image

AIVD waarschuwt voor digitale spionage *Update*

vrijdag 5 februari 2010, 17:17 door Redactie, 22 reacties

Buitenlandse inlichtingendiensten passen steeds vaker digitale spionage toe, waardoor ook Nederlanders op hun hoede moeten zijn, zo waarschuwt de Algemene Inlichtingen- en Veiligheidsdienst (AIVD). In drie nieuwe brochures laat de dienst zien dat buitenlandse inlichtingendiensten het gebruik van ICT-mogelijkheden om informatie te bemachtigen niet schuwen. Het gaat dan met name om geheime politieke, militaire, economische en wetenschappelijke informatie.

De gegevens weten buitenlandse inlichtingendiensten vaak via spyware te bemachtigen. Via kwaadaardige bijlagen, besmette websites en besmette media, zoals USB-sticks, wordt de spyware uiteindelijk geïnstalleerd . Een andere mogelijkheid is het achterlaten van een laptop, Blackberry of telefoon in bijvoorbeeld de hotelkamer. Aanvallers kunnen dan informatie stelen of spyware installeren, zo merkt de AIVD op.

Bewustzijn
Hoewel gebruikers voor een deel van de ICT-afdeling afhankelijk zijn, kunnen ze ook zelf maatregelen nemen. De AIVD geeft verschillende tips, zoals het controleren van het e-mailadres, voorzichtig te zijn met het openen van bijlagen in e-mails en het achterlaten van e-mailadressen, het controleren van USB-sticks en het creëren van bewustzijn binnen de organisatie dat digitale spionage een dreiging is. Thuis doen werknemers er verstandig aan om een bijgewerkte virusscanner te gebruiken, geen gevoelige bedrijfsgegevens op de thuiscomputer te bewaren en bewust te zijn van de informatie die men op het web achterlaat.

Reizigers krijgen als advies zo min mogelijk gevoelige informatie mee te nemen, vertrouwelijke gegevens die wel mee moeten te versleutelen en die te registreren. In het geval ze dan verloren raken weet men wat er precies in verkeerde handen is terechtgekomen. Verder is het verstandig om USB-sticks en laptops in verzegelde tassen te bewaren en geen internet in openbare ruimten te gebruiken. Wie toch een internetverbinding nodig heeft, kan er beter geen vertrouwelijke informatie via versturen, zo waarschuwt de AIVD.

Update 22:54
De eerder aangeboden PDF-documenten zijn door de AIVD offline gehaald omdat hier metadata in aanwezig was. Zodoende was het kinderspel om de identiteit en e-mailadressen van AIVD-medewerkers te achterhalen, ideaal voor een spear-phishingaanval, zoals laatst ook Google overkwam.

Reacties (22)
05-02-2010, 17:28 door Anoniem
De AIVD die tegen zichzelf waarschuwt, dat is nieuw xD
05-02-2010, 17:30 door Anoniem
Verwijt de pot de ketel ....
05-02-2010, 17:35 door Anoniem
De Nieuwe Terreur. De inlichtingendiensten zijn zo groot geworden dat ze niet meer te controleren zijn. Ze worden nu tegen de burger en bedrijven gebruikt, zowel van het eigen land als van andere naties.

Het tij kan gekeerd worden door het omzetten van offensieve capaciteit naar een defensieve waar iedereen baad bij heeft (en niet alleen de spionage diensten van het Westen).
05-02-2010, 17:39 door Anoniem
O jongens, jongens wat pijnlijk om dit persbericht uit te brengen en een ogenblik later op deze manier in het nieuws te zijn: http://webwereld.nl/nieuws/65079/aivd-lekt-identiteit-eigen-personeel.html
05-02-2010, 17:48 door spatieman
goh.
no shit,
de AIVD heeft volgens mij ook internet ondekt.
05-02-2010, 17:55 door Anoniem
en laat vervolgens allerelei metadata in haar documenten op het web achter ;-)
05-02-2010, 18:07 door Anoniem
check de meta data in die documenten eens ?... gewoon voor de grap

-Mystic^
05-02-2010, 18:15 door MrBil
Door spatieman: goh.
no shit,
de AIVD heeft volgens mij ook internet ondekt.
Vind je het gek, ik heb al een tijdje niets van de AIVD gehoord. Ze willen in de schijnwerpers komen!
05-02-2010, 18:22 door spatieman
let op lieve burgertjes, het internet is voor terroristen heeeel belangrijk...
en als wij als AIVD adviseren overheids spyware te instaleren, gebeurd dit alleen om u te beschermen.
ik verwacht het eeste emailtje al.

Lieve burger.
uit staatsbelang willen wij dat u graag onderstaande link opend, en doet instaleren, overheids software voor uw veiligheid...
05-02-2010, 20:21 door Anoniem
Lekker negatief allemaal.... De overheid doet op deze manier een goed beroep op de bevolking.

Doel hiervan zal enkel bewustwording zijn, voorkomen is erg lastig.
05-02-2010, 20:42 door _Peterr
"De AIVD heeft een document online gezet waarin de dienst waarschuwt voor digitale spionage. De dienst beveiligt de identiteit van medewerkers zelf echter slecht."
Bron:
http://webwereld.nl/nieuws/65079/aivd-lekt-identiteit-eigen-personeel---update.html
05-02-2010, 21:35 door Anoniem
Ze hebben de originele documenten al weggehaald, staan die nog ergens (WikiLeaks of zo)?
05-02-2010, 23:40 door Anoniem
Dat is een ZZP-er van Binnenlandse Zaken, geen AIVD-er.
05-02-2010, 23:52 door Anoniem
De Burger word gecontroleerd. Op eigen (alsmaar stijgende) kosten, maar vooral om staatsbelang! Ofwel: We zijn slaven geworden van de uit de hand gelopen politieke en mega geldverslindende OVERHEID!
06-02-2010, 00:58 door Anoniem
Update 22:54
De eerder aangeboden PDF-documenten zijn door de AIVD offline gehaald omdat hier metadata in aanwezig was. Zodoende was het kinderspel om de identiteit en e-mailadressen van AIVD-medewerkers te achterhalen, ideaal voor een spear-phishingaanval, zoals laatst ook Google overkwam.


Sukkels..!
06-02-2010, 03:47 door Anoniem
Laat die sukkels zelf oppassen want gezien hun missers de afgelopen jaren.
06-02-2010, 12:46 door [Account Verwijderd]
[Verwijderd]
06-02-2010, 13:42 door Anoniem
mischien lekten ze wel expres!?
06-02-2010, 14:47 door Anoniem
Daarom is het ook zo slim om Google te gebruiken, dan ligt tenminste alles op straat.
07-02-2010, 09:59 door Anoniem
Lekkere negatieve geluiden allemaal van jullie. Je kunt dit alles ook in een andere daglicht zien: wees blij dat je door de AIVD word gewaarschuwd ipv dat je later ontdekt wat er allemaal gebeurd is op je computer zonder jou medeweten... Was het adagio niet nog steeds 'een gewaarschuwd mens telt voor twee'?

Nee, laten we gewoon vrolijk dit alles ff lekker bashen, want dat staat zo interessant... Iemand trouwens al de moeite genomen de pdf's überhaupt eens te lezen[/]?

En nee, ik werk zelf niet bij AIVD/MIVD, maar moet er wel af en toe zaken mee doen vanwege mijn werk...
07-02-2010, 16:01 door Bitwiper
Door Anoniem: Iemand trouwens al de moeite genomen de pdf's überhaupt eens te lezen?
Ja. Deels vind ik ze goed, maar ze zijn onvolledig zonder dat hiervoor gewaarschuwd wordt (duidelijk weer een compromis tussen de informatie die je wilt overbrengen en de toegestane lengte van de tekst), en daarnaast zie ik ook tegenstrijdigheden.

Voorbeeld:
digitalespionage.pdf pag. 3Via e-mail trojans
E-mail trojans zijn e-mail berichten met een besmette bijlage. Als u de bijlage opent, wordt uw computer geïnfecteerd met spyware. Bij gerichte digitale spionage probeert de aanvaller het mailbericht optimaal af te stemmen op de geadresseerde(n) en zijn werkzaamheden. De aanvaller wekt hierbij de schijn dat het bericht van een andere, bekende bron afkomstig is. Dit noemen we 'e-mail spoofing'. De kwetsbaarheden in de software zijn in de meeste gevallen bekend. Maar helaas ontdekken virusscanners e-mail trojans nog niet altijd.
en verderop:
digitalespionage.pdf pag. 7In het algemeen
- Controleer altijd eerst het hele e-mail adres van een bericht. Twijfelt u over de legitimiteit van een e-mail bericht? Is het e-mail adres niet professioneel? Bijvoorbeeld: John1234@yahoo.com? Neem dan eerst contact op met de verzender om de authenticiteit te verifiëren. Open liever geen bijlagen van onbekenden, ook al lijkt de inhoud legitiem.
Met "De aanvaller wekt hierbij de schijn dat het bericht van een andere, bekende bron afkomstig is" doelt de auteur er waarschijnlijk (en correct) op dat het voor een aanvaller doodsimpel is om een afzenderadres te manipuleren, maar schrijft dat helaas zo op dat dit op meerdere manieren valt uit te leggen ("wekt de schijn...."). Sterker, in het tweede stukje wordt deze mogelijkheid compleet onderuitgehaald: dit suggereert dat je alleen hoeft uit te kijken voor e-mails van onbekenden.

En dat is nou net niet het geval bij targeted social engineering attacks. Vaak is het voor een aanvaller heel simpel vast te stellen wat het e-mail adres van iemand's baas (of collega, bekend contact bij ander bedrijf etc) is. De aanvaller stuurt vervolgens een volledig legitiem lijkende e-mail, met de baas als afzender, met een bijlage die er qua begeleidende tekst in de e-mail en evt. qua bestandsnaam legitiem uitziet (dus niet ook al lijkt de inhoud legitiem zoals het tweede stukje stelt, dat kun je pas na openen vaststellen). De Sircam worm (uit 2001!) deed op z'n eigen houtje al iets vergelijkbaars en was daarmee zeer succesvol (zie o.a. http://en.wikipedia.org/wiki/Sircam).

De tekst "De kwetsbaarheden in de software zijn in de meeste gevallen bekend" begrijp ik niet. Toegegeven kwetsbaarheden in bijv. Adobe Reader en Flash (embedded in PDF) kunnen ertoe leiden dat Javascript buiten de sandbox wordt uitgevoerd, maar bij spionageaanvallen kan het net zo goed om executable files, en macro's in Office documenten gaan (hoewel die laatste vanuit security oogpunt ongewenst zijn, zien veel gebruikers ze als een feature).

M.b.t. "Maar helaas ontdekken virusscanners e-mail trojans nog niet altijd" - het woordje "nog" kun je gerust weglaten en "niet altijd" moet zelden zijn. Het is voor een targeted aanvaller heus niet zo moeilijk om met wat social engineering (of door op fora van AV aanbieders te kijken) vast te stellen welke virusscanner(s) er binnen een bedrijf gebruikt worden en zijn aanval daarop aan te passen.

De vraag is of je wat bereikt met dergelijke documenten. Ik begrijp ook wel dat het geen zin heeft om te schrijven "als u werkt zoals de meeste bedrijven werken, doe dan geen moeite, een goede targeted aanval zult u niet kunnen voorkomen en nooit opmerken". Daar is nl. een heel scala aan beveiligingsmaatregelen en, niet te vergeten, serieuze security awareness en compliance voor nodig. En de beschrijving daarvan valt buiten de scope van dit soort eenvoudige PDFjes...
08-02-2010, 08:42 door Anoniem
Door Anoniem: Lekkere negatieve geluiden allemaal van jullie. Je kunt dit alles ook in een andere daglicht zien: wees blij dat je door de AIVD word gewaarschuwd ipv dat je later ontdekt wat er allemaal gebeurd is op je computer zonder jou medeweten... Was het adagio niet nog steeds 'een gewaarschuwd mens telt voor twee'?

Het is toch bizar dat overheidsdiensten waarschuwen voor spionage terwijl dezelfde overheid met man en macht wet- en regelgeving in het leven roept om juist de burger te bespioneren? Het grootste spionage gevaar komt niet van buitenlandse diensten, maar van de eigen overheid.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.