Posts tonen met het label usb. Alle posts tonen
Posts tonen met het label usb. Alle posts tonen

vrijdag 8 december 2023

USB-condooms

 

Afbeelding via Pixabay

Bij de Douane vroegen ze zich af of het geoorloofd is om je mobiele apparatuur op te laden bij openbare oplaadpunten. Die vraag kwam bij ons team terecht en toen wij erover spraken, werd gunnend naar mij gekeken: blogje?

We hadden natuurlijk gemakkelijk kunnen antwoorden: “Nee, niet doen!” (En dat ga ik straks heus wel doen.) Maar het is natuurlijk veel beter om uit te leggen hoe het snoer in de stekker zit en welke alternatieven er zijn. En het zou ook jammer zijn om alleen de collega’s in ’t groen te bedienen, terwijl dit voor iedereen – en ook voor jou privé – van belang is.

Het gaat hier over opladen via een USB-kabel. Iets wat je waarschijnlijk dagelijks doet met je telefoon of tablet – óók als je een iDing van Apple hebt, want weliswaar hebben de iets oudere iPhones en iPads aan de kant van het toestel geen USB-, maar een Lightning-aansluiting, maar welk stekkertje zit er ook alweer aan de andere kant, aan de kant van de lader? Juist ja, USB-A! En wat is er dan zo spannend aan USB? Nou, er kan dus meer mee dan alleen opladen: je kunt er ook data doorheen sturen. Misschien is je printer wel via een USB-kabel aan je pc aangesloten, of hangt je laptop met zo’n kabel aan een extern beeldscherm. Ziehier het bewijs dat er data door je USB-aansluiting gaat. Nou en? Ah, nu raken we mijn vakgebied. Als ergens data kan stromen, dan kan dat ook zonder dat jij dat merkt. En dat kan weer gevolgen hebben voor de vertrouwelijkheid van jouw gegevens, of die van je werkgever. Waarbij gegevens natuurlijk van alles kan zijn: foto’s, contacten, teksten, spreadsheets, noem maar op. All things digital.

Criminelen weten dat ook. Onder het motto ‘data is de nieuwe olie’ (oftewel: daar kun je goud geld mee verdienen) bewandelen ze graag nieuwe paden. En wat heeft dat dan met die openbare laadpunten te maken, waar de Douane naar vroeg? Nou kijk, zo’n openbaar laadpunt is een USB-stopcontact in de trein, de bus, een hotelkamer, noem maar op; je ziet ze tegenwoordig overal. Of het is een USB-kabeltje dat ergens bungelt. Je ziet ook wel eens van die kleine lockers waarin je je telefoon aan het infuus kunt hangen (ik heb ze zelfs eens op een beveiligingsconferentie gezien…). Het probleem met al die genereuze stroomleveranciers is, dat je niet weet wat – en wie – erachter zit. En nou komt het: je kunt dus aan zo’n stopcontact of kabeltje iets toevoegen, of er iets achter hangen wat meer is dan alleen een oplader. Er zijn zelfs kabels verkrijgbaar met stekkertjes die via wifi informatie doorgeven naar hun baasje. Dat alles schetst het risico-scenario waar het hier om gaat: dat iemand, via een ogenschijnlijk onschuldige, gratis oplaadmogelijkheid gegevens van jouw apparaat steelt. Dit fenomeen heeft zelfs een naam: juice jacking. Met ‘juice’ als in stroom en ‘jacking’ als in hijacking. Via de stroomkabel worden je gegevens ontvoerd. Ook de algemene media hebben deze sappige term opgepikt; bij de research voor deze blog stuitte ik op artikelen van RTL Nieuws, de Cosmopolitan, Hart van Nederland en de Jan. En sommigen doen er best wel hijgerig over.

In ruim negen van de tien gevallen zal zo’n openbaar oplaadpunt echter geen enkel probleem zijn. Ik zie een hacker niet zo snel een trein openschroeven, iets in een USB-poort verstoppen en dan maar hopen dat ooit iemand met belangrijke informatie z’n telefoon aan precies dát oplaadpunt hangt. Bij zo’n bungelend snoertje aan een goedbedoelde paal in de stad, of bij zo’n laadlocker, wordt het verhaal al iets anders, omdat die veel gemakkelijker zijn te manipuleren. Het gros van de slachtoffers van dergelijke aanvallen is getarget: iemand heeft het gemunt op een specifieke persoon omdat die over specifieke informatie beschikt. Als ik naar mijn primaire doelgroep kijk en het over dergelijke aanvallen heb, dan noem ik altijd twee organisaties: de Douane en de FIOD. Beiden beschikken over informatie die interessant is voor criminelen, en in ieder geval van de Douane weet ik dat ze nog wel eens in het buitenland acte de présence geven, en dat maakt het soms net allemaal iets spannender.

Wat kun je doen om het gebruik van publieke oplaadpunten te vermijden? Ga van huis met een volle accu, en als je weet dat je het daarmee niet redt, wees dan voorbereid: neem je eigen lader én snoer mee. Bang dat je geen stopcontact vindt? Stop dan ook een powerbank in je tas. Liefst een iets duurdere, die je toestel lekker snel oplaadt. Kun je écht niet om een publiek oplaadpunt heen, gebruik dan een USB-condoom (of de preutsere variant, de juice-jack defender). Dat is een stekkertje dat je in je toestel prikt en waar aan de andere kant dat publieke laadsnoertje in gaat. USB-condooms laten alleen stroom door, geen data. Gebruik nooit een gevonden laadsnoer of oplader; die zijn misschien niet per ongeluk daar terechtgekomen. En als je toestel je de keus geeft tussen data-overdracht en ‘alleen opladen’, kies dan die laatste optie.

Het komt er dus, zoals bovenaan voorspeld, hierop neer: gebruik gewoon geen openbare oplaadpunten. Nergens, nooit, ook al ben je ‘niet belangrijk’. Als je dat principe hanteert, dan hoef je er verder nooit meer over na te denken.

 

En in de grote boze buitenwereld …

 

vrijdag 21 april 2023

Aan de achterkant

 

Afbeelding via Pixabay

Alarm! Op de laptop van een gebruiker zijn negen virussen aangetroffen! Over een paar van die besmette bestanden had de virusscanner eigenlijk te weinig informatie, maar over verschillende andere meldde hij: we hebben dit bestand al bij honderden klanten gezien en we weten vrij zeker dat het bestand onbetrouwbaar is. Gelukkig heeft de scanner de bestanden in quarantaine geplaatst en kunnen ze geen kwaad meer. Het brandje was geblust voordat het goed en wel kon uitbreken.

Van dit soort meldingen liggen we doorgaans niet wakker; we zien ze tientallen keren per week en ze worden keurig automatisch afgehandeld. Precies zoals een virusscanner hoort te doen. ‘Virusscanner’ is overigens een wat ouderwetse benaming, die ik alleen hier hanteer omdat ze gemeengoed is. ‘Malwarescanner’ is al beter, omdat de term meer omvat dan alleen virussen: malware is de samentrekking van ‘malicious’ en ‘software’ en betekent dus ‘kwaadaardige programmatuur’. Naast computervirussen omvat de term malware ook keyloggers (die stiekem je toetsaanslagen vastleggen), spyware (verzamelt gegevens over jou) en backdoors (biedt een hacker illegaal toegang tot je systeem), om maar een paar soorten te noemen. Fabrikanten spreken tegenwoordig graag van een ‘endpoint protection platform’ en daarmee bedoelen ze de beveiliging van alle eindgebruikersapparatuur in een organisatie – dus niet alleen laptops, maar bijvoorbeeld ook tablets, smartphones en printers. De computerindustrie houdt van oude wijn in nieuwe zakken.

Maar goed, die negen meldingen trokken toch om de een of andere reden de aandacht van een collega, die de desbetreffende gebruiker maar eens ging bellen. De meldingen impliceerden dat de besmette bestanden op een USB-device stonden, maar de gebruiker beweerde met de hand op het hart dat hij geen USB-stick in z’n laptop had zitten. Na wat doorvragen bleek dat hij de laptop thuis via een KVM-switch aan een beeldscherm had gekoppeld (met een KVM-switch (Keyboard, Video, Mouse) kun je meerdere computers aan één beeldscherm, toetsenbord en muis koppelen; je kunt gemakkelijk tussen de verschillende computers switchen). Maar ook in die KVM-switch zat geen USB-stick. Uiteindelijk, na het nodige speurwerk, bleek het beeldscherm zelf ook een USB-poort te hebben, en dáár zat een USB-stick in die de besmette bestanden bevatte.

Het voorval illustreert mooi dat de waarheid niet altijd aan de oppervlakte ligt. Als je alleen zou afgaan op de informatie die de scanner levert, dan zou je concluderen je dat er een USB-stick met besmette bestanden in de laptop zit. En als de gebruiker dan zegt dat dat niet waar is, dan geloof je hem niet. Terwijl de gebruiker in dit geval te goeder trouw was en geduldig meewerkte om mijn vasthoudende collega van dienst te zijn. Helaas weten we niet hoe die besmette USB-stick in de monitor is terechtgekomen.

Nog iets anders vraagt hier om aandacht. Er zijn nogal wat apparaten die USB-ingangen hebben. Van oudsher kennen we ze van computers, maar beeldschermen kunnen er ook mee zijn uitgerust, en onze aan het wifinetwerk gekoppelde tv heeft er ook een paar. Bij dat soort apparaten zitten ze meestal aan de achterkant en daarmee zijn ze uit het zicht. Dat biedt mogelijkheden voor mensen met minder goede bedoelingen: in een onbewaakt ogenblik kunnen ze eenvoudig een USB-stick aanbrengen die programmatuur bevat die je liever niet in huis hebt. Nu was de medewerker in kwestie niet geautoriseerd voor het gebruik van USB-sticks, maar de USB-stick werd wel gezien door Windows.

Het vraagt om waakzaamheid. Weet jij altijd precies waar je je laptop aan koppelt? En wat daar nog achter zit, en wat er aan de achterkant zit? Wat doen je huisgenoten met apparatuur waar jij ook voor je werk gebruik van maakt? Het kan geen kwaad om hen ervan bewust te maken dat USB-sticks kwaadaardige bestanden kunnen bevatten en dat die altijd eerst even moeten worden gescand voordat de bestanden worden geopend. Dat is niet alleen in het belang van jou en je huisgenoten als privégebruikers, maar in het geval van gedeeld gebruik van apparatuur ook in het belang van jullie werkgevers. Daar mag best iedereen in huis rekening mee houden.

Nog even dit. Ik heb hierboven uitgelegd wat malware is, en hoe het woord is ontstaan. Dat heeft ook consequenties voor de uitspraak ervan. Nogal wat mensen – zelfs vakgenoten! – spreken van ‘molwèr’. Op de radio loopt al een poosje een reclamespotje van een beveiligingsbedrijf en ook daar spreken ze het zo uit. Maar als je weet dat de eerste lettergreep afkomstig is van ‘malicious’,  dan snap je ook dat je ‘melwèr’ moet zeggen. Dat is dan afgesproken. 

Volgende week verschijnt er geen Security (b)log.

 

En in de grote boze buitenwereld …