pričeli odkrivati napake v implementaciji in celo sami zasnovi biometričnih potnih listov. Dokončen žebelj v krsto biometričnih potnih listov pa je očitno zabila skupina The...

21 komentarjev

Discovery umaknil oddajo o ranljivostih RFID

Slashdot - Vsem uporabnikom dobro poznana oddaja Mythbusters, ki se načeloma ukvarja z razbijanjem sodobnih mitov in se je zadnje čase nekoliko oddaljila od svoje jedrne filozofije in zaplula tudi v bolj splošne vode, je posnela za svoje občinstvo tudi oddajo o pomankljivostih RFID čipov in kako preprosto je RFID tehnologijo obiti in zaradi pomanjkanja vsakršnih varnostnih mehanizmov pridobiti osebne podatke s katerimi je mogoče izvesti krajo identitete.

Tekom snemanja oddaje so za diskusijo o tehnologiji prosili tudi inženirja Texas Instruments, ki je največji proizvajalec RFID čipov na svetu. A vsakdanji intervju, ki bi ga naj opravil eden izmed voditeljev oddaje ter eden izmed producentov z inženirjem je bil vse prej kot to - namesto inženirja...

57 komentarjev

Prikaz uspešnega kloniranja in ponarejanja RFID potnih listov

Times Online - Kljub temu, da so RFID potne liste uvedli z namenom onemogočanja ponarejanja potnih listov, se pompozne napovedi politikov o povečani varnosti ne uresničujejo. Raziskovalec iz Univerze v Amsterdamu Jeroen van Beek je namreč za The Times prikazal uspešno kloniranje RFID potnih listov.

V prikazu je uporabil potna lista dojenčka in 36-letne ženske, na katera je zapisal sliki Osame bin Ladna ter palestinskega samomorilskega napadalca Hibe Darghmeha. Pri tem je uporabil čitalec RFID kartic za 40 britanskih funtov, dva RFID čipa za deset britanskih funtov, javno dostopno programsko opremo ter svojo lastno programsko opremo. Kloniranje in ponarejanje RFID čipa je trajalo manj kot uro, ponarejeni RFID čip pa je bil s strani uradno odobrene opreme za branje RFID potnih listov sprejet kot originalen.

Tako ponarejene potne liste bi bilo sicer mogoče odkriti s pomočjo posebnega imenika javnih ključev vseh RFID potnih listov, tim. Public Key Directory-em (PKD), v katerega pa se je od 45...

11 komentarjev

Nov napad na ključe za daljinsko odklepanje KeeLoq

Slo-Tech - Septembra 2007 smo poročali, da je skupina raziskovalcev uspela razbiti sistem za daljinsko zaklepanje avtomobilov KeeLoq.

Sistem so razvili v 1980-tih in ga pričeli prodajati v 1990-tih, danes pa ga uporabljajo praktično vsi avtomobili, ki omogočajo daljinsko zaklepanje, uporablja pa se tudi za daljinsko zaklepanje večine garažnih vrat.

Za izvedbo prvega napada, ki so ga izvedli lansko leto, se je bilo potrebno približati ključu za približno 65 minut. V tem času je napadalec prebral podatke iz ključa, sledilo pa je dekodiranje, oz. iskanje glavnega šifrirnega ključa, ki je trajalo okrog enega dneva.

Skupina nemških raziskovalcev pa je sedaj napad še izboljšala. V okviru novega napada napadalec prisluškuje daljinskemu upravljavcu (to je mogoče storiti iz oddaljenosti do 100 metrov), prestreči pa mora samo dve sporočili med daljinskim upravljavcem in "bazno postajo". Zbrane podatke nato analizira, pridobi unikatni šifrirni ključ, ki ga daljinski upravljalnik uporablja za...

21 komentarjev

Uspešen napad na pametno RFID kartico za londonsko podzemno železnico

Schneier.com - Skupina raziskovalcev je ugotovila kako klonirati pametno RFID kartico Mifare Classic (proizvaja jih podjetje NXP Semiconductors), ki se v Londonu, Bostonu in na Nizozemskem uporabljajo kot vozovnice v javnem potniškem prometu.

S pomočjo preučevanja pod mikroskopom so raziskovalci uspeli razkriti šifrirni algoritem, ki ga kartica uporablja. V algoritmu Cypto1 so nato našli napake, ki omogočajo uspešen napad na kartico v nekaj minutah.

Podoben napad na te vrste kartic so v začetku leta izvedli že raziskovalci Amsterdamske fakultete za naravoslovje in dva nemška varnostna strokovnjaka v začetku leta, v začetku marca pa tudi raziskovalci nizozemske Radboud University. Na voljo je tudi impresivna video demonstracija napada.

4 komentarji

Odkrit nov način kraje šifrirnih ključev

Freedom to Tinker - Skupina devetih ameriških raziskovalcev (Halderman, Schoen, Heninger, Clarkson, Paul, Calandrino, Feldman, Appelbaum in Felten) je odkrila nov nevaren način kraje šifrirnih gesel. V svoji raziskavi so pokazali, kako je mogoče z relativno enostavnimi metodami zaobiti zaščito, ki jo nudijo programi za šifriranje trdih diskov. Napad so demonstrirali na več produktih za šifriranje trdih diskov in sicer na Microsoftovemu BitLockerju, Applovemu FileVaultu, Linuxovem dm-cryptu ter na programu TrueCrypt.

Za kaj gre?

Šifrirni programi glavne šifrirne ključe shranjujejo v delovnem pomnilniku računalnika oziroma v DRAM pomnilniških modulih. Ker šifrirnih ključev ne zapisujejo na trdi disk ali druge trajne pomnilniške medije, naj bi bil ta način shranjevanja šifrirnih ključev varen. Varnost temelji na prepričanju, da je vsebina DRAM modula izgubljena v tistem trenutku, ko se računalnik ugasne.

Vendar pa so raziskovalci dokazali, da temu ni tako. Vsebina DRAM modulov se namreč ne izgubi v...

26 komentarjev

Uspešno razbitje biometričnega potnega lista!

Guardian - "Da bi preprečili nove teroristične napade, je potrebno uvesti biometrične potne liste, ki jih kriminalci ne bodo mogli ponarediti. Z njimi bomo vsi bolj varni." Tako je šla mantra o potrebnosti novih biometričnih potnih listov, ki so jo začeli v ZDA, kmalu pa jo je začela prepevati še Evropa.

A kako je v resnici?

Danes je The Guardian objavil članek, kjer opisuje, kako je dvema britanskima raziskovalcema uspelo v britanski biometrični postni list dejansko tudi vdreti.

Raziskovalca sta namreč uspela razbiti šifrirno zaščito potnega lista (oziroma njegovega RFID-čipa) in s tem pridobila dostop do domnevno varne vsebine potnega lista. Vsebina potnega lista poleg osebnih podatkov vsebuje osebno fotografijo, v bodoče pa bo vsebovala tudi prstne odtise.

Izkazalo se je namreč, da komunikacija med RFID-čipom in čitalcem sicer poteka v šifriranem načinu (uporabljajo 3DES), vendar se šifrirni ključ nahaja na samem potnem listu! Ključ je namreč sestavljen iz številke potnega lista,...

46 komentarjev

Infineon izdelovalec čipov za ameriške biometrične potne liste

Frankfurter Allgemeine Zeitung - Po poročanju Frankfurter Allgemeine Zeitunga je nemški Infineon, ki ga pri nas poznamo predvsem kot proizvajalca pomnilnika, z ameriško vlado sklenil več milijonov dolarjev težko pogodbo, s katero je postal prvi in za zdaj edini dobavitelj čipov za ameriške biometrične potne liste. Z izdajo novih potnih listov nameravajo začeti še pred zaključkom leta, v naslednjem letu pa naj bi nove potne liste dobilo okrog 15 milijonov Američanov. Točne vrednosti pogodbe Infineon ni hotel izdati, potrdili pa so, da gre za njihov največji tovrstni projekt. Trenutno prodajajo sicer svoje čipe več kot 20 državam, med drugim Belgiji, Finski, Hong Kongu, Italiji, Avstraliji, Švedski in Norveški.

Novi dokumenti so tudi pogoj, da države v ameriškem brezviznem režimu Visa Waiver Program tam tudi ostanejo, zato jih izdaja že kar nekaj evropskih držav, do konca leta pa jih bojda dobimo tudi Slovenci. Slovenske potne liste bo izdeloval celjski Cetis, čipe pa bo dobavljal francoski Gemalto.

9 komentarjev

Nemški hackerji klonirali biometrični RFID potni list

Wired News - Lukas Grunwald, varnostni svetovalec podjetja DN v Nemčiji, naj bi shackal novi nemški potni list. V četrtek je pokazal celoten postopek na Black Hat varnostni shodu v Las Vegasu. Uspelo mu je klonirati poljuben potni list ali ga celo prenesti na Smartcard. Če to kartico vstavi v potni list, RFID čitalci preberejo le to in ne njegovega potnega lista.



Postopek mu je vzel dva tedna časa, vse informacije je pridobil na internetni strani ICAO - International Civil Aviation Organization, kjer so objavljeni zahtevani standardi za tovrstne potne liste.

Nove potne liste z RFID-i so sicer najprej shackali Nizozemcem.

23 komentarjev

OCZ podira rekorde s 1100W napajalcem

OCZ 1100W napajalec

Hardware Secrets - Poleg moči, ki jo lahko dovede k enotam v računalniku je rekordna zagotovo tudi dolžina. Napajalec je namreč sestavljen iz dveh 550W napajalcev, torej je dolg za približno dva običajna napajalca.



Če se sprašujete, kdo za vraga potrebuje toliko moči, niste edini. Tudi pri OCZju namreč ne vedo, kdo bi si želel to elektrarno (ali pa pečico, kakor vzamete) v svojem računalniku. Zanekrat je to le prototip, namenjen razkazovanju in vzdigovanju zanimanja pri potencialnih kupcih, končni model (če bo sploh obstajal in ne bo rešitev ostala v sedanjem stanju) pa bo verjetno še precej optimiziran (npr. boljši izkoristek, manjše dimenzije, boljše hlajenje, itd.).

Zgoraj sem omenil, da je...

14 komentarjev

Oko Velikega brata na cesti

RFID News - Kot poroča RFIDNews, v Veliki Britaniji razmišljajo o tem, da bi v avtomobilske tablice vgradili identifikacijske RFID čipe, ki jih je mogoče odčitati iz razdalje do 100 metrov in pri hitrosti do 320 km/h.
Britanci nameravajo postaviti tudi fiksno omrežje čitalcev, na voljo pa bodo tudi mobilni čitalci za policijska vozila in ročni čitalci. Čitalci bodo stalno povezani s centralno bazo vozil.

In ja, ne piše se leto 1984...

23 komentarjev