Posts tonen met het label malware. Alle posts tonen
Posts tonen met het label malware. Alle posts tonen

vrijdag 8 september 2023

Sleutels namaken

 

Foto van auteur

Herinner je je Mister Minit nog? In mijn herinnering waren dat van die kiosken in warenhuizen waar je schoenen kon laten herstellen en sleutels kon laten namaken. In diezelfde herinnering zie ik het logo, een mannetje in een rood jasje, dat een uitnodigend gebaar maakt. Tot mijn verrassing bestaat Mister Minit nog. Tegenwoordig draagt hij een blauwe polo en heeft hij in Nederland slechts drie vestigingen. Ten zuiden en oosten van ons land is hij veel groter. En hij heeft bijgeleerd – hij repareert nu ook je horloge en graveert je naam op een pen of naambord.

In Australië en Nieuw-Zeeland is Mister Minit heel groot, maar ik weet niet of hij ooit de VS heeft betreden. Daar hebben ze sowieso een andere oplossing voor het namaken van sleutels: automaten. Het bedrijf Minutekeys (hé, ik zie een overeenkomst!) heeft automaten (‘kiosks’) in de entree van grote supermarkten, zoals Walmart. Die automaten kunnen sleutels van woningen, kantoren en hangsloten namaken. Sleutels met de merking ‘Do Not Duplicate’ en sleutels van schoolgebouwen of andere sleutels waar een beperking op rust, worden niet nagemaakt.

Ken je die Engelse uitdrukking “what could possibly go wrong?” Het is natuurlijk weer mijn beroepsdeformatie die ervoor zorgt dat ik me bij zo’n machine meteen afvraag wat er zoal mis zou kunnen gaan. Toen ik voor het eerst zo’n automaat zag, schoot ik ook meteen in die modus. Een machine, waarbij je geheel anoniem – je kunt ook met contanten betalen – een sleutel kunt laten namaken, biedt perspectieven voor kwaadwillenden. Daar zijn die automaten natuurlijk helemaal niet voor bedoeld; ze zijn er om jou sleutels te laten namaken van sloten die van jou zijn. Maar is het zo vergezocht dat iemand een sleutel ‘leent’, die snel laat namaken en het origineel gauw teruglegt? Je bent aan het sporten, iemand brengt een bezoekje aan de kleedkamer, haalt jouw huissleutel op en gaat even langs zo’n automaat. Vooraf heeft hij bij de sporthal staan posten, dus hij weet bij wie die tas hoort waar de sleutel in zat. Na het sporten volgt hij je naar huis. Nu weet hij waar je woont en hij heeft de sleutel van je huis al. Hij hoeft alleen nog een gunstig moment af te wachten om de boel leeg te halen. Andere scenario’s zijn welkom (alleen voor onderzoeksdoeleinden).

Zoals trouwe lezers weten, begint deze blog vaak met een situatie uit het echte leven, die ik vervolgens een twist geef richting informatiebeveiliging. Dat is niet altijd gemakkelijk; soms begin ik met schrijven en vraag me onderwijl af hoe ik die situatie in hemelsnaam naar mijn vakgebied toe kan praten. Daar zat ik nu ook beetje mee, maar het eten van een appel bracht uitkomst. Want tijdens het eten kan ik niet schrijven, maar wel lezen. En dus begon ik alvast wat artikelen voor de rubriek En in de grote boze buitenwereld… te lezen. Blijkt er dus twee dagen geleden een artikel te zijn verschenen over iemand uit Boskoop, die op het dark web sleutels kocht voor de wachtwoordkluizen (password managers) van ruim duizend mensen. Daardoor kon hij beschikken over de wachtwoorden van alle accounts die iemand daar in had staan: e-mail, online winkels, noem maar op. Hij kon spullen bestellen en de bestelbevestigingen uit de mail verwijderen, zodat er geen haan naar kraaide. Alleen de bankrekening van het slachtoffer maakte melding van de bestellingen.

Betekent dat nu dat password managers toch niet veilig zijn? Nou, nee. De wachtwoorden van die kluizen werden gejat met behulp van malware. Als je een computer of een mobiel apparaat hebt zonder goede virusscanner, dan loop je het risico op een besmetting. Criminelen kunnen dan malware installeren die het wachtwoord voor je kluis afvangt als je zelf de kluis opent. Het is dus niet de kluis zelf die niet veilig is – de kluis staat alleen in een onveilige omgeving. Als je een echte brandkast in de publieke ruimte neerzet, moet je ook niet raar opkijken als sommige mensen over je schouder meekijken als je de code invoert.

Bij deze dan ook weer de periodieke oproep om te zorgen voor goede bescherming tegen malware. Dat hoeft je niet eens geld te kosten. Zo presteert bijvoorbeeld de in Windows ingebouwde virusscanner (Microsoft Defender Antivirus) prima – maar alleen als hem niet hebt uitgezet. Ook voor Android-toestellen zijn er prima gratis en betaalde apps beschikbaar (die je uiteraard alleen van Google Play haalt). Ik adviseer dan ook zeker om je Android-toestel ermee te beveiligen. Gebruikers van iPhones en iPads moeten nog steeds vertrouwen op het inherent veilige ecosysteem dat Apple voor deze apparaten meent te hebben; er staan geen virusscanners in de App Store (wel talrijke andere beveiligingsapps).

Wat overigens ook helpt tegen het verkrijgen van illegale toegang tot je password manager, is als je die app opent met je vingerafdruk in plaats van met het wachtwoord. Die kunnen Mister Minit en de automaten van Minutekeys nog niet namaken.

 

En in de grote boze buitenwereld …

 

 

vrijdag 21 april 2023

Aan de achterkant

 

Afbeelding via Pixabay

Alarm! Op de laptop van een gebruiker zijn negen virussen aangetroffen! Over een paar van die besmette bestanden had de virusscanner eigenlijk te weinig informatie, maar over verschillende andere meldde hij: we hebben dit bestand al bij honderden klanten gezien en we weten vrij zeker dat het bestand onbetrouwbaar is. Gelukkig heeft de scanner de bestanden in quarantaine geplaatst en kunnen ze geen kwaad meer. Het brandje was geblust voordat het goed en wel kon uitbreken.

Van dit soort meldingen liggen we doorgaans niet wakker; we zien ze tientallen keren per week en ze worden keurig automatisch afgehandeld. Precies zoals een virusscanner hoort te doen. ‘Virusscanner’ is overigens een wat ouderwetse benaming, die ik alleen hier hanteer omdat ze gemeengoed is. ‘Malwarescanner’ is al beter, omdat de term meer omvat dan alleen virussen: malware is de samentrekking van ‘malicious’ en ‘software’ en betekent dus ‘kwaadaardige programmatuur’. Naast computervirussen omvat de term malware ook keyloggers (die stiekem je toetsaanslagen vastleggen), spyware (verzamelt gegevens over jou) en backdoors (biedt een hacker illegaal toegang tot je systeem), om maar een paar soorten te noemen. Fabrikanten spreken tegenwoordig graag van een ‘endpoint protection platform’ en daarmee bedoelen ze de beveiliging van alle eindgebruikersapparatuur in een organisatie – dus niet alleen laptops, maar bijvoorbeeld ook tablets, smartphones en printers. De computerindustrie houdt van oude wijn in nieuwe zakken.

Maar goed, die negen meldingen trokken toch om de een of andere reden de aandacht van een collega, die de desbetreffende gebruiker maar eens ging bellen. De meldingen impliceerden dat de besmette bestanden op een USB-device stonden, maar de gebruiker beweerde met de hand op het hart dat hij geen USB-stick in z’n laptop had zitten. Na wat doorvragen bleek dat hij de laptop thuis via een KVM-switch aan een beeldscherm had gekoppeld (met een KVM-switch (Keyboard, Video, Mouse) kun je meerdere computers aan één beeldscherm, toetsenbord en muis koppelen; je kunt gemakkelijk tussen de verschillende computers switchen). Maar ook in die KVM-switch zat geen USB-stick. Uiteindelijk, na het nodige speurwerk, bleek het beeldscherm zelf ook een USB-poort te hebben, en dáár zat een USB-stick in die de besmette bestanden bevatte.

Het voorval illustreert mooi dat de waarheid niet altijd aan de oppervlakte ligt. Als je alleen zou afgaan op de informatie die de scanner levert, dan zou je concluderen je dat er een USB-stick met besmette bestanden in de laptop zit. En als de gebruiker dan zegt dat dat niet waar is, dan geloof je hem niet. Terwijl de gebruiker in dit geval te goeder trouw was en geduldig meewerkte om mijn vasthoudende collega van dienst te zijn. Helaas weten we niet hoe die besmette USB-stick in de monitor is terechtgekomen.

Nog iets anders vraagt hier om aandacht. Er zijn nogal wat apparaten die USB-ingangen hebben. Van oudsher kennen we ze van computers, maar beeldschermen kunnen er ook mee zijn uitgerust, en onze aan het wifinetwerk gekoppelde tv heeft er ook een paar. Bij dat soort apparaten zitten ze meestal aan de achterkant en daarmee zijn ze uit het zicht. Dat biedt mogelijkheden voor mensen met minder goede bedoelingen: in een onbewaakt ogenblik kunnen ze eenvoudig een USB-stick aanbrengen die programmatuur bevat die je liever niet in huis hebt. Nu was de medewerker in kwestie niet geautoriseerd voor het gebruik van USB-sticks, maar de USB-stick werd wel gezien door Windows.

Het vraagt om waakzaamheid. Weet jij altijd precies waar je je laptop aan koppelt? En wat daar nog achter zit, en wat er aan de achterkant zit? Wat doen je huisgenoten met apparatuur waar jij ook voor je werk gebruik van maakt? Het kan geen kwaad om hen ervan bewust te maken dat USB-sticks kwaadaardige bestanden kunnen bevatten en dat die altijd eerst even moeten worden gescand voordat de bestanden worden geopend. Dat is niet alleen in het belang van jou en je huisgenoten als privégebruikers, maar in het geval van gedeeld gebruik van apparatuur ook in het belang van jullie werkgevers. Daar mag best iedereen in huis rekening mee houden.

Nog even dit. Ik heb hierboven uitgelegd wat malware is, en hoe het woord is ontstaan. Dat heeft ook consequenties voor de uitspraak ervan. Nogal wat mensen – zelfs vakgenoten! – spreken van ‘molwèr’. Op de radio loopt al een poosje een reclamespotje van een beveiligingsbedrijf en ook daar spreken ze het zo uit. Maar als je weet dat de eerste lettergreep afkomstig is van ‘malicious’,  dan snap je ook dat je ‘melwèr’ moet zeggen. Dat is dan afgesproken. 

Volgende week verschijnt er geen Security (b)log.

 

En in de grote boze buitenwereld …

 

vrijdag 1 februari 2019

Android-malware


Een lezer merkte op dat ik herhaaldelijk oproep om een virusscanner op je Android-toestel te installeren, maar dat hij niemand kent die dat daadwerkelijk doet en dat hij ook niemand kent die ooit een virus op zijn toestel had. Bovendien is hij bang dat een virusscanner zijn toestel traag zou maken en had hij diverse artikelen gelezen die in het beste geval voorstelden om “af en toe” een scan uit te voeren, maar meestal werd het onderwerp helemaal doodgezwegen. En of ik daar eens een blog aan zou willen wijden. Met alle plezier!

Laten we eerst eens naar de omvang van de dreiging kijken. Het onafhankelijke IT-beveiligingsinstituut AV-Test schrijft in zijn Security Report 2017-2018 dat er in maart 2018 ruim 26,5 miljoen malware-programma’s voor Android bekend waren, met een maandelijkse groei van ruim een half miljoen. Daar hoort wel een kanttekening bij over de aard van deze malware. Bij Windows-computers is het zo dat malware het operating system (OS) zelf, Windows dus, negatief kan beïnvloeden. Android (en trouwens ook iOS) zijn anders gebouwd: van buitenaf heb je geen toegang tot het OS, en dat geldt ook voor malware – mits je je toestel niet hebt geroot/gejailbreakt. De invloed van malafide apps blijft dus beperkt tot andere apps en de gebruiker.

De gebruiker? Ja, de gebruiker. Dat is namelijk degene die apps installeert en misschien een keer niet in de gaten heeft dat hij een malafide app geïnstalleerd heeft. Je gaat op zoek naar een app met een bepaalde functionaliteit, krijgt er een paar voorgeschoteld en kiest nou nét die ene met kwade bedoelingen. Aan de buitenkant is dat niet te zien. Apps moeten machtiging (toestemming) vragen om bepaalde dingen te mogen, zoals bestanden benaderen, camera en microfoon gebruiken en locatiegegevens opvragen. Misschien heb je niet altijd in de gaten dat een bepaalde machtiging vreemd is in combinatie met de (vermeende) functionaliteit van de app. Maar waarom zou een calculator toegang tot je bestanden moeten hebben?

Google doet z’n best om de Play Store schoon te houden, maar hun tool, Play Protect, slaagt daar volgens AV-Test maar matig in. Terwijl diverse beveiligingsapps er in november vorig jaar in slaagden om 100% te scoren, behaalde Play Protect een schamele 66,9% in de real world test (met vers van het internet geplukte malware) en 79,6% in de referentietest (tot vier weken oude malware).

Wat willen de criminelen achter die malware van ons? Ransomware speelt geen grote rol in de mobiele wereld, dat blijft toch vooral het domein van Windows-computers. Daarentegen zetten de boeven volop in op banking trojans, waarmee ze toegang tot je bankrekening – en dus je geld – krijgen. Ook cryptominers zijn lucratief, zeker op toestellen met een krachtige processor. Want ook die leveren geld op.

Over krachtige processoren gesproken: volgens de testresultaten hoef je echt niet te vrezen voor een slome telefoon als je een virusscanner op je toestel zet. Uit eigen ervaring: ik heb ‘slechts’ een middenklasse-toestel (Motorola G5S) én een virusscanner. En ik ben zeer tevreden over de performance van mijn toestel. Omdat ik een gratis app gebruik, krijg ik wel af en toe reclame voor betaalde functies voorgeschoteld, maar dat neem ik voor lief.

Er valt dus iets bij ons te halen en de app-winkel is onvoldoende beveiligd. Bovendien hoeft het niets te kosten (in termen van geld en performance) om je daartegen te beschermen. Ik zou zeggen: wat houdt je nog tegen? Dat je nog nooit hebt gehoord dat iemand een virus op z’n toestel had? Tja, al die mensen wéten misschien alleen niet dat ze besmet zijn, hè. En bovendien: resultaten uit het verleden bieden geen garantie voor de toekomst.

Nog even een paar tips voor het beveiligen van je Android-toestel op een rijtje:
·         Gebruik alleen apps uit de Play Store van Google.
·         Root je toestel niet.
·         Beveilig je toestel (pincode of vingerafdruk; gezichtsherkenning is vaak nog onvoldoende ontwikkeld)
·         Wees kritisch bij het verlenen van machtigingen aan apps.
·         Installeer een virusscanner…

Noot: er zijn momenteel nog geen actuele rapporten (over 2018) beschikbaar. Deze wereld verandert snel, waardoor conclusies uit oudere rapporten mogelijk achterhaald kunnen zijn.

En in de grote boze buitenwereld …


... krijg je soms geld als je zelf malware installeert.

... kregen Facebook en Google straf van Apple vanwege het bovenstaande.

... legt Apple aan ‘slachtoffers’ van het bovenstaande uit hoe ze hun toestel kunnen schonen.

... hoef je niet altijd zelf malware te installeren om bespied te worden.

... ligt de Britse tak van KwikFit plat door een malware-besmetting.

... is er wéér een gigantische collectie gesloten login-gegevens online gezet.

... lekt de cloud gemakkelijk gegevens, als zij niet goed geconfigureerd is.

... heeft het beveiligen van kinder-smartwatches natuurlijk geen hoge prioriteit.

... willen criminelen jouw WhatsApp-account overnemen.

... heeft Apple niet alleen geblunderd met FaceTime, maar ook met het (niet) behandelen van de melding daarover.

... word je misschien door je stofzuiger bespioneerd.

... maakt de Japanse overheid jacht op onveilige IoT-devices.

... mag de politie je dwingen om je telefoon met je vingerafdruk te ontgrendelen.

... kenden we al de 3 R’s voor baby’s (rust, reinheid en regelmaat). Nu zijn er de 4 R’s voor grotere kinderen.

... maakt de politie internationaal jacht op gebruikers van DDoS-as-a-Service. Nederland heeft een educatieve aanpak.

vrijdag 7 december 2018

Angst, onzekerheid en twijfel


“Het risico op een virus is levensgroot als iemand je telefoon gebruikt. Velen denken dat een virusscanner voldoende is maar daar bereik je niets mee.” Dit heeft iemand als commentaar achtergelaten bij mijn blog met de titel Mag ik op je telefoon?, waarin ik ervoor pleitte om je apparatuur – en zeker je zakelijke apparatuur – niet door huisgenoten, collega’s of wie dan ook te laten gebruiken.

Ik vind dat commentaar wat kort door de bocht. Omdat enige nuance of nadere toelichting ontbrak, ga ik het commentaar maar zelf ontleden. Daarmee wil ik FUD bestrijden: fear, uncertainty and doubt. De term FUD wordt gebruikt wanneer mensen angstig en onzeker worden gemaakt en aan het twijfelen worden gezet: “Wát, heb jij <product x> nog niet?!? Maar ben je dan niet bang dat <iets ergs> en dat je <iets nog ergers>?” Verkopers passen deze techniek graag toe, zij het wat beter gecamoufleerd, zodat je doorgaans niet in de gaten hebt dat er met FUD wordt gestrooid. Maar laat ik me hier even beperken tot FUD in de informatiebeveiliging.

“Het risico op een virus is levensgroot als iemand je telefoon gebruikt.” Als je deze zin van FUD ontdoet, dan blijft het volgende over: “Net als bij andere computers bestaat bij het gebruik van een smartphone de kans dat je een virusbesmetting oploopt. Als je je telefoon door iemand anders laat gebruiken, dan heb je geen zicht op wat die persoon allemaal binnenhaalt op je toestel, waardoor de kans op besmetting mogelijk toeneemt.” De zin is juist langer geworden, zie ik je denken. Dat komt natuurlijk door de nuancering, waarvoor bij FUD geen plaats is. Ook gebruik ik niet de term ‘risico’ maar spreek ik van ‘kans’. Risico is namelijk gedefinieerd als kans maal impact. Laten we eens kijken of we dat rekensommetje kunnen maken. Er bestaan ontzettend veel computervirussen, dat moge duidelijk zijn. Alleen al in 2017 werden 121.661.167 nieuwe virussen geboren, en sinds 2014 ligt de jaarlijkse omvang van nieuw ontwikkelde malware ruim boven de honderd miljoen*. Let wel, deze getallen gaan over nieuwe malware, maar oude malware blijft natuurlijk ook gewoon in omloop en werkt nog steeds.

Scherm vastzetten: tik op de punaise
om de voorste app vast te zetten
Van deze enorme berg ongewenste software richt 6,5% zich op Android-devices. In maart van dit jaar waren er in totaal 121.661.167 malware-programma’s voor Android bekend. Maakt dat de kans op besmetting ‘levensgroot’? Dat ligt er maar net aan. Als de meeste verkeersongelukken op provinciale wegen gebeuren, waar ik zelden kom, dan zijn die ongevallenstatistieken amper op mij van toepassing. Bovendien ben je in het verkeer niet alleen afhankelijk van je eigen rijkunsten, maar ook op die van anderen. Maar zolang je niemand anders op je telefoon laat, is het schoon houden daarvan alleen afhankelijk van je eigen gedrag. Daarom heeft het ook geen zin om het aantal virussen te delen door het aantal telefoons of zo. Enkele hygiënetips: installeer apps uitsluitend uit de officiële winkels (Google Play, iOS App Store etc.); installeer een virusscanner op je device (voor je iPhone of iPad zul je er geen vinden); áls je je toestel uit handen geeft, spreek dan op z’n minst af wat de ander ermee mag doen en wat hij vooral moet laten. Voor dat laatste biedt Android trouwens een mooie functie genaamd ‘scherm vastzetten’. Daarmee zet je de laatst gebruikte app vast op het scherm, die je dan door iemand anders kunt laten gebruiken. Hij kan nergens anders heen. Om het scherm weer los te maken, moet het toestel ontgrendeld worden.

Met deze maatregelen breng je de kans op besmetting terug van ‘levensgroot’ naar ‘valt reuze mee’. De kans kun je dus beïnvloeden. De impact kan dan echter nog steeds heel groot zijn, bijvoorbeeld doordat je toestel door een besmetting onbruikbaar wordt of doordat de bestanden die je hebt opgeslagen uitlekken of niet meer beschikbaar zijn. Bevat je toestel informatie die je niet kunt missen? Maak er dan regelmatig een back-up van en verlaag zo het risico op gegevensverlies.

De tweede zin uit commentaar luidde: “Velen denken dat een virusscanner voldoende is maar daar bereik je niets mee.” De FUD-elementen hierin zijn “velen denken” (dan is het dus waar), “maar” (je bent bij voorbaat kansloos) en “niets” (lekker stellig). Ik denk eerder dat “velen denken” dat een virusscanner op een mobiel apparaat niet nodig is. Hoeveel mensen ken jij die er wel eentje hebben? Een virusscanner is zeker niet alleenzaligmakend, maar het helpt wel. Zoals zo vaak is effectieve beveiliging ook op je mobiel slechts te bereiken met een stelsel van maatregelen. Eentje alleen is zelden genoeg.

FUD busted.

*: Bron van alle in deze blog genoemde getallen: AV-TEST Security Report 2017/18. Er is sprake van enige schijnnauwkeurigheid: het gaat hier om de bij AV-TEST bekende malware.

En in de grote boze buitenwereld …


... lees je hier hoe je je beveiliging kunt checken.

... kan natuurlijk ook je printer gehackt worden. Hij begint dan bijvoorbeeld papier te spuwen.

... moet gezichtsherkenning gereguleerd worden.

... had vast nog niemand aan dit scenario gedacht bij het beschrijven van de gevaren van robots. Spoiler: antiberenspray!

... zijn de genomineerden voor de Big Brother Award 2018 bekend.

... gebruiken cybercriminelen jouw vingerafdruk om je ongemerkt een betaling vanuit hun app te laten goedkeuren.

... heeft de hotelbranche alwéér klantgegevens gelekt. Een half miljard deze keer. Sinds 2014.

... was er ook nog een lekkende omroep.

...zagen we verder ook nog een lekkende computerfabrikant.

... legt dit artikel de basisbegrippen van de AVG uit.

... beschermt de AVG je privacy, maar schaadt ze soms de security.

... wordt de AVG vaak verkrampt toegepast.

... weet de Chinese overheid waar jouw elektrische auto is.


vrijdag 16 februari 2018

Mining


Er zijn drie manieren om aan bitcoins te komen: je kunt ze kopen, maken of stelen. Over het kopen heb ik het in een eerdere blog gehad, vandaag kijk ik naar het zelf maken.

Mining, dat is de term die gebezigd wordt voor het ‘maken’ van bitcoins en andere cryptovaluta (voor het gemak gebruik ik hier ‘bitcoins’ als verzamelterm, hoewel de favoriet voor het onderwerp van deze blog de monero is). In het Nederlands zou je ‘delven’ als vertaling kunnen gebruiken, maar dan dwalen mijn gedachten toch wat meer af naar de Limburgse steenkolenmijnen van weleer. Ik houd het dus maar op het Neder-Engelse werkwoord minen (niet te verwarren met het Duitse “was meinen Sie?”).

Een paar weken geleden bracht het journaal een reportage over mensen die computers hadden aangeschaft om bitcoins te minen. Anders dan in de mijnen is voor het minen geen fysieke arbeid nodig, maar wel brute rekenkracht. Minen doe je namelijk door het oplossen van moeilijke puzzels. De mensen uit de rapportage hadden hun krachtpatser óf thuis staan, óf ze hadden ruimte gehuurd in een rekencentrum. Dat laatste is verstandig als je meer dan één computertje of zo aan het werk wilt zetten, want het doet wat met je stroomconsumptie en er komt veel warmte bij vrij. Die computers moeten gekoeld worden, anders gaan ze kapot. Een rekencentrum kan twee dingen heel goed: apparatuur van stroom voorzien en koelen. Dat kost wel aardig wat geld: als de koers van de bitcoin teveel daalt, dan kan de opbrengst lager uitpakken dan de stroomrekening.

Hoe aardig zou het dan niet zijn om wel de lusten, maar niet de lasten van het minen te hebben. Daar zijn twee modellen voor: het criminele en het voor-wat-hoort-wat-model. Het criminele model werkt zo: jouw computer wordt besmet met malware die de computer aan het rekenen zet en de resultaten naar de crimineel stuurt. Jij lijdt dan schade doordat de computer trager wordt en jouw stroomrekening stijgt ook nog eens. Nu is de gemiddelde huiselijke computer niet zo krachtig, maar doordat de crimineel de kracht van veel computers en ook mobiele apparaten bundelt, komt er toch aardig wat power voor hem beschikbaar. En daarmee bitcoins en dus geld.

Het voor-wat-hoort-wat-model kennen we van oudsher in de vorm van reclame. Veel websites en apps zijn gratis te gebruiken, maar omdat gratis nu eenmaal niet bestaat moet er toch geld in het laatje van de aanbieder komen. En dus krijg je reclame voorgeschoteld. De advertenties leveren de aanbieder geld op. Nu vinden wij als gebruikers die advertenties maar irritant en bovendien vormen zij een potentiële bedreiging voor onze apparatuur, omdat een besmet advertentiebedrijf onbewust malware met advertenties kan meesturen. En we willen onze privacy beschermen tegen adverteerders die volgen wat we doen. Dus wat doen we? We installeren ad-blockers in onze browsers. Waardoor de aanbieder van de ‘gratis’ dienst weer verdrietig wordt omdat hij geen geld aan ons verdient.

Soms gaan ze dan bedelen: we zien dat je een ad-blocker gebruikt, waardoor we niets verdienen aan onze gratis aangeboden content. Zou je voor ons een uitzondering willen maken? Nou nee dus, want malware-risico en privacy. En daarom stappen sommige aanbieders over op een andere variant van het voor-wat-hoort-wat-model: ze gebruiken jouw computer voor mining. Dat is een omstreden werkwijze. Enerzijds is het begrijpelijk dat ze linksom of rechtsom geld aan je willen verdienen, maar anderzijds moet dat dan ook weer niet stiekem gebeuren. Die advertenties zie je gewoon, maar het minen speelt zich onder water af – tenzij de site het netjes meldt natuurlijk.

Iets wat stiekem op mijn computer gebeurt, beschouw ik per definitie als malware. Laten we het toneel nu even verplaatsen van thuis naar kantoor. Onze virusscanners onderscheppen de laatste tijd steeds meer coinminers. Die kunnen natuurlijk zijn binnengekomen op de hierboven beschreven wijze, maar een andere mogelijkheid is dat medewerkers ze wilden installeren. Lekker geld verdienen met de computers op het werk. Daar zou je als werknemer wel eens lelijk mee in de problemen kunnen komen, want je gebruikt de spullen van de baas voor andere doelen dan waarvoor ze zijn aangeschaft en dat voelt niet goed. Niet doen dus. Minen doe je maar thuis.

En in de grote boze buitenwereld …


… geven deze artikelen nog wat meer informatie over mining.
·         Kort artikel (Nederlands): https://www.dearbytes.com/blog/coinmining-cpu-misbruik/

… mag je soms zelf kiezen tussen advertenties of mining.

... kunnen websites zelf ook weer met mining-malware besmet raken en vervolgens onbedoeld de computers van hun bezoekers aan het minen zetten.

... werden advertenties gebruikt voor een phishing-aanval op bitcoin-liefhebbers.

... kan mining zoals gezegd ook op mobiele toestellen.

... wordt het toch wel een beetje link als de supercomputer van een nucleaire installatie voor mining wordt gebruikt.

... worden advertenties aangepast onder invloed van ad-blockers.

... is de EFF niet zo onder de indruk van het nieuwe advertentiefilter van Chrome.

... kun je natuurlijk ook de Olympische Spelen hacken.

... houdt die olympische hack misschien wel verband met de hack op de IT-provider van de Spelen.

... maken oplichters steeds vaker gebruik van een nep-betaalapp.

... schendt de VPN-app van Facebook je privacy.

... schuiven ook jonge boefjes door naar online criminaliteit.

... beweren de Britten en Amerikanen dat de Russen achter NotPetya zitten, de ransomware-aanval die onder andere de containerterminal van Maersk in de Rotterdamse haven platlegde.

... waarschuwen Amerikaanse inlichtingendiensten voor telefoons van Huawei. Daarmee is dit Chinese concern na het Russische Kaspersky het tweede bedrijf uit een “niet te vertrouwen land” dat het in het Westen moeilijk krijgt.


vrijdag 10 november 2017

Geheime maatregelen

Eens in de zoveel tijd steken wij de zaterdagse grens over en gaan we boodschappen doen in Duitsland. In de plaatselijke megasupermarkt vindt dan altijd een bijzonder ritueel plaats. Als je bij de kassa eindelijk aan de beurt bent, dan staat de caissière even op om een nummer af te lezen van een plaatje dat onderaan elk winkelwagentje is bevestigd. Dat nummer toetst ze vervolgens in op de kassa.

Het officiële verhaal is dat op deze manier het gebruik van de wagentjes wordt gemonitord – dus hoe vaak elk wagentje aan de beurt is. Ik geloof dat niet. Dat hoef je namelijk helemaal niet te monitoren. Daar zijn wiskundige modellen voor. Simulaties. Je hebt n wagentjes die buiten in m rijen staan opgesteld. Je kunt dan prima uitrekenen hoeveel wagentjes er bij een bepaalde drukte (aantal klanten per uur) in gebruik zijn en of er een evenredige verdeling over alle wagentjes is. Daarmee bespaar je tijd en de caissière hoeft die gymoefening niet meer te doen.

Maar wat is dan de echte reden voor het aanbrengen van nummerplaatjes en de bijbehorende personeelsinstructie? Mijn theorie: door naar de onderkant van het wagentje te kijken ziet de caissière automatisch of je niet ‘vergeten’ bent een artikel op de band te leggen. Ze hebben daar namelijk geen hulpmiddelen voor als spiegels of fresnel-lenzen (dat zijn die geribbelde schijfjes die in auto’s vaak worden gebruikt als stoplichtkijker of als achteruitrijhulp voor bestelauto’s en die je elders ook wel bij supermarktkassa’s ziet; je kunt er als het ware een beetje mee om de hoek kijken). Zonder op te staan kunnen ze in die supermarkt niet in je wagentje kijken.

Als mijn theorie klopt, dan is er sprake van een geheime beveiligingsmaatregel. De klant weet niet dat het een controlemaatregel is, maar – en dat is bijzonder – de controleur weet óók niet dat hij deze controlemaatregel uitvoert. De maatregel moet ergens in de hogere echelons van de organisatie bedacht zijn, compleet met de smoes. Waarschijnlijk weet ook de filiaalmanager het niet eens maar is het een vondst van het hoofdkantoor.

Hebben we in de informatiebeveiliging ook zulke kafkaëske maatregelen? Laten wij ergens taak A uitvoeren met de bedoeling dat daardoor ongemerkt taak B wordt uitgevoerd? Ik zit daar nu al een tijdje over na te denken, maar ik weet geen voorbeelden waarbij het management een maatregel heeft bedacht waarvan de uitvoerenden de ware reden niet kennen. Maar misschien hebben ze het mij ook niet verteld.

Wat we wél hebben is wat je bijvangst zou kunnen noemen. De virusscanner ziet al lang niet meer alleen virussen, maar álle malware. Bij wijze van opfrisser: malware = malicious software (en dus is de uitspraak ‘melwèr’, niet het vaak gehoorde ‘môlwèr’), ofwel kwaadaardige programmatuur. De betekenis van ‘kwaadaardig’ hangt af van de context. Zoals een collega onlangs zo mooi mailde: bepaalde tools noemen we hacktool als ze in handen zijn van een kwaadwillende, maar het heet een security assessment tool als een beveiliger ermee werkt. Als iemand in de logging van de malwarescanner opduikt met een password cracker of een network sniffer, om maar eens iets te noemen, dan zie ik dat als een mogelijk beveiligingsincident en maak er werk van. Leg maar eens uit waarom je die spullen hebt.

Een andere vorm van bijvangst vindt regelmatig plaats bij het scannen van mail. Een content scanner ziet erop toe dat we geen mail naar buiten sturen die malware of andere ongewenste inhoud bevat. In bepaalde gevallen kun je er via de content scanner achter komen dat iemand probeert om iets naar buiten te mailen waarvan je je moet afvragen of dat wel verstandig is. Ook dat middel geeft dus handvatten om medewerkers aan te spreken op gedrag dat mogelijk in strijd is met de regels, terwijl dat niet per se de reden is geweest voor de aanschaf van dat middel.

Omdat we slechts zo af en toe naar die Duitse supermarkt gaan, slaan we veel boodschappen in. Daar zitten ook volumineuze zaken als wc-papier en keukenrollen bij. Daarom rijden we niet met één, maar met twee wagentjes door de winkel. Maar we leggen wel alles in één keer op de band. Leidt dat tot stress bij de caissières omdat ze ongetwijfeld slechts één invoerveld voor het nummer van het wagentje hebben? Nee hoor, ze knipperen niet eens met hun ogen, ondanks dat je nog wel eens hoort dat Duitsers gewoonlijk vrij strak in de uitvoering van regels zitten. Voor mij des te meer indicatie dat hier iets anders aan de hand is dan ze ons willen doen geloven.

En in de grote boze buitenwereld …


... zit je altijd een beetje op Facebook, ook al heb je geen account. Met dank aan je vrienden.

... loopt Estland voorop met de digitale samenleving, maar nu hebben ze toch even een fors probleem. En er is een link met een Nederlands bedrijf.

... moet je even je beveiligings- en pricacy-instellingen in iOS 11 checken.

... kun je je naaktfoto’s naar Facebook sturen als je bang bent dat ze uitlekken.

... maken phishers graag gebruik van homografen.

... heeft een Twitter-employee op zijn laatste werkdag het account van Donald Trump uitgezet.

... raakte nog iemand een social media-account kwijt, maar dan door phishing.

... is phishing volgens Google de belangrijkste route om accounts te kapen.

... geeft de wet niets om data.

... hoor je niet zoveel over kwetsbaarheden in Linux, maar nu is er toch iets aan de hand met USB-sticks.

... waarschuwt de politie voor malafide webshops die willen profiteren van de feestdagen.

... willen de Amerikaanse luchtvaartautoriteiten meer biometrische gegevens van reizigers verzamelen.

... krijgt ‘Hollandse wolkenlucht’ langzaam een heel andere betekenis.