Posts tonen met het label nsa. Alle posts tonen
Posts tonen met het label nsa. Alle posts tonen

donderdag 27 april 2017

Windows-hackingtools van NSA gelekt: is jouw pc besmet?

Het hackerscollectief de Shadowbrokers heeft de voorbije maand verschillende bestanden gelekt die afkomstig zouden zijn van de National Security Agency (NSA) van de Verenigde Staten. In de recentste documenten zitten exploits voor verschillende versies van Windows (Server) die door Hacker Fantastic worden beschreven als een “Microsoft-apocalyps”. Beveiligingsspecialisten zeggen dat de exploits goed geschreven zijn en vermoeden dat cybercriminelen de gelekte tools eveneens gebruiken. Uit onderzoek blijkt dat zo’n honderdduizend pc’s besmet zijn via de exploits.

Doublepulsar

Veel van de exploits die in de gelekte documenten worden beschreven, maken gebruik van dezelfde payload, Doublepulsar genaamd. Deze payload dringt binnen in de kernel van een systeem en wordt gebruikt om willekeurige dll’s te injecteren. Cybercriminelen en de NSA kunnen hierdoor computers besmetten met malware, waarna ze de eigenaar van de besmette pc kunnen bespioneren.
BinaryEdge ontwikkelde een script waarmee het computers detecteert waarop Doublepulsar aanwezig is. Op 23 april telde de beveiligingsspecialist maar liefst 164.715 geïnfecteerde computers, wat zelfs voor de NSA een erg groot aantal is. Hoogstwaarschijnlijk hebben cybercriminelen de gelekte gegevens van de Shadowbrokers gebruikt om zelf met de hackingtools aan de slag te gaan. Gebruikers die hun pc niet van de recentste patches hebben voorzien, lopen hierdoor groot risico om malware op te lopen.
In zijn blogpost deelt BinaryEdge een top tien van landen met de meeste pc’s die getroffen zijn door de hackingtools. De Verenigde Staten prijkt met grote marge op nummer een, met maar liefst 67.052 besmette computers. Ook Nederland vind je terug in de lijst, met 1.479 besmettingen. In België zijn er daarentegen slechts 117 pc’s geïnfecteerd.

Infectie detecteren

Countercept, een andere beveiligingsfirma, deelt een script op GitHub dat je kan gebruiken om na te kijken of je pc geïnfecteerd is. Het script maakt gebruik van python2 en gaat op zoek naar verkeer afkomstig van Doublepulsar. Aangezien Doublepulsar communiceert met een command and control-server kan het script via deze weg de payload op het spoor komen.
Gelukkig is er een erg eenvoudige methode om Doublepulsar weer van je computer te krijgen. Doublepulsar schrijft immers geen bestanden op de computers die het infecteert. Hierdoor verdwijnt de kwaadaardige software van je pc wanneer je je systeem simpelweg heropstart. De malware die cybercriminelen eventueel met behulp van Doublepulsar op je pc installeren, krijg je daarentegen niet zomaar van je computer. Een goede antivirus is in dat geval noodzakelijk.

Patches

Voorkomen is beter dan genezen. Microsoft heeft daarom de nodige patches uitgerold om zijn klanten tegen het gevaar van Doublepulsar te beschermen. Wie zijn computer up-to-date houdt en gebruik maakt van Windows 7 of nieuwer, hoeft daarom niet langer te vrezen voor de gelekte hackingtools.
In een voorgaand artikel legt onze redacteur uit waarom de NSA waarschijnlijk Microsoft zelf van de exploits op de hoogte heeft gebracht. De timing van de patches zijn te perfect om op toeval te berusten. Bovendien staat de NSA er om bekend lekken te delen met bedrijven, wanneer het niet langer de enige is die de exploits kent. Over kwetsbaarheden die enkel gekend zijn bij de instantie zwijgt de NSA daarentegen in alle talen.

woensdag 19 april 2017

Waarom je niet bang moet zijn voor de gelekte Windows-hacktools van de NSA

Net voor het paasweekend dropte hackerscollectief Shadow Brokers een digitaal bommetje: een verzameling hackingtools afkomstig van de NSA die lekken in verschillende versies van Windows uitbuiten. Als kers op de taart plaatsten de hackers bewijsmateriaal online waaruit op te maken valt dat de NSA zich een weg kon forceren binnen internationaal banksysteem SWIFT. De data lijken te bewijzen dat de Amerikaanse inlichtingendienst binnenbrak in het systeem van Eastnets, een Belgische SWIFT-provider.

Windows-achterpoortjes

Dramatischer dan de inmenging van de NSA in SWIFT was echter de timing van de datadump, in combinatie met de nodige tools om Windows-kwetsbaarheden uit te buiten. Met menig beveiligingsonderzoeker op vakantie voor het paasweekend, en in theorie een heleboel scriptkids thuis voor de feestdagen, leken Windows-gebruikers een vogel voor de kat. Nicholas Weaver, beveiligingsonderzoeker aan de universiteit van Berkeley in de VS, liet zich zelfs ontvallen dat het geen slecht idee zou zijn om je Windows-computer enkele dagen offline te houden.
Op het eerste zicht was het probleem gigantisch: een hele berg functionele tools om Windows 0-day-lekken uit te buiten, stond plots voor iedereen te grabbel. Tot Microsofts MSRC-team kwam aandraven met een geruststellende blogpost: alle lekken in de datadump waren Microsoft intussen gekend. De Windows-bouwer dichtte de laatste achterpoortjes met de beveiligingsupdate van maart. Iedereen die een ondersteunde versie van Windows gebruikt, mag zich dus veilig voelen.
Dat woordje ‘ondersteunde’ is belangrijk. Windows-versies ouder dan Windows 7 worden niet meer ondersteund door Microsoft. Daaronder vallen onder andere Windows XP en sinds kort ook Windows Vista. Wie nog op de beveiliging van die verouderde besturingssystemen vertrouwt, heeft nu meer dan ooit reden om zich zorgen te maken. De sleutels voor de voordeur van die besturingssystemen liggen meer dan ooit online, waardoor we een overstap naar een modernere versie van Windows nog maar eens willen aanraden.

Uitgestelde update

Belangrijker dan het acute gevaar van het lek, zijn de implicaties. De datadump van Shadow Brokers illustreert nog maar eens hoe de Amerikaanse inlichtingendienst enkel haar eigen belangen behartigt. De NSA zoekt actief naar 0-day-lekken in belangrijke software en houdt het bestaan ervan vervolgens voor zich in een poging ze uit te buiten. Er is weinig reden om te denken dat dergelijke praktijken vandaag niet meer mogelijk zijn.
In principe hanteert de NSA het NOBUS-principe. NOBUS staat voor ‘Nobody But Us’, wat inhoudt dat de inlichtingendienst informatie over 0-day-lekken voor zich houdt tenzij er een indicatie is dat andere partijen ook weet hebben van een dergelijk lek. Hoogstwaarschijnlijk tipte de NSA Microsoft over de lekken in de aanloop van het uitbrengen van de februari-patches. Het lijkt opnieuw net iets te toevallig om er van uit te gaan dat Microsoft net dan zelf de 0-days in kwestie heeft ontdekt. De Shadow Brokers dropten in begin van dit jaar al hints over de informatie die ze vrijdag hebben vrijgegeven. Vermoedelijk heeft dat de NSA er toe aangezet om Microsoft te tippen, denkt Weaver.

Altijd actueel

Zoals altijd is de beste verdediging een goede en vooral up-to-date beveiliging. Een actuele versie van Windows in combinatie met een firewall moest ook voor de bekendmaking van de lekken volstaan om de NSA buiten te houden.
Wie de Shadow Brokers precies zijn, weten we niet. Vermoedelijk gaat het om een Russisch hackerscollectief. Met de datadump van vrijdag was het team in ieder geval niet aan haar proefstuk toe. De voorbije maanden plaatste Shadow Brokers nog andere belangrijke lekken online.