Gepatchte DNS-servers binnen een dag te hacken
Ook nadat een beveiligingspatch is geïnstalleerd tegen een ernstig DNS-lek kunnen criminelen internetgebruikers omleiden naar nepsites en hun mailberichten afvangen. Het enige verschil is dat het kapen van een DNS-server niet 0,7 seconden duurt, maar gemiddeld minder dan één dag.
PowerDNS-ontwikkelaar Bert Hubert meldt dat iemand "meestal binnen een dag" een DNS-server kan overnemen, ook als die server gepatcht is tegen het lek dat Dan Kaminsky begin juli wereldkundig maakte. Hubert: "Die persoon kan dan al het internetverkeer dat via die server loopt manipuleren."
Eerder namen beveiligingsexperts aan dat een crimineel drie weken nodig zou hebben om een gepatchte DNS-server over te nemen. Hubert rekende uit dat na één dag de kans al 64% is dat een aanval slaagt. Criminelen kunnen internetgebruikers dan ongemerkt omleiden naar nepsites of hun mailberichten onderscheppen.
Zonder patch duurt een aanval minder dan een seconde, zo demonstreerden hackers vorige week donderdag tijdens een beveiligingsconferentie in Dublin. Een derde van de Nederlandse DNS-servers is nog steeds niet gepatcht. Daartoe behoren ook DNS-servers van providers.
Brute force-aanval
Beveiligingsexperts zijn het erover eens dat de huidige patch onvoldoende bescherming biedt. DNS blijft kwetsbaar voor cachevervuilingsaanvallen. De nu verpreide patch beveiligt DNS-servers door de afzenderpoort van UDP-pakketten willekeurig te maken (met een variatie van 16 bits). Via een ‘brute force'-aanval kan iemand nog steeds de juiste poort raden.
Hubert: "Op dit moment kost het enkele dagen en honderden gigabytes om een domein over te nemen. Als het alleen om computable.nl gaat is dat een hoop werk, maar als het om het hele .nl, of het.com-domein gaat is dat voor een crimineel zeker de moeite waard. Hoewel het op zou moeten vallen wanneer een crimineel probeert de juiste afzenderpoort te raden, zijn er genoeg providers aan het slaapwandelen. Het is dus mogelijk dat een crimineel een gepatchte DNS-server bij een provider overneemt zonder dat die provider daar iets van merkt."
Botnets
De nieuwe aanvallen vergen tientallen a honderden gigabytes aan netwerkverkeer, iets wat niet iedere aanvaller ter beschikking heeft. Hubert: "Het vermoeden bestaat dat botnets op dit moment aangepast worden om dit soort overnames uit te voeren, via duizenden of honderdduizenden gehackte computers".
Op een bijeenkomst van de Internet Engineering Task Force in Dublin vorige week besloot de IETF om voorlopig geen nieuwe patches uit te brengen voor het DNS-lek.
10-02 Infor helpt Ferrari met bouwen F1-auto's
10-02 Tester Four Oaks in Israëlische handen
10-02 IS Online en Tres zijn klaar voor Elfstedentocht
10-02 SecureLink migreert Microsoft-diensten Atradius
10-02 Nieuwe software brengt Vitens in problemen
10-02 Ex-Misys-topman moet CSC uit penarie helpen
10-02 Veenman en 20/20 vision adviseren samen klant
10-02 Cisco maakt 2,2 miljard dollar kwartaalwinst
10-02 Misys en Temenos willen fuseren
10-02 Raet stelt Schrijnemaekers als nieuwe CFO aan
10-02 SecureLink migreert Microsoft-diensten Atradius
09-02 Vodafone: Wij spelen klantinformatie niet door
09-02 Lang leve de hackers!
09-02 'Ook met cookiewet is gebruiker niet anoniem'
09-02 'KPN koppelt ID aan internetverkeer'
08-02 'Nieuwe cookiewet is eenvoudig te omzeilen'
07-02 Eigen werknemer kan ook een vijand zijn
03-02 'Overheid vreest voor veiligheid in de cloud'
01-02 F5 beschermt openbare websites
31-01 Publieksvoorlichting is belangrijke taak voor NCSC
|
|
07-09-09 SURFnet ondersteunt veilig internetprotocol
04-06-09 Internet krijgt beveiligd DNS-protocol
25-02-09 .com-domein krijgt beveiligd DNS-protocol
06-01-09 Kaminsky vond DNS-lek dankzij fitnessongelukje
12-11-08 Windows 7 biedt betere DNS-beveiliging
11-11-08 Organisaties verwaarlozen DNS-infrastructuur
10-11-08 Nederland patcht slechter tegen Kaminsky-lek
05-09-08 Amsterdam neemt Getronics in bescherming
02-09-08 SIDN: vanaf 2009 overstap naar DNSsec
19-08-08 Authoritative nameservers vatbaar voor Kaminsky lek
18-08-08 Internetbankieren onveilig ondanks 3x kloppen
18-08-08 Mailservers nog kwetsbaar voor DNS-lek
14-08-08 Is de IP-protocolsuite überhaupt wel veilig?
14-08-08 Getest: exploittool voor DNS-lek
13-08-08 DNS-lek ondermijnt vertrouwen in internet
11-08-08 Gepatchte DNS-servers binnen tien uur over te nemen
08-08-08 Nederlander vond als eerste details DNS-lek
08-08-08 DNS-lek maakt internetbankieren onveilig
06-08-08 DNS-patches vertragen internetverkeer
04-08-08 Apple-patch voor DNS-lek deugt niet
Best Practices om laptop-data te beschermen
In een tijd waarin steeds meer werknemers mobiel hun werk doen en de hoeveelheid data exponentieel toeneemt, is......




