image

Schneier: iPhone niet veiliger dan Android

donderdag 15 december 2011, 10:31 door Redactie, 6 reacties

Geen Windows computers, maar smartphones zullen de komende jaren het favoriete doelwit van cybercriminelen zijn. Dat zegt beveiligingsgoeroe Bruce Schneier. "Als telefoons onderdeel van het dagelijkse leven worden, mobiel bankieren, elektronische portemonnee, worden ze het meest waardevolle apparaat voor criminelen om aan te vallen." Daarbij zijn het niet alleen Android-gebruikers die moeten oppassen. "Ik denk niet dat de iPhone vanwege Apple's strenge voorwaarden voor de App store veiliger zal zijn."

Mobiele malware zal zich anders gedragen dan malware op de computer. Zo zal het zich niet van telefoon naar telefoon verspreiden. "Ik maak me meer zorgen over Trojaanse paarden, in zowel legitieme als illegale apps, malware verstopt in websites en valse updates." Volgens Schneier zal hier aardig wat social engineering van het slachtoffer bij komen kijken, maar dat zou voor cybercriminelen geen probleem moeten zijn.

Privacy
Een ander punt waar de beveiligingsgoeroe zich zorgen over maakt, zijn de privacygevolgen van smartphones. "Je telefoon weet je locatie. Weet met wie je spreekt, met een recorder, wat je zegt. En wanneer je telefoon je digitale portemonnee wordt, komt je telefoon nog veel meer intieme zaken over je te weten."

Al die informatie is handig voor zowel criminelen als marketeers. "En we zullen allerlei soorten illegale en semi-illegale manieren van beide groepen zien om die informatie te bemachtigen." Een bijkomend probleem is dat het beveiligen van smartphones lastig is, aangezien gebruikers niet dezelfde 'low-level' toegang hebben als bij de computer het geval is.

"Anti-virusbedrijven zaaien paniek om hun producten te verkopen, maar de risico's zijn echt. En nu is het moment om te bedenken hoe we ze gaan oplossen."

Reacties (6)
15-12-2011, 11:12 door Horus
Eerlijk gezegt heb ik hier ook helemaal geen zin in. De problemen die kunnen onstaan door smartphones worden steeds groter als je de, bijna, dagelijkse nieuwsberichten mag geloven.

En betalen via de smartphone? Dan moet je wel 100% zeker weten dat deze schoon is.. Druk er een viruscanner op en daar gaat je performance.

Voor mij hoeft betalen niet, ik kan wel even wachten totdat ik thuis ben als ik perse via internet wil betalen.
15-12-2011, 14:46 door Anoniem
Iedere burger een sleutelhanger met Persoonsgebonden Certificaat, RFID-tag en uitschuifbare USB aansluiting, uitgegeven door de Burgerlijke Stand van de Gemeente waar je ingeschreven staat.

Met dit ding ga je langs de bank om je RFID-tag te laten koppelen aan je lopende rekening.

Kan iedereen snel en makkelijk betalen mbv de RFID-tag aan de kassa en middels de USB kan iedereen zich on-line kenbaar maken, rechtshandelingen en betalingen verrichten. Dit moest toch een keertje komen, laten we er gauw aan beginnen!

De Gemeente laat iedere burger die zo'n ding wil 40 euro betalen (wat veel is denk ik, maargoed).

Klaar.
15-12-2011, 20:03 door Anoniem
Door Anoniem: Iedere burger een sleutelhanger met Persoonsgebonden Certificaat, RFID-tag en uitschuifbare USB aansluiting, uitgegeven door de Burgerlijke Stand van de Gemeente waar je ingeschreven staat.

Met dit ding ga je langs de bank om je RFID-tag te laten koppelen aan je lopende rekening.

Kan iedereen snel en makkelijk betalen mbv de RFID-tag aan de kassa en middels de USB kan iedereen zich on-line kenbaar maken, rechtshandelingen en betalingen verrichten. Dit moest toch een keertje komen, laten we er gauw aan beginnen!

De Gemeente laat iedere burger die zo'n ding wil 40 euro betalen (wat veel is denk ik, maargoed).

Klaar.
Sinds wanneer is RFID weer veilig? Het is zo lek als een mandje de constructie is nog erger dan ons bestaande pin systeem om nog maar niet te zwijgen over het gefaalde OV Chip concept wat ook op RFID draait. We praten over chips die radiogolven uitsturen die dus ook prima met goedkope apparatuur onderschept kunnen worden experts zijn al bezig met onderscheppings software/hardware waar het mee op 30/50 meter of meer kan. Om een voorbeeld te geven in 2009 kon men al op rond de 8 meter signalen onderscheppen. http://www.enigmatic-consulting.com/Communications_articles/RFID/Tag_intercept.html

Als ze nu gewoon verplichte visuele identificatie zouden invoeren door ieder die een betaling afhandeld zou het al tig keer lastiger worden om iets te doen met een gestolen kaart of ID. Maar met deze paranoia bigbrother samenleving gaat dat hellaas niet gebeuren.
16-12-2011, 09:59 door [Account Verwijderd]
[Verwijderd]
16-12-2011, 15:49 door Anoniem
Door Anoniem:
Sinds wanneer is RFID weer veilig? Het is zo lek als een mandje de constructie is nog erger dan ons bestaande pin systeem om nog maar niet te zwijgen over het gefaalde OV Chip concept wat ook op RFID draait. We praten over chips die radiogolven uitsturen die dus ook prima met goedkope apparatuur onderschept kunnen worden

Encryptie van communicatie is bedoeld om over onveilige kanalen toch bestand te zijn tegen meeluisteren en manipuleren van signalen. Waarom zou dat hier niet kunnen werken? Het probleem van de OV-chipkaart is dat daar uit kostenoverwegingen voor een kaart is gekozen die geen sterke encryptie aankan.

Ooit heb ik meegewerkt aan smartcardgebaseerde authenticatie en ondertekenen van transacties voor een op het professionele segment gerichte webapplicatie van een bank. De daar gebruikte smartcards waren in wezen miniatuurpc's, compleet met besturingssysteem en applicaties, die alleen door de geautoriseerde partij geïnstalleerd konden worden. Bij de initialisatie van de kaart werd op de kaart zelf een sleutelpaar gegenereerd, waarvan de privésleutel nooit de kaart verliet. De kaart was gecertificeerd tamperproof. Het is natuurlijk een stuk duurder, maar het bestaat gewoon.

Wat het sleutelhanger-idee betreft, we gaan identiteitskaarten krijgen met een persoonlijk certificaat erop. Als je die net als je bankpas in een apparaatje met numeriek toetsenbord voor de pincode kan steken, aangevuld met RFID en USB, dan kom je denk ik een heel eind. Maar het gebruik moet zich beperken tot die situaties waarin je nu ook je legitimatiebewijs moet laten zien en officiële handtekeningen moet zetten. Boodschappen doen valt daar niet onder.
17-12-2011, 11:10 door GerBNL
Hmmm,

Hoewel de onderliggende techniek natuurlijk min of meer dezelfde is en dus ook even (on)veilig, denk ik dat Bruce toch niet helemaal gelijk heeft.

Zie de iPhone een beetje als een discotheek met, en Android als een discotheek zonder uitsmijter. Zeker, de potentie dat het mis gaat is in beide aanwezig, de mix van psychofarmaca en testosteron blijft licht ontvlambaar. Echter de controle en selectie aan de voordeur alsmede de middelen om iemand eruit te gooien geeft een discotheek de mogelijkheid incidenten in de kiem te smoren. Het heeft er toe geleid dat iedere grote discotheek uitsmijters heeft. Het levert dus kennelijk toch veiligere discotheken op.

De analogie gaat op tot en met schermutselingen bij de voordeur: het komt soms voor dat iemand ten onrechte de toegang geweigerd wordt. De grote zwakte idem dito: we kennen allemaal het beeld van de criminele uitsmijter.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.