20. Dezember 2009
Das Antiforensik-Tool DECAF, welches sich speziell gegen Microsofts forensische Toolsammlung COFEE richtete, stellte sich inzwischen als PR-Gag, als eine Art Hoax heraus. Sämtliche Kopien des Programms wurden vor kurzem per Fernsteuerung deaktiviert.
Das erst kürzlich allerdings ohne Quellcode veröffentlichte Tool war niemals für den aktiven Einsatz bestimmt. Auf ihrer Website, die mittlerweile mit „Game Over“ überschrieben ist, schreiben die Macher, sämtliche Exemplare von DECAF wären von ihnen zentral deaktiviert worden. Das Projekt sei eine Aktion gewesen, um das Bewusstsein für Sicherheit und den Bedarf nach besseren Forensik-Tools zu erhöhen. Es sollte die Menschen dazu auffordern, insbesondere im professionellen Umfeld verantwortungsbewusster mit Fragen der IT-Sicherheit umzugehen. Zudem sollten insbesondere Regierungen sich nicht auf intransparente automatische Tools verlassen, sondern in die Ausbildung kompetenter Experten investieren.
Inzwischen wurde diese Erklärung durch eine weitere ersetzt, in der die Decaf-Entwickler ankündigen, den Quellcode ihres Tools zusammen mit der Domain verkaufen zu wollen. Zudem fordern sie am Thema IT-Sicherheit und IT-Forensik Interessierte zur Kontaktaufnahme auf. Anscheinend plant man ein größeres Team aufzubauen, das sich mit der Aufdeckung und Publizierung von Exploits und Schwachstellen sowie der Erstellung von Fachartikeln und Lehrmaterial für die Community beschäftigen soll. Bewusst sollen neben Experten auch thematische Anfänger und Fortgeschrittene angesprochen werden, um so an der Schließung der Fachkräftelücke im Bereich IT-Sicherheit in den Unternehmen zu arbeiten.
Hier dürfte ein gutes Stück Eigenwerbung dahinterstecken, da z.B. regelmäßig auf Bugtraq oder ähnlichen Listen publizierende Security-Researcher durchaus auch in der Community wahrgenommen werden.
Wenn es also primär darum ging, für ein solches Vorhaben einen entsprechenden PR-Aufschlag hinzulegen, dürfte die Aktion gelungen sein. Trotzdem bleiben etliche Fragen offen, wie auch Annika Kremer auf Gulli.com findet:
DECAF – ein Proof of Concept, eine Kampagne für bessere IT-Sicherheit oder ein Hoax, ein PR-Stunt konservativer religiöser Spinner? Oder irgend etwas dazwischen? Ein Beweis, dass man Closed Source-Software nicht trauen kann? Vieles bleibt angesichts des spektakulären und für viele wohl unerwarteten Endes des Projekts offen, und auch das angekündigte Diskussionsforum der beiden Verantwortlichen wird kaum alle Fragen klären. Klar ist allein eines: Wer sich Sorgen um Microsofts Forensik-Tool macht, wird in Zukunft selbst kreativ werden müssen.
Kommentar schreiben » |
Uncategorized | Mit Tag(s) versehen: Angriff & Abwehr, Computerforensik, Cyber-Crime, Data Leakage, Datendiebstahl, Datenleck, Exploits, Fachkräftemangel, Fahndung, Filesharing, Gulli.com, Hacker, Hackertools, IT-Forensik, Malware, Microsoft, Qualifizierung, Quellcode, Schadcode, Schadsoftware, Sicherheitslücken, Sicherheitspraxis, Spyware, Tools |
Permalink
Verfasst von Guido Strunck
15. Dezember 2009
Vor einiger Zeit wurde bekannt, dass Microsoft eine Toolsammlung namens „Computer Online Forensic Evidence Extractor“ (COFEE) entwickelt hat. Und sie bereits seit längerem an Strafverfolgungsbehörden zur Sammlung forensischer Informationen abgibt. Das Tool fand rasch seinen Weg in die Community und wurde dort analysiert.
Inzwischen gibt es ein erstes Programm, das den Einsatz von Cofee behindern soll. So nutzten Hacker die Gunst der Stunde und entwickelten mit „Decaf“ (Detect and Eliminate Computer Assisted Forensics) ein Abwehrprogramm, dass beim Einstecken eines mit COFEE bestückten USB-Sticks automatisch Gegenmaßnahmen ergreifen und Beweise verschleiern soll, indem es etwa temporäre Dateien löscht, die von COFEE generierten Logdaten manipuliert oder gleich den USB-Port abschaltet. Auch wurde eine Art „Lockdown“-Modus implementiert, mit dem es möglich sein soll, einen gerade ausgespähten Rechner intern zu verriegeln, forensisch verwertbare Datenspuren zu beseitigen und das System nach dem Deaktivieren von USB-Ports, Disketten- und CD-Laufwerken, Drucker- und Netzwerkanschlüssen „verschlossen“ herunterzufahren.
„Wir wollen einen gesunden, ungehinderten freien Fluss von Daten im Internet fördern und zeigen, wieso die Ermittlungsbehörden sich nicht allein auf Microsoft verlassen sollen, um ihre Beweissicherung zu automatisieren“ so einer der Decaf-Entwickler.
Ob das Tool hält, was es verspricht, wurde bislang noch nicht umfassend untersucht – der Ansatz jedenfalls ist für einige interessant, für manch Andere eher beunruhigend. Allerdings ist es wohl nur eine Frage der Zeit, bis das geklärt ist. Herunterladen und testen kann man Decaf u.a. unter decafme.org.
Allerdings legten die Entwickler den Quellcode von Decaf nicht offen, so dass das genaue Tun des Programms nicht per Codereview analysiert werden kann. Zudem untersagen sie in der Lizenzvereinbarung des kostenfrei verbreiteten Programms explizit die Disassemblierung und das Reengineering der Software. Nach Aussagen der Entwickler sollen so die im Programm verwendeten Signaturen geschützt werden, mit deren Hilfe das Tool beim Einsatz wohl die Rechnerumgebung analysiert.
Update vom 20.12.2009:
Inzwischen stellte sich heraus, dass DECAF ein von den Entwicklern gezielt geplanter PR-Gag war, mit dem das Ziel verfolgt wurde, Aufmerksamkeit für das Thema IT-Sicherheit und IT-Forensik speziell in Unternehmen und Behörden zu erzeugen. Sowie für die Notwendigkeit hierfür in die Ausbildung kompetenter Experten zu investieren.
Kommentar schreiben » |
Allgemeines, Angriff & Abwehr, IT-Sicherheit, Informationssicherheit, Tools | Mit Tag(s) versehen: Angriff & Abwehr, Computerforensik, Cyber-Crime, Data Leakage, Datendiebstahl, Datenleck, Ermittlung, Exploits, Fahndung, Filesharing, Hacker, Hackertools, IT-Forensik, IT-Revision, IT-Risiken, Malware, Microsoft, Patches, Rootkit, Schadcode, Schadsoftware, Sicherheitslücken, Sicherheitspraxis, Spyware, Tauschbörsen, Tools |
Permalink
Verfasst von Guido Strunck
3. Dezember 2009
Zugangsdaten zu kostenpflichtigen Online-Spielen wie World of Warcraft entwickeln sich zunehmend zum begehrten Beuteziel für Cyber-Kriminelle. Das berichtete kürzlich der Antiviren-Softwarehersteller Sophos in einer Pressemeldung zu einer Malware, die den Klassifizierungscode Troj/Agent-LVF erhielt.
Dabei geht es um einen Angriff auf WoW-Spieler, der Social Engineering mit dem Einsatz von Spyware und Trojanern kombiniert.
Ausgewählte Angriffsziele erhalten dabei zunächst eine Mail mit dem Betreff „Do you like to find a girlfriend like me?“ und einem einladenden Text wie diesem:
„Wish to have a boyfriend
Be able to protect me, take care of me
Intolerable lonely night and would like to have your care.
Do you Willing?“
Dazu einige recht ansprechende Bildchen sowie zwei Videoclips einer asiatischen Porno-Schönheit als Dateianhang „my photos.rar“. Die Bildchen sollen offenbar Lust auf mehr machen und zum Starten der Videoclips verleiten. Diese enthalten den bereits erwähnten Trojaner, der dann den Rechner gezielt nach Zugangsdaten zu WoW durchsucht während der PC-Besitzer noch von schönen Zeiten mit großäugigen süßen Asiatinnen träumt.
Die Entwickler des Trojaners sind dabei auf bedeutend mehr aus, als einen kostenlosen Zugang zu dem beliebten Spiel. Sie streben danach, die virtuellen Besitztümer der WoW-Charaktere im Spiel auf andere Avatare zu übertragen und an Dritte weiter zu veräußern. Denn für seltene oder scher zu beschaffende Objekte werden in der realen Welt durchaus ordentliche Preise mit echtem Geld bezahlt. Eine virtuelle Version des Straßenraubs also. Auch Auftragsdiebstahl wäre denkbar, wenn die Diebe auf diesem Weg z.B. gezielt ein bestimmtes Artefakt finden und an ihren Kunden liefern sollen.
Graham Cluley, Technologieberater bei Sophos, erläutert dazu: „Eine überaschende hohe Anzahl an Schadprogrammen wurde entwickelt, um Registrierschlüssel, Passwörter und Spieldaten von Computerspielen zu stehlen. Es geht dabei nicht darum, in einem Spiel besser voranzukommen. Kriminelle stehlen virtuelle Besitztümer wie Rüstungen, Geld und Waffen um sie gegen bares Geld in der realen Welt verkaufen zu können. Hacker machen sich gerne menschliche Schwächen zunutze, um in Computersysteme eindringen zu können. Und Bilder von nackten Frauen können für manchen Nutzer eine Einladung darstellen, der sie nur schwer widerstehen können“.
Während es rechtlich noch nicht wirklich klar ist, ob virtuelle Güter überhaupt gestohlen werden können, schaffen die WoW-Datendiebe Fakten. Künftig wird man wohl noch häufiger gezielte Angriffe mit einer Kombination von Methoden auf klar umgrenzte Zielgruppen erleben können, denen ein ebenso klar erkennbares ökonomisches, kriminelles oder terroristisches Motiv zugrunde liegt.
Und in der Spieleindustrie dürfte man zunehmend auch über Sicherheitsarchitekturen und Schutzmaßnahmen für Online-Spiele nachdenken. Da könnte sich mittelfristig ein neues Marktsegment für Produkte und Technologien rund um Informationssicherheit und sichere Software auftun.
Kommentar schreiben » |
Angriff & Abwehr, Informationssicherheit | Mit Tag(s) versehen: Angriff & Abwehr, Computerspiele, Cyber-Crime, Datendiebstahl, Datenhandel, E-Mail, Exploits, Hacker, Identitätsdiebstahl, Internet, IT-Risiken, Malware, Passwörter, Schadcode, Schadsoftware, Sicherheitslücken, Social Engineering, Spieleindustrie, Spyware, Trojaner, World oft Warcraft, WoW |
Permalink
Verfasst von Guido Strunck
1. Dezember 2009
Derzeit läuft eine Petition, die sich inhaltlich gegen den sich zunehmend ausbreitenden Abmahnbetrug im Internet richtet. Aktuell hat sie ca. 4.400 Mitzeichner. Doch ihr Gegenstand verdient es, dass sich noch mehr Leute daran beteiligen.
In der Petition wird gefordert, dass Abmahnungen im Internet zunächst einer kostenlosen Vorstufe bedürfen. Das also der Abzumahnende vom Abmahner mit Fristsetzung aufgefordert wird, etwas Bestimmtes zu unterlassen. Damit wird der Abmahnung als vorprozessualem Rechtsmittel der außergerichtlichen Konfliktklärung Rechnung getragen. Denn eine solche Aufforderung ist problemlos und kurzfristig per Mail oder teefonisch machbar. Ist der Abmahnende dazu nicht willens, kann es mit dem Verstoß gegen seine Interessen substanziell nicht allzu weit her sein.
Gleichzeitig wird so aber den zahllosen Abmahnbetrügern und ihre Helfershelfern eine Einnahmequelle zugeschüttet. Denn sie könnten zwar problemlos und sehr schnell tatsächlich bestehende Abmahntatbestände aus der Welt schaffen. Aber nicht mehr mit Serienabmahnungen und Bagatellen Gelder ergaunern und so Renditen erwirtschaften, wie man sie sonst nur im Waffen- und Drogenhandel kennt.
Insbesondere Seiten wie Gulli.com berichten mittlerweile fast täglich über das Hin und Her zwischen Abmahnbetrügern und dem sich allmählich gegen sie formierenden Widerstand breiterer Bevölkerungsschichten. Abmahnbetrug ist mittlerweile zu einem ähnlichen Problem geworden wie früher 0190-Einwahlbetrug per Dialer oder aktuell untergeschobene Verträge und Abofallen.
Daher halte ich es für wichtig, Petitionen wie diese durch Mitzeichnung zu unterstützen. Und so öffentlichen Druck auf den Gesetzgeber aufzubauen, um in einer der nächsten Reformen des Internetrechts, die Möglichkeiten für Abmahnbetrug einzuschränken.
1 Kommentar |
IT-Recht, Netzkultur | Mit Tag(s) versehen: Abmahnbetrug, Abmahnung, Betrug, Datendiebstahl, Datenhandel, Datenleck, Filesharing, Gulli.com, Immaterialgüterrecht, Internet, Internetbetrug, IT-Recht, IT-Risiken, Netzkultur, P2P, Petition, Rechteinhaber, Tauschbörsen, Urheberrecht, Verwerterlobby |
Permalink
Verfasst von Guido Strunck
26. November 2009
Manche Methoden IT-Systeme anzugreifen haben kuriose Namen und seltsame Hintergründe, die geeignet erscheinen, gute Geschichten zu liefern. Dazu zählt auch die Dienstmädchen-Attacke („evil maid attack“). Sie wurde erdacht, um mobile Rechner mit aktivierter Festplattenverschlüsselung stehlen und an die Daten herankommen zu können. Und um die Angreifbarkeit von Festplattenverschlüsselungstools wie Truecrypt oder Bitlocker zu prüfen.
Die Vorgehensweise:
Jemand nimmt einen Laptop mit sensiblen Informationen mit auf Geschäftsreise. Um die Informationen zu schützen, hat er eine Festplattenverschlüsselung auf dem Gerät installiert, welche die Daten durch Passwort und starke Verschlüsselung schützt. Unterwegs kommt es vor, dass er den Laptop im Hotelzimmer unbeaufsichtigt zurücklässt (ggf. per Schloss vor Entwendung geschützt).
Zu Hotelzimmern hat das Haus- und Reinigungspersonal jederzeit Zugangsmöglichkeiten. Ein Dienstmädchen, das vom eigentlichen Datendieb dazu beauftragt wurde, steckt einen präparierten bootfähigen USB-Stick an den Rechner und fährt ihn damit hoch. Auf dem Stick befindet sich ein Trojaner mit Sniffer- oder Keylogger-Funktion, der nun installiert wurde. Der Rechner wird wieder heruntergefahren und der USB-Stick wieder mitgenommen. Der ganze Vorgang dauert nur wenige Minuten und erfordert seitens des Durchführenden keinerlei tiefere technische Kenntnisse.
Später als der Geschäftsreisende wieder mit dem Laptop arbeitet, gibt er u.a. das Passwort zur Entschlüsselung der geschützten Daten ein, meldet sich am Firmenintranet an und tätigt andere mit Login geschützte Arbeiten. Der im Hintergrund mitlaufende Schnüffeltrojaner zeichnet alles auf.
Einige Tage später wird der Laptop tatsächlich gestohlen. Und da der Dieb sich durch den zuvor installierten Keylogger die Passwörter für den Zugriff auf die verschlüsselten Daten beschafft hat, kann er nun alle auf dem Rechner vorhandenen Informationen entwenden.
Eine linuxbasierte Referenzimplementation für die Evil Maid-Attacke per USB-Stick kann man vom The Invisible Things Lab’s blog herunterladen. Was für Zwecke des Selbststudiums und des Experimentierens mit eigenen Geräten noch legal ist, dürfte spätestens beim Einsatz „in the wild“ die Kriterien des sog. „Hackerparagraphen“ erfüllen.
Wie kann man sich nun vor dem „bösen Dienstmädchen“ schützen?
Joanna Rutkowska, CEO bei Invisible Things Lab und Erfinderin dieses Angriffs sowie Graham Cluley von Sophos schlagen dazu in ihren Blogs Folgendes vor:
Um zu vermeiden, dass in Abwesenheit des Besitzers andere unbemerkt mit dem Laptop arbeiten, sollte der Rechner nicht nur softwareseitig sondern auch physisch geschützt sein. Beispielsweise indem er in einem Hoteltresor verwahrt wird.
Besteht allerdings auch nur die Wahrscheinlichkeit, dass zwischenzeitlich jemand unberechtigten Zugriff auf den Rechner hatte, so hätte seine weitere Nutzung an sich zu unterbleiben, bis er einer sorgfältigen technischen Überprüfung (auf Veränderung der Hardware) und einer anschließenden Neuinstallation des Systems sowie der Software unterzogen wurde. Ein Aufwand der in der Praxis vieler Geschäftsleute auf Reisen wohl nicht betrieben werden dürfte.
Denkbar wäre auch der Einsatz von Laptops, die weder über USB-Anschlüsse noch bootfähige Medien (z.B. DVD-Laufwerke) verfügen, was aber in der Praxis oftmals schwer durchzusetzen sein dürfte.
Viele Attacken der „Evil Maid“-Machart können durch Trusted Computing Architekturen und einem entsprechend geschützten Bootprozess durch ein sicheres Betriebssystem verhindert oder zumindest technisch deutlich aufwändiger gestaltet werden, so dass die meisten in Frage kommenden Angreifer ausscheiden.
Auch der Einsatz einer Zweifaktoren-Authentifizierung (z.B. Passwort + biometrisches Merkmal oder Token) beim Zugriff auf die verschlüsselten Daten kann von Keyloggern nicht so ohne Weiteres überwunden werden, da sie nur das Passwort, nicht aber das biometrische Merkmal oder den Token abgreifen können.
Zudem sollte das Booten von USB-Sticks im BIOS des Rechners deaktiviert werden. Allerdings macht das eine Dienstmädchen-Attacke nicht unmöglich sondern nur aufwendiger. Das Dienstmädchen (oder ihr Auftraggeber) hätten nun die Festplatte des Laptops auszubauen und in einen mitgebrachten Netbook einzustecken, um von dort per USB-Boot den Trojaner aufzuspielen. Und sie anschließend wieder in den ursprünglichen Rechner einzubauen. Ein darin geübter Angreifer schafft das in etwa 10-15 Minuten. Auch das BIOS selbst sollte passwortgeschützt sein, so dass ein Angreifer vor Ort die USB-Deaktivierung nicht rückgängig machen kann.
2 Kommentare |
Angriff & Abwehr, Informationssicherheit | Mit Tag(s) versehen: Angriff & Abwehr, Cyber-Crime, Data Leakage, Datendiebstahl, Datenhandel, Datenleck, Datensicherheit, Hacker, Hackerparagraph, Hackertools, Identitätsdiebstahl, IT-Risiken, Keylogger, Kryptografie, Linux, Malware, Passwörter, Schadcode, Schadsoftware, Sicherheitspraxis, Sniffing, Spyware, Trojaner, Truecrypt, Trusted Computing, Verschlüsselung |
Permalink
Verfasst von Guido Strunck
18. November 2009
Mal wieder rauscht ein größerer Datenskandal durch den Blätterwald. Banken lassen Zehntausende Kreditkarten ihrer Kunden einziehen und austauschen, weil die Kartendaten in die Hände von professionellen Gaunern gefallen waren. „Die Austauschaktion betrifft alle Banken in Deutschland gleichermaßen“, so ein Sprecher des Zentralen Kreditausschusses (ZKA), der Dachorganisation der Banken. Doch was ist tatsächlich geschehen?
Ein Großteil der betroffenen Kreditkarten wurde in den letzten Monaten in Spanien benutzt. Dort liefen die Kartentransaktionen über einen sog. „Prozessor“, d.h. einen externen Dienstleister zur Zahlungsabwicklung. Anscheinend gab es dort ein Datenleck, durch das Kartendaten abgezogen wurden. Unklar ist derzeit, um welches Unternehmen es sich handelt und wie die Kartendaten gestohlen wurden. Auf entsprechende Nachfragen der Presse reagieren die Banken nicht oder verweisen auf noch offene Verfahren.
Es können aber auch Kreditkarten betroffen sein, die in Deutschland benutzt wurden, wenn der Handelspartner seinen Zahlungsverkehr über spanischen Dienstleister abgewickelt hat. Insbesondere bei Großunternehmen gibt es den Trend, Dienstleistungen wie den Zahlungsverkehr zu zentralisieren, um bei Zahlungsabwicklern Volumennachlässe zu erhalten.
Obwohl es bereits in den letzten Monaten mehrmals Probleme und Rückrufaktionen mit Kartendaten gab (z.B. im Oktober als die KarstadtQuelle Bank 15.000 Karten austauschen lies), scheinen die Banken vom Ausmaß des Angriffs überrascht zu sein. Tatsächlich agieren Cyber-Kriminelle bereits seit Jahren immer professioneller und trickreicher. Sie machen sich die Hauptschwäche moderner Geschäftsprozesse zunutze: Die Komplexität, die durch das Zusammenwirken zahlreicher Dienstleister, Subunternehmer und Outsourcing-Partner entsteht. Da große Unternehmen seit Jahren danach streben, ihre Fertigungstiefe durch Auslagerungen und Fremdvergabe an Dritte zu verringern, sind komplexe Wertschöpfungsnetzwerke und Prozess entstanden, die – im Gegensatz zu komplexen Maschinen und Anlagen – oftmals kaum einer einheitlichen Qualitätssicherung unterliegen. Und oftmals auch kein einheitlich hohes Sicherheitsniveau über die ganze Prozesskette und alle beteiligten Firmen hinweg gewährleisten können.
Mit Hilfe der entwendeten Daten könnten die Datendiebe Karten fälschen und mit ihnen einkaufen oder die Datensätze weiterverkaufen. Die Kreditinstitute halten dagegen, indem sie Kartenkonten zum Teil verhaltensbasiert überwachen (ungewöhnliche Transaktionen an ungewöhnlichen Orten oder zu ungewöhnlichen Zeiten) und eine Karte auch schon mal vorbeugend sperren, bis der Kunde anruft.
Den Kartennutzern entsteht zwar meist kein konkreter Schaden, da sie jede über ihre Karte laufende Transaktion nachträglich rückgängig machen können. Der Reputationsschaden der Kreditinstitute durch Vertrauensverluste in das Zahlungssystem Kreditkarte sowie in die dahinterstehende Arbeitsteilung dürfte aber beträchtlich ausfallen.
Gleichzeitig zeigt dies, dass sich IT-Sicherheit zwar durch Auslagerung (z.B. als Managed Security Services über ein externes Security Operations Center) stärken lässt. Das dies aber kein Ersatz für eine interne Beherrschung aller Geschäftsprozesse einschließlich deren Absicherung und Qualitätssicherung ist. Zudem rückt so beim Thema Kreditkarten die konkrete Abwicklung der Kartenzahlungen ins Licht der Öffentlichkeit. Denn während die Banken Kreditkarten offensiv bewerben, haben sie große Teile der Zahlungsabwicklung an Dritte vergeben, ohne dass dies den Kunden wirklich klar ist. Die vertrauen so ihrer Bank, leiten ihre Daten aber bei jedem Bezahlen mit der Kreditkarte über ein ihnen unbekanntes anonymes Rechenzentrum irgendwo auf der Welt. Globalisierung eben.
Kommentar schreiben » |
IT-Sicherheit, Informationssicherheit | Mit Tag(s) versehen: Bankdaten, Bankgeheimnis, Cyber-Crime, Data Leakage, Datendiebstahl, Datenhandel, Datenleck, Datenschutz, Datensicherheit, e-Business, Ermittlung, Exploits, Identitätsdiebstahl, Informationssicherheit, IT-Risiken, IT-Sicherheit, Kreditkartenbetrug, Kundendaten, Managed Security Services, Outsourcing, Qualitätsprüfung, Risikomanagement, Security Operation Center, Sicherheitslücken, Unternehmen |
Permalink
Verfasst von Guido Strunck
15. November 2009
Microsoft unterstützt Ermittlungsbehörden bei der Bekämpfung von Computerkriminalität. Beispielsweise durch die Entwicklung von Analysewerkzeugen für forensische Untersuchungen an beschlagnahmten Rechnern. Im Idealfall soll ein Ermittler nur noch einen USB-Stick mit vorinstallierter Software an einen zu untersuchenden PC anstecken und automatisch werden wichtige Systemdaten zusammengesucht, aufbereitet und auf dem Stick gespeichert – Bundestrojaner zum Mitnehmen für den Einsatz vor Ort gewissermaßen.
Genau das leistet ein Produkt von Microsoft, das offiziell nur an Strafverfolgungsbehörden abgegeben wird und für diese kostenlos ist: Der „Computer Online Forensic Evidence Extractor“ (COFEE).
Damit soll die Lücke zwischen den Kenntnissen krimineller Anwender und denen ermittelnder Beamter vor Ort geschlossen werden. Wenn Computer beschlagnahmt werden, müssen sie dazu meistens ausgeschaltet, abgebaut und zur forensischen Laboruntersuchung mitgenommen werden. Dadurch geht aber bereits wertvolles Beweismaterial verloren, wenn Speicherstände verschwinden, temporäre Dateien geschlossen und Verbindungen zurückgesetzt werden. Cofee soll es Ermittlern ohne IT-Fachwissen ermöglichen, diese Beweise direkt vor Ort am laufenden Rechner zu sichern.
Naturgemäß hatte die weltweite Hacker-Community ein großes Interesse an dem Tool, schon um seine tatsächliche Leistung experimentell ausloten zu können. Daher war es auch nur eine Frage der Zeit, bis es durch undichte Stellen in eine Tauschbörse hineinleakte.
Dort fischten es die stets neugierigen Tester von Heise Security heraus und untersuchten es gründlich. Das Ergebnis war eher ernüchternd, zumal Cofee auch nur mit Windows-Versionen bis XP läuft und aus Linux-Rechnern gar nichts herausbekommt:
COFEE startet via Autorun direkt beim Anstecken des USB-Sticks und führt dabei ein Kommandozeilenskript aus. Tools wie whoami, autoruns und so weiter erstellen dabei einen Schnappschuss mit Basisinformationen, die danach für den Web-Browser hübsch aufbereitet werden. Raffinierte Tools, um etwa gelöschte Dateien oder anderweitig versteckte Informationen wiederherzustellen fanden sich nicht in der Sammlung. Der eigentliche Mehrwert liegt in der einfachen Bedienbarkeit und dem Schwerpunkt darauf, Beweise zu erheben, die auch vor Gericht stand halten.
Tatsächlich ist die Software in erster Linie eine besonders bequeme Möglichkeit, etliche zum Teil betriebssystemeigene Analyse-Werkzeuge direkt hintereinander ablaufen zu lassen und ihre Ergebnisse gesammelt in eine Datei auf dem USB-Stick zu schreiben. Allerdings könnte die Toolsammlung jederzeit erweitert und verbessert werden. So wie es die Heise-Autoren ja regelmäßig mit ihrer frei verfügbaren Version des ct‘-Helpers tun, mit dem jeder interessierte PC-Nutzer ganz ähnliche Dinge tun kann, wie es den Forensikern mit Cofee versprochen wird.
Und darin steckt auch das größte Risiko von Cofee. Wer es sich der Neugier halber aus einer Tauschbörse zieht und ausprobiert, kann nicht wissen, was die Verbreiter daran verändert und an Schadcode eingebaut haben. Jederzeit könnten ein paar zusätzliche Dinge eingebaut, Hintertüren geöffnet und Rootkits reingeschmuggelt worden sein, die tatsächlich Daten vom Rechner saugen. Allerdings nicht für die Polizei sondern für kriminelle Datendiebe im Internet. Und da Microsoft dieses Tool für Privatnutzer offiziell gar nicht anbietet, sind von dort auch weder Hilfen noch Sicherheitspatches zu erwarten.
Von diesem „Käffchen“ sollte man daher besser die Finger lassen.
Zur Befriedigung von experimenteller Neugier sind freie Toolsammlungen wie der ct-Helper allemal besser geeignet.
1 Kommentar |
Allgemeines, Angriff & Abwehr, IT-Sicherheit, Informationssicherheit, Tools | Mit Tag(s) versehen: Data Leakage, Computerforensik, IT-Forensik, Datenleck, Microsoft, Schadsoftware, Viren, Trojaner, Exploits, Sicherheitslücken, Cyber-Crime, Datendiebstahl, Sicherheitspraxis, Tools, ct, Ermittlung, Fahndung, IT-Revision, Filesharing, Angriff & Abwehr, Schadcode, IT-Risiken, Patches, Tauschbörsen, Malware, Spyware, Rootkit |
Permalink
Verfasst von Guido Strunck
10. November 2009
Datendiebe können sehr kreativ sein, wenn es um das Abschöpfen von finanziell verwertbaren Datenbeständen geht. Oft wird es ihnen aber auch sehr einfach gemacht. So wurde erst kürzlich bekannt, dass die Bundesagentur für Arbeit Probleme mit ihrer Stellenbörse sowie mit dem Handling interner Datenbestände hat. In der Stellenbörse kann jeder als „Arbeitgeber“ auftreten, eine Überprüfung (Gewerbeschein, Handelsregister …) erfolgt nicht. Sozialdaten von Hartz-IV-Beziehern waren bis vor kurzem allen Beschäftigen der Arbeitsagentur zugänglich, nicht nur den dafür zuständigen Fallmanagern am Meldeort des „Kunden“.
Die Mängel im Sicherheitskonzept der Arbeitsagentur sowie in Teilen ihrer Software sind anscheinend so gravierend, dass sie sich kurzfristig nicht beheben lassen. Das muss sich wohl auch eine Berliner Personalvermittlungsfirma gedacht haben, als sie mehrere Tausend Stellenanzeigen in die Stellenbörse einkippte. So viele in so kurzer Zeit, dass es bei einer internen Prüfung den Betreibern bei der Arbeitsagentur auffiel und man der Sache nachging (was für die Wachsamkeit der Agentursystemadmins spricht). Tatsächlich existierte keine einzige Stelle wirklich. Die ausgeschriebenen Positionen für Facharztstellen über pädagogische Berufe bis hin zu Ingenieuren und Managerposten waren ein Phishing-Angriff auf die Vermittler der Arbeitsagentur sowie die Nutzer der Stellenbörse. Sie sollten ihre Bewerbungsunterlagen an die Berliner Firma schicken, so dass diese ihre Datenbestände damit aufstocken und möglichen Firmenkunden eine Datenbank mit Tausenden von Profilen anbieten kann.
Das ist für Personalvermittler an sich nichts Ungewöhnliches. Firmen wie Hays, Datos oder Progressive bieten interessierten Stellensuchenden die Möglichkeit an, ein Profil in einer Datenbank zu hinterlegen und regelmäßig gegen dort ausgeschriebene Stellen von Firmen gegenchecken zu lassen. Auf Projektvermittlungsbörsen wie Gulp oder Projektwerk können Freelancer Profile einstellen und Angebote von daran interessierten Firmen erhalten. Werben gehört zum Geschäft und wer als Stellensuchender einem Personalvermittler seine Daten gibt, um dessen Stellen mit in seine Stellensuche einzubeziehen, tut das i.d.R. bewusst. Das ist eine übliche Praxis an der es grundsätzlich nichts auszusetzen gibt.
Anders diejenigen Arbeitssuchenden, die sich auf eine konkrete Stelle bewerben, die jedoch gar nicht existiert. Sie würden in einem solchen Fall nur eine Textbaustein-Absage erhalten und das Angebot in der Datenbank des Personalvermittlers zu verbleiben, in der Hoffnung das nochmal eine ähnliche Stelle reinkommt. Seriöse Personalvermittlung sieht anders aus.
Und so sieht auch Anja Huth, Sprecherin der Bundesagentur darin einen eindeutigen Missbrauch des Systems und einen Verstoß gegen die Nutzungsbedingungen. Einen Missbrauch dieser Dimension hat man in der Jobbörse der Bundesagentur noch nie erlebt, so die Sprecherin. Mal sehen, ob das mehr als nur die Sperrung des Accounts zur Folge hat.
Inzwischen ist man damit beschäftigt, die zahlreichen fingierten Stellenangebote zu finden und zu löschen. Was aber noch einige Tage dauern kann, so Frau Huth. Schließlich werden täglich etwa 20.000 Stellenangebote neu erstellt oder abgeändert. Verantwortlich für diese Angebote war demnach die Firma Econsulting24, wo jedoch bislang weder die Arbeitsagentur noch die mittlerweile darauf aufmerksam gewordene Presse jemanden erreichen konnte.
Einen ähnlichen Fall hatte es bereits im Winter letzten Jahres gegeben. Ein privater Jobvermittler hatte immer wieder fingierte Stellen ins System gestellt. Wenn sich Bewerber bei dem Vermittler meldeten, erhielten sie stets die Auskunft, dass die Stelle bereits anderweitig besetzt war. Das Unternehmen bot den Bewerbern jedoch an, gegen Bezahlung Bewerbungen für sie zu verfassen. Und obwohl die Arbeitsagentur den Account des Vermittlers löschte, meldete er sich stets einfach neu an und spammte fröhlich weiter. Das Problem der mangelhaften Kontrolle vermeintlicher „Arbeitgeber“ in der Jobbörse ist also bereits seit langem bekannt.
1 Kommentar |
Compliance, Datenschutz, Informationssicherheit | Mit Tag(s) versehen: Öffentlicher Dienst, Bürgerrechte, Compliance, Cyber-Crime, Data Leakage, Data Loss Prevention, Daten, Datendiebstahl, Datenhandel, Datenleck, Datenschutz, Datenschutzbeauftragter, Datensicherheit, Ermittlung, Informationssicherheit, IT-Risiken, IT-Sicherheit, IT-Sicherheitsmanagementsystem, IT-Sicherheitsmanager, Kundendaten, Privacy, Sicherheitslücken |
Permalink
Verfasst von Guido Strunck
31. Oktober 2009
In den letzten zwei Wochen konnte man schon den Eindruck gewinnen, bzgl. des Datenschutzes hätte die Wirtschaft inzwischen jede Scham verloren. Ob Bewerber-Bluttests bei Daimler, Beiersdorf und Merck, Bruch des Bankgeheimnisses bei der Postbank, Datenklau bei SchülerVZ, neue Spitzeleien bei der Telekom oder Datenpannen bei Libri – praktisch jeden Tag gab es einen neuen Datenskandal. In einigen Fällen dürfte eine zu schwach aufgestellte IT-Sicherheit oder konzeptionelle Lücken in den Datenschutzbestrebungen der Firmen ursächlich gewesen sein. Oft jedoch auch eine gewisse „Herrenmenschenmentalität“ der jeweiligen Entscheider, die sich dachten „Datenschutz ist für andere – wir machen was wir wollen!“.
Eine besonders dicke Datenschutzsau treibe jedoch ausgerechnet die Agentur für Arbeit derzeit durchs bundesrepublikanische Dorf. Die Arbeitsagentur betreibt mit ihrer Jobbörse eine der größten Datenbanken Deutschlands. In ihr sind etwa 3.800.000 Profile arbeitslos gemeldeter Stellensuchender gespeichert. Darin können potentielle Arbeitgeber anonymisierte Profile, geordnet nach Fertigkeiten und Berufsklassifikationen recherchieren und bei Interesse den zuständigen Bearbeiter der Arbeitsagentur kontakten, damit dieser zwischen Arbeitgeber und Bewerber den direkten Kontakt herstellt. Kürzlich stellte sich aber heraus, dass sich jedermann in den System als „Arbeitgeber“ umtun konnte – auch wenn er weder Unternehmer oder Personaler war und schon gar keine offene Stelle hatte. Und das er dabei auch an nicht anonymisierte Daten herankam, um sie ggf. auch in größeren Mengen herunterzuladen und für eigene Zwecke weiter nutzen zu können.
Spiegel Online hierzu:
Bei der Jobbörse müssten Arbeitgeber lediglich den Firmennamen, die Branche sowie Anschrift und Ansprechpartner angeben. Die Identität prüfe die Bundesagentur nicht. Nach der Anmeldung bekomme der Arbeitgeber eine persönliche Identifikationsnummer zugeschickt, mit dieser könne bereits ein Teil der Bewerberdaten in nicht mehr anonymisierter Form eingesehen werden. Jeder könne so Bewerbungsunterlagen anfordern, mit Adresse, Telefonnummer, Geburtsdaten, Zeugnissen und Lebenslauf – egal, ob er einen Job zu vergeben habe oder nicht.
Wäre das schon happig, legte die Arbeitsagentur im Bereich Hartz-IV-Empfänger gleich noch nach. Denn das 4-PM („Vier-Phasen-Modell“) , ein System, über das gut 100.000 Mitarbeiter unter anderem Einkommens- und Familiensituation, Schul- und Berufsausbildung, mögliche Erkrankungen und Vorstrafen, Suchtprobleme und Verschuldung von Hartz-IV-Empfängern abrufen können, erwies sich als regelrechte Datenschleuder. Darüber können auch Mitarbeiter, die nichts mit der Betreuung der Arbeitslosen zu tun haben, nach sensiblen personenbezogenen Sozialdaten forschen. Und das bundesweit, also auch außerhalb des eigenen Zuständigkeitsbereiches. Ein Umstand der den Personalräten der Arbeitsagentur schon seit längerem Probleme bereitet. Weshalb sie sich nach wohl fruchtlosen Versuchen, das intern zu regeln, an die Presse wandten und die Sache auffliegen ließen. Sie haben erhebliche Bedenken zum Sozialdatenschutz und sehen das Recht auf informationelle Selbstbestimmung der Bürger verletzt. Diese Bedenken der Personalräte in den Arbeitsagenturen teile ich. Zugleich zeugt das einmal mehr, wie wichtig Mitbestimmungsorgane für das Aufdecken und Angehen fauler Stellen in Wirtschaft und Verwaltung sind.
Zu welchen Formen des Missbrauchs solche Datenlecks führen können, zeigen Insider-Berichte aus der Arbeitsagentur: So wussten die Mitarbeiter der Argen schnell mehr über zwei bestimmte Kandidaten der Fernsehshow von Dieter Bohlen. Das Computersystem der Arbeitsagentur verzeichnete weit über 10.000 Zugriffe auf ihre Datensätze nach deren Auftritt, bei dem die Männer auch ihre zeitweilige Arbeitssuche erwähnten.
Es zeigt sich einmal mehr, dass viele Datenschutz- und Sicherheitsprobleme gar nicht auftreten würden, wenn man sich an banal wirkende Lehrbucherkenntnisse halten würde. Da große Datensammlungen, egal zu welchem Zweck angelegt, immer irgendwann außer Kontrolle geraten und Daten daraus „abfließen“ können, rät schon das Bundesdatenschutzgesetz zu Datensparsamkeit und Datenvermeidung. Daten die erst gar nicht anfallen oder erhoben werden, können auch nicht in falsche Hände geraten. Das ist das Hauptargument, das Datenschützer und Bürgerrechtsaktivisten gegen große zentrale Datensammlungen vorbringen.- Es wird nur leider viel zu selten berücksichtigt.
Zumal solche Datenschleudereien zumindest im öffentlichen Bereich folgenlos bleiben.
Bundesdatenschutzbeauftragter Peter Schaar hierzu in einem Interview mit Ole Reißmannauf Spiegel online:
Ich habe als Bundesbeauftragter für den Datenschutz die Möglichkeit, das zu kritisieren und gegebenenfalls zu beanstanden, mehr nicht. Auch bei der Jobbörse der Arbeitsagentur gibt es ja ein Problem mit dem Datenschutz. Ohne Prüfung der Identität und Seriosität kann sich praktisch jeder als Arbeitgeber registrieren lassen und Unterlagen von Bewerbern anfordern. Das wissen wir seit einem Jahr, unsere Kritik und unsere Hinweise haben nicht geholfen. Es fehlt einfach an der nötigen Sensibilität im Umgang mit persönlichen Daten und an entsprechend wirksamen Durchsetzungsmöglichkeiten für mich als Bundesbeauftragten für den Datenschutz.
…
Wäre die Bundesagentur für Arbeit eine Firma, könnten die zuständigen Datenschützer zumindest Bußgelder verhängen, gegebenenfalls sogar die Datenverarbeitung untersagen, und das Problem müsste öffentlich gemacht werden. Seit September ist das gesetzlich vorgeschrieben. Aber für Behörden gilt diese Verpflichtung nicht – und etwas untersagen oder Geldbußen verhängen, können wir auch nicht.
Narrenfreiheit und Straflosigkeit für Behörden also. Egal was datentechnisch verbockt wird. Da dürften jegliche Anreize fehlen, zumal Stellungnahmen des Bundesdatenschutzbeauftragten für die Behörden wohl nur Empfehlungscharakter zu haben scheinen.
Und das obwohl Privatfirmen für gleichartige Verstöße durchaus zu sechsstelligen Geldstrafen sowie der Abführung der daraus gezogen Gewinne verurteilt werden können.
Man wird die öffentlichen und privaten Datenschleudern wohl nur dadurch stilllegen können, indem hart und unnachsichtig durch Prozesse, Urteile und Skandalisierung Klarheit darüber geschaffen wird, das Verstöße gegen den Datenschutz ähnlich geahndet werden, wie jene gegen das Eigentumsrecht (Betrug, Diebstahl …) oder das Recht auf körperliche Unversehrtheit (tätliche Angriffe, sexuelle Belästigungen …).
Da liegt ein ordentliches Stück Arbeit vor uns. Wird es jedoch angegangen, kann das insbesondere für professionell in der IT-Sicherheit Tätige eine Sonderkonjunktur bedeuten.
1 Kommentar |
Compliance, Datenschutz, Informationssicherheit, Privacy | Mit Tag(s) versehen: Arbeitnehmerdatenschutz, Öffentlicher Dienst, Bürgerrechte, Betriebsrat, Compliance, Cyber-Crime, Data Leakage, Data Loss Prevention, Daten, Datendiebstahl, Datenhandel, Datenleck, Datenschutz, Datenschutzbeauftragter, Datensicherheit, Ermittlung, Informationssicherheit, IT-Risiken, IT-Sicherheit, IT-Sicherheitsmanagementsystem, IT-Sicherheitsmanager, Kundendaten, Mitbestimmung, Privacy, Sicherheitslücken |
Permalink
Verfasst von Guido Strunck
27. Oktober 2009
Die Datenschutzskandale in der deutschen Wirtschaft nehmen einfach kein Ende. Es scheint sich um ein grundsätzliches Problem der Nichtakzeptanz des Rechts auf Datenschutz zu handeln, sobald diese Daten für andere wirtschaftlich verwertbar sein können.
Und wirtschaftlich verwertbar waren auch die Transaktionsdaten zahlreicher Postbank-Kunden. Denn die Postbank hatte, einem Bericht der Finanztest zufolge, mehreren Tausend freiberuflich tätigen Finanzberatern Zugriff auf die Kontendaten (Kontenstände, Buchungen etc.) ihrer Kunden über eine Datenbank mit Suchfunktion gewährt. Sie sollten damit u.a. Kunden, bei denen größere Geldbeträge eingegangen waren, anrufen und ihnen Finanzprodukte zur Geldanlage anbieten.
Sensible, dem Bankgeheimnis unterliegende Daten, von einer Bank an externe Dritte herausgegeben zum Zwecke der Vermarktung von Finanzprodukten – da drehen sich jede halbwegs versiertem Datenschützer und IT-Sicherheitsbeauftragten die Zehennägel auf!
Hatten doch in der Vergangenheit solch laxe Praktiken regelmäßig dafür gesorgt, dass Daten aus Unternehmen „abflossen“ und im grauen Sumpf der Datendealer und Cyberkriminellen versickerten.
Der Finanztest liegen nach eigenen Angaben Kontodaten und Briefwechsel zahlreicher Personen aus dieser Datenbank vor. Darunter auch Prominente wie zum Beispiel Axel-Springer-Vorstand Mathias Döpfner, der frühere Präsident von Borussia Dortmund, Gerd Niebaum, oder der Vorstand der Stiftung Warentest, Werner Brinkmann. Sie alle haben der Weitergabe ihrer Daten laut Dateneintrag nicht zugestimmt.
Dagegen schützten sich die Chefs der Postbank-Gruppe gegen allzu große Neugier ihrer Verkäufertruppe, indem sie ihre eigenen Kontodaten von dieser Suchmöglichkeit ausschlossen, wie Recherchen von Finanztest ergaben.
Die für die Postbank zuständige Datenschutzbehörde in Nordrhein-Westfalen hält es der Zeitschrift zufolge für unzulässig, dass freie Berater der Postbank die Girokonten der Kunden einsehen können. Behördensprecherin Bettina Gayk hirzu: „Das ist sicherlich hochproblematisch“. Hoffen wir mal, dass diese Einschätzung in der Folge auch zu rechtlichen Schritten führt. Das erst kürzlich reformierte Datenschutzgesetz sieht hierfür 5-6stellige Geldstrafen vor – für jeden einzelnen Fall. Sowie umfängliche Anzeigepflichten den Betroffenen gegenüber. Falls es in der Folge tatsächlich zu Verurteilungen und Strafen kommt.
Bis dahin schließe ich mich den Empfehlungen der Finanztest an Postbank-Kunden an. Sie rät ihnen folgendes als Ersthilfe:
Tipps für Postbank-Kunden
Forderung: Wenn Sie als Postbankkunde nicht wollen, dass ihre Kontodaten eingesehen werden, sollten Sie sich schriftlich an das Unternehmen wenden. Fordern Sie die Postbank auf, die Weitergabe ihrer Daten zu stoppen.
Widerruf: Sie können außerdem verlangen, dass Ihnen die Postbank Auskunft über gespeicherte und weitergegebene Daten gibt. Bereits erteilte Einwilligungserklärungen können Sie jederzeit widerrufen.
Inzwischen hat die Postbank auch eine eigene Stellungnahme veröffentlicht, in der sie „entschiedenes Vorgehen“ und „strafrechtliche Schritte“ ankündigt sowie „bis zur Klärung des Gesamtzusammenhanges im Dialog mit dem Datenschutz den Zugriff auf die Kontodaten durch die Finanzberater vorsorglich sperren“ lassen will und eine Revision ihrer bisherigen Praxis ankündigt.
Kommentar schreiben » |
Compliance, Datenschutz | Mit Tag(s) versehen: Bankdaten, Bankgeheimnis, Cyber-Crime, Data Leakage, Data Loss Prevention, Daten, Datendiebstahl, Datenleck, Datenschutz, Datenschutzbeauftragter, Ermittlung, Informationssicherheit, IT-Risiken, Kundendaten, Sicherheitslücken |
Permalink
Verfasst von Guido Strunck