image

Verzameling 100.000 gestolen FTP-logins ontdekt

vrijdag 17 september 2010, 14:43 door Redactie, 3 reacties

Bij onderzoek naar een verdachte website heeft een Amerikaans beveiligingsbedrijf een verzameling van zo'n 100.000 gestolen FTP-logins ontdekt. Het ging om de inloggegevens van klanten van verschillende hostingproviders. De meeste wachtwoorden waren vrij sterk, hoewel er ook eenvoudig te raden en numerieke wachtwoorden tussen zaten. Ondanks de sterkte van de wachtwoorden, waren ze toch gestolen door een aanvaller die toegang tot machine of netwerk had, aldus Chris Larsen van Blue Coat.

Eén van de wachwoorden viel Larsen op, namelijk een Duitse passphrase van 39 karakters lang, inclusief een aantal cijfers. "Eenvoudig voor de webmaster om te herinneren, maar onmogelijk voor een computer om in ons leven te kraken. Maar het werd net zo eenvoudig gestolen als het '111111' wachtwoord in de lijst."

Passphrase
Larsen vindt het frustrerend dat hij bijna niets kan doen om de webmasters in kwestie te waarschuwen dat hun inloggegevens gecompromitteerd zijn. "Ik kan de lijst hier voor duidelijke redenen niet plaatsen." Alleen het plaatsen van de inlognamen zonder wachtwoord en domein zou niet helpen, aangezien veel gebruikersnamen generiek zijn.

In combinatie met het domein zou het aanvallers teveel informatie geven. Larsen zou wel een tekstbestand in de directory van de website kunnen plaatsen, maar dit is zonder toestemming strafbaar. "Het enige dat ik kan doen is webmasters eraan herinneren dat hun FTP-logins net zo goed beschermd moeten zijn als de inloggegevens voor internetbankieren."

Reacties (3)
17-09-2010, 16:10 door Anoniem
"Het enige dat ik kan doen is webmasters eraan herinneren dat hun FTP-logins net zo goed beschermd moeten zijn als de inloggegevens voor internetbankieren."

Plaintext passwords (ftp) versus two-way challenge response (online bank)?

Hoe kan je beide dan even goed beschermen? Het probleem zit 'm overduidelijk in het FTP protocol zelf en niet bij de gebruikers. Hoog tijd dat de heren ISP's port 21 en FTP af gaan schaffen en hun gebruikers enkel nog SFTP laten gebruiken.
17-09-2010, 17:46 door ej__
Door Anoniem: "Het enige dat ik kan doen is webmasters eraan herinneren dat hun FTP-logins net zo goed beschermd moeten zijn als de inloggegevens voor internetbankieren."

Plaintext passwords (ftp) versus two-way challenge response (online bank)?

Hoe kan je beide dan even goed beschermen? Het probleem zit 'm overduidelijk in het FTP protocol zelf en niet bij de gebruikers. Hoog tijd dat de heren ISP's port 21 en FTP af gaan schaffen en hun gebruikers enkel nog SFTP laten gebruiken.
In de VS is het gebruikelijk om username/wachtwoord te gebruiken voor bankieren. De banken vinden 2factor te duur, en proberen het risico bij de gebruiker te leggen.

Overigens bestaan er meerdere secure ftp varianten, sftp is niet de enige. ftps bestaat ook.
18-09-2010, 11:22 door Anoniem
SFTP=SSH FTP
FTPS=FTP+TLS/SSL

Die laatste is heel makkelijk te implementeren, en wordt door bijna iedere FTP server ondersteund.
Let wel op dat ook het data-kanaal moet zijn beveiligt! (CuteFTP Pro laakt hierin), anders is alleen de login beveiligd maar kunnen ze de stream zelf nog uitlezen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.