image

Cisco backdoor laat hackers iedereen aftappen

vrijdag 5 februari 2010, 15:06 door Redactie, 7 reacties

De achterdeurtjes die Cisco in de apparatuur aanbrengt zodat inlichtingendiensten internetgebruikers kunnen aftappen, staan open voor hackers, zodat die ook mee kunnen kijken. Tijdens de Black Hat hackerconferentie deze week, demonstreerde IBM beveiligingsonderzoeker Tom Cross dat cybercriminelen de routers van internetproviders kunnen kraken. Zodoende is het mogelijk om het internetverkeer van abonnees af te tappen. Verschillende kwetsbaarheden in de architectuur die Cisco hanteert zijn de oorzaak dat aftapsystemen eenvoudig door een hacker zijn te kapen.

Aanvallers kunnen bijvoorbeeld eindeloos wachtwoorden proberen, zonder dat het systeem hen blokkeert of dat een systeembeheerder wordt gewaarschuwd. En zo zijn er nog meer kleine probleempjes, die op zich niet zoveel voorstellen, maar bij elkaar vrij ernstig zijn. Cross maakt zich vooral zorgen dat internetproviders niet in staat zijn om te zien of iemand het verkeer heeft afgetapt. Dat is bewust gedaan, om te voorkomen dat werknemers van de ISP een afgetapte verdachte waarschuwen. Elke werknemer met een geldig wachtwoord, kan volgens Cross een tap zetten, zonder dat de provider dit weet. "Een insider die het wachtwoord kent, kan het zonder audit-spoor gebruiken en de data naar elke plek op het internet sturen."

Transparantie
In totaal gaat het om zes problemen in de architectuur: De kwetsbaarheid van SNMPv3 voor brute-force aanvallen, een wachtwoordlek in SNMPv3, gebrek aan audit-sporen, de flexibiliteit van de surveillance output, packet-spoofing van de interface en dat de RFC geen versleuteling vereist.

Cross waarschuwde Cisco al eind 2008 voor de problemen, maar de lekken zijn nog altijd niet gedicht. De netwerkgigant is niet de enige met de problemen, alle netwerkbedrijven waar justitie moet kunnen aftappen hebben hier volgens de onderzoeker mee te maken. Cisco is zelfs het enige bedrijf dat de aanbevelingen van de Internet Engineering Task Force volgt en de aftap architectuur publiek heeft gemaakt. De andere bedrijven houden dit geheim. "Daardoor weten we niet hoe goed de beveiliging is", aldus Cross, die tot meer transparantie oproept.

Reacties (7)
05-02-2010, 16:41 door Preddie
Dit is wat ik altijd al gesuggereert heb. ik vraag me af wanneer andere backdoor in apparatuur van HP of bijv. Windows systemen aan het licht worden gebracht.
05-02-2010, 16:57 door SirDice
Door Predjuh: Dit is wat ik altijd al gesuggereert heb. ik vraag me af wanneer andere backdoor in apparatuur van HP of bijv. Windows systemen aan het licht worden gebracht.
Windows niet maar HP wellicht wel. Uit het artikel:

Tom Cross, manager of X-Force Research at IBM ISS, says he first discovered the Cisco Architecture for Lawful Intercept in IP Networks, which was published as an IETF RFC in 2004, four years ago. The document, also known as IETF RFC 3924, is based on the lawful intercept architecture used by the European Telecommunications Standards Institute, and is implemented in Cisco's edge and switch routers -- the 7600, 10000, 12000, and AS5000 series products. Cross says other vendors also have deployed the architecture within their network devices.

Overigens is het niet iets wat 'sneaky' gedaan wordt. Ook leuk om te zien is dat het bij de ETSI vandaan komt.
05-02-2010, 17:51 door spatieman
of de standaard wachtwoorden zitten er nog in.
@home heeft dat eentijdje gehad.
fun in die dingen te loeren...
05-02-2010, 21:30 door Knight Of The Post
Niet eens de chinezen?
06-02-2010, 08:52 door Anoniem


Overigens is het niet iets wat 'sneaky' gedaan wordt. Ook leuk om te zien is dat het bij de ETSI vandaan komt.

Wat komt er hiervan bij ETSI vandaan dan?
07-02-2010, 16:02 door Anoniem
ik krab me altijd achter het hoofd als ik weer een modem/router in mijn handen krijg die geen gebruikersnaam behoeft.....

Het wordt tijd dat de nederlandse industrie die toch chips kunnen bakken hier iets aan gaat doen, ze laten een flink marktaandeel liggen. Ze zijn immers onder nederlandse wetgeving (voorlopig) niet verplicht om dit soort achterdeuren open te laten.


Het Orakel
08-02-2010, 16:00 door SirDice
Door Anoniem:


Overigens is het niet iets wat 'sneaky' gedaan wordt. Ook leuk om te zien is dat het bij de ETSI vandaan komt.

Wat komt er hiervan bij ETSI vandaan dan?
The document, also known as IETF RFC 3924, is based on the lawful intercept architecture used by the European Telecommunications Standards Institute, and is implemented in Cisco's edge and switch routers -- the 7600, 10000, 12000, and AS5000 series products.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.