image

EFF: inbeslagname van Mastodon-database door FBI is wake-up call

woensdag 26 juli 2023, 11:28 door Redactie, 9 reacties

De inbeslagname van een database van een Mastodon-server is een wake-upp call voor beheerders en gebruikers van gedecentraliseerde diensten, zo stelt de Amerikaanse burgerrechtenbeweging EFF. Halverwege mei deed de FBI een inval bij een beheerder van de Mastodon-server Kolektiva.social. Kolektiva is een "anti-koloniaal anarchistisch collectief" dat federated social media aan "anarchistische collectieven en individuen" in het fediverse biedt.

De inval had niets te maken met de Mastodon-server, maar tijdens de huiszoeking werd allerlei apparatuur in beslag genomen, waaronder een onversleutelde back-up van de server met informatie van gebruikers. Het gaat om e-mailadressen, geplaatste berichten, direct messages, ip-adressen en wachtwoordhashes. Hoewel de inval halverwege mei plaatsvond, werden gebruikers van de Mastodon-server pas op 1 juli ingelicht.

Volgens de EFF is de inbeslagname van de back-up een wake-up call en is het belangrijk dat partijen die een gedecentraliseerde server hosten maatregelen nemen om de privacy van hun gebruikers te beschermen, zoals dataminimalisatie en het zo snel mogelijk informeren over datalekken. Daarnaast zouden ontwikkelaars extra beveiligingsopties moeten bieden. Zo ondersteunt Mastodon geen end-to-end encryptie van direct messages. Tevens zouden opsporingsdiensten alleen materiaal in beslag moeten nemen dat relevant voor het onderzoek is, in plaats van een "seize it all" aanpak te hanteren, aldus de EFF.

Reacties (9)
26-07-2023, 11:47 door Anoniem
Hmm, een aantal vragen over gedecentraliseerde chat diensten:
- 1. Waarom word er nog gebruik gemaakt van gebruikersnaam/wachtwoord combinaties? (public key auth?)
- 2. Waar de de standaard-aan encryptie? (secure-by-default?)
- 3. Waarom zijn er IP addressen gelogd? (secure-by-design?)

Het meest ideale zou natuurlijk zijn dat het via hidden services over Tor loopt.
Maar als iedereen dat zou gebruiken zou het onion netwerk te zwaar belast worden.
Bovendien is dat te traag voor de gemiddelde gebruiker.

Ten slotte, op het moment dat de opsporingsdiensten langskomen en alles meenemen houd het snel op.
Dan blijft de vraag of ze eerlijk handelen en de irrelevante data teruggeven en diens kopieën vernietigen.
26-07-2023, 11:54 door Anoniem
Bij ons kan dat niet of er moet een hele dringende zware verdenking zijn. Als al je juwelen gepikt zijn kun je ook niet uit je eigen huis gezet worden. Omdat er volgende maand een deskundige komt voor vingerafdrukken. Als die tijd heeft.
26-07-2023, 12:18 door Anoniem
Door Anoniem: Bij ons kan dat niet of er moet een hele dringende zware verdenking zijn.

De inval had, volgens het artikel, niks te maken met die server - die was bijvangst.
Er was dus een _andere_ verdenking waarvoor de FBI toestemming kreeg tot huiszoeking .
De jurisdictie van de FBI betreft 'federal crimes' (aka - state-overschrijdende misdrijven, terrorisme, contra-spionage,organized crime etc etc) .

Met het plausibele vooroordel dat het om een anarchisten collectief ging zal het inderdaad wel serieuze misdaad zijn waarvan de serverbeheerder verdacht wordt.
26-07-2023, 12:32 door Anoniem
Door Anoniem: Bij ons kan dat niet of er moet een hele dringende zware verdenking zijn. Als al je juwelen gepikt zijn kun je ook niet uit je eigen huis gezet worden. Omdat er volgende maand een deskundige komt voor vingerafdrukken. Als die tijd heeft.
O? En hoe zit dat dan met een in beslag genomen server bij een hosting partij? Je zult maar net toevallig je spulletjes op die server hosten… Helaas is je verhaal dus incompleet.
26-07-2023, 16:04 door SecOff
Door Anoniem:
Door Anoniem: Bij ons kan dat niet of er moet een hele dringende zware verdenking zijn.
De jurisdictie van de FBI betreft 'federal crimes' (aka - state-overschrijdende misdrijven, terrorisme, contra-spionage,organized crime etc etc) .
Een pakje kauwgum stelen en dat meenemen over de staatsgrens is al een 'federal crime', dus dat zegt niet zoveel. https://www.phillipmurphylawyer.com/why-you-should-never-cross-state-lines-with-stolen-goods.
26-07-2023, 16:35 door Anoniem
Door Anoniem:
Door Anoniem: Bij ons kan dat niet of er moet een hele dringende zware verdenking zijn. Als al je juwelen gepikt zijn kun je ook niet uit je eigen huis gezet worden. Omdat er volgende maand een deskundige komt voor vingerafdrukken. Als die tijd heeft.
O? En hoe zit dat dan met een in beslag genomen server bij een hosting partij? Je zult maar net toevallig je spulletjes op die server hosten… Helaas is je verhaal dus incompleet.
Bij inbeslagname voor onderzoek waarbij het niet om bijvoorbeeld een bullethoster gaat waar verdenking is dat de gehele host opzettelijk illegale acties doorlaat worden er datasets gekopieerd of servers gemirrored en merken de gebruikers er vrij weinig van. Niet elke inbeslagname wil zeggen dat de hoster ook moet kappen met hun dienst bieden. Onderzoeken duren soms jaren en meeste zijn non the wiser tot de conclussie van een onderzoek is afgerond.
26-07-2023, 22:43 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Bij ons kan dat niet of er moet een hele dringende zware verdenking zijn. Als al je juwelen gepikt zijn kun je ook niet uit je eigen huis gezet worden. Omdat er volgende maand een deskundige komt voor vingerafdrukken. Als die tijd heeft.
O? En hoe zit dat dan met een in beslag genomen server bij een hosting partij? Je zult maar net toevallig je spulletjes op die server hosten… Helaas is je verhaal dus incompleet.
Bij inbeslagname voor onderzoek waarbij het niet om bijvoorbeeld een bullethoster gaat waar verdenking is dat de gehele host opzettelijk illegale acties doorlaat worden er datasets gekopieerd of servers gemirrored en merken de gebruikers er vrij weinig van. Niet elke inbeslagname wil zeggen dat de hoster ook moet kappen met hun dienst bieden. Onderzoeken duren soms jaren en meeste zijn non the wiser tot de conclussie van een onderzoek is afgerond.

Je hebt niet zo veel ervaring blijkbaar met dit soort onderzoeken, waar de botte bijl wordt gehanteerd. De server(s) wordt/en werkend uit het rack gehaald met batterijvoeding.
27-07-2023, 13:38 door Anoniem
Door SecOff:
Door Anoniem:
Door Anoniem: Bij ons kan dat niet of er moet een hele dringende zware verdenking zijn.
De jurisdictie van de FBI betreft 'federal crimes' (aka - state-overschrijdende misdrijven, terrorisme, contra-spionage,organized crime etc etc) .
Een pakje kauwgum stelen en dat meenemen over de staatsgrens is al een 'federal crime', dus dat zegt niet zoveel. https://www.phillipmurphylawyer.com/why-you-should-never-cross-state-lines-with-stolen-goods.

Waarom lees je je eigen link niet ?
Meneer de advocaat zegt precies dat : een misdrijf binnen een staat wordt een federal crime - met steviger/ of aanvullende tenlastenlegging (zoals 'transporting stolen goods across state lines')- als je het de staatsgrenzen laat overschrijden .

En dan wordt de opsporing per definitie jurisdictie van de FBI . ('the feds' , voor alle filmkijkers).
27-07-2023, 17:20 door Anoniem
Door Anoniem:Het meest ideale zou natuurlijk zijn dat het via hidden services over Tor loopt.
Maar als iedereen dat zou gebruiken zou het onion netwerk te zwaar belast worden.
Bovendien is dat te traag voor de gemiddelde gebruiker.

De tijd dat Tor traag was, ligt achter ons. In een westers land met een glasvezel infrastructuur werkt Tor behoorlijk snel. Het neemt slechts 2 a 10 seconden tijd in beslag om een bestand van 5 MiB over het Tor netwerk te verzenden.

https://metrics.torproject.org/torperf.html?filesize=5mb

Het minuscule volume aan tekstberichtjes stelt niets voor, in vergelijking met het web en audiovisuele streams.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.