security / Nieuws
DNS-lek maakt internetbankieren onveilig
SSL vormt geen vangnet tegen ‘het ergste internetbeveiligingsrisico sinds 1997’. Het 'Kaminskylek' biedt meer mogelijkheden tot misbruik dan mail afvangen en websitebezoekers omleiden naar nepsites. FTP, SSL en automatische softwareupdates zijn evenmin veilig voor hackers die eenmaal een nameserver gekaapt hebben.
Tijdens de langverwachte presentatie van Dan Kaminksy op beveiligingsconferentie Black Hat noemde de beveiligingsonderzoeker het door hem ontdekte lek in DNS ‘het ergste internetbeveilgingsrisico sinds 1997'.
Het lek maakt het voor kwaadwillenden mogelijk om binnen 0,7 seconden na de start van een ‘brute force' aanval de macht te grijpen over een (ongepatchte) name server en de cache te vervuilen met foutieve ip-adressen. Vanaf dat moment is er veel meer mogelijk dan enkel mail afvangen en websitebezoekers omleiden naar nepsites, zo maakte Kaminsky tijdens zijn presentiatie duidelijk.
Automatische update vatbaar - maar Windows niet
Zo zijn volgens Kaminsky bijvoorbeeld ook het File Transfer Protocol (FTP) via het Kaminskylek te misbruiken. Ook het authenticatie- en encryptieprotocol Secure Socket Layer (SSL) is vatbaar. Internetbanken gebruiken SSL om geldtranssacties over http te beveiligen (via https). Het protocol werd tot nu toe door veel beveiligingsdeskundigen gezien als een vangnet voor het DNS-lek.
Ook automatische software updatediensten kunnen na de overname van een name server worden misbruikt voor het installeren van malware binnen bedrijfsnetwerken. Volgens Kaminksy vormt Windows Update hierop overigens een uitzondering.
Hij benadrukte echter dat het een misverstand is om te denken dat een bedrijf met een DNS-server die geen verzoeken van buitenaf afhandelt, veilig zou zijn.
Domino-effect
Kaminsky sprak van een ‘domino-effect'."Er zijn honderdduizenden verschillende paden die naar de ondergang leiden. Ik heb de tijd gehad om naar vier of vijf dominostenen te kijken. Het wordt alleen maar erger."
Goed nieuws was er ook. Volgens Kaminsky is tussen de zestig á zeventig procent van de DNS-servers wereldwijd inmiddels gepatcht. Twee weken geleden lag dat percentage nog op zo'n vijftig procent.
- SURFnet ondersteunt veilig internetprotocol
- Oud-agent wordt hoogleraar webcriminaliteit
- Internet krijgt beveiligd DNS-protocol
- .com-domein krijgt beveiligd DNS-protocol
- Kaminsky vond DNS-lek dankzij fitnessongelukje
- Microsoft: Lek in SSL is geen groot gevaar
- Internetbankieren niet meer veilig door SSL-lek
- Windows 7 biedt betere DNS-beveiliging
- Organisaties verwaarlozen DNS-infrastructuur
- Nederland patcht slechter tegen Kaminsky-lek
- Amsterdam neemt Getronics in bescherming
- SIDN: vanaf 2009 overstap naar DNSsec
- Firefox beschermt tegen DNS-gat
- Authoritative nameservers vatbaar voor Kaminsky lek
- Internetbankieren onveilig ondanks 3x kloppen
- Mailservers nog kwetsbaar voor DNS-lek
- Is de IP-protocolsuite überhaupt wel veilig?
- Getest: exploittool voor DNS-lek
- DNS-lek ondermijnt vertrouwen in internet
- Gepatchte DNS-servers binnen tien uur over te nemen
SSL waarborgt de logische verbinding met de server. Op het moment dat je omgerouteerd wordt kom je op een server uit waar geen geldig SSL-certificaat op geinstalleerd is.
De doorsnee crimineel voelt er immers weinig voor om eerst met de billen bloot te gaan om een SSL-certificaat te krijgen voor een domein dat hij/zij niet bezit.
Dus als je omgeleid wordt, zal je een foutmelding/waarschuwing krijgen dat er iets mis is met het certificaat. Wat er dan verder gebeurt is aan de gebruiker, maar dat is niet anders dan normaal.
Dus waar kan ik info vinden over hoe het SSL-vangnet dan automatisch omzeild wordt?
- 17:08 'Overheden aan zet voor breedbandnetwerken'
- 15:48 Leiden start ICT-afstandsonderwijs nieuwe stijl
- 16:07 CBR vernieuwt PDA's na backofficeprobleem
- 14:16 Maastrichts ziekenhuis getroffen door virus
- 13:20 Minister wil IPv6 verplichten bij aanbesteding
- 11:01 Projectmanager leert niet van eerdere fouten
- 10:50 Softwarepatch blijkt toch oorzaak storing politie
- 11:19 Sogeti Nederland doet niet mee in cloud-tak
- 10:36 Interim-CEO Ctac hoopt op vaste aanstelling
- 09:05 SAP stelt nieuwe managers aan voor overheid
Tijd om de Firewall te repareren
In de laatste decenia, het toegenomen volume aan internet content, bedreigingen en applicaties op het bedrijfsnetwerk......
Computable Events - Security
Computable organiseert verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:
Webcast Security | 10-04-08Dell levert server met Symantec software
16-03 11:43 Dell introduceert de PowerVault DL2100 Powered by Symantec Backup Exec 2010. Dit is een schijfgebaseerde back-up- en hersteloplossing voor het mkb met deduplicatietechnologie die...
Security productenTransparante systeemtoegang voor 17.000 UWV-medewerkers
16-07 11:15 Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...
Security praktijkOp veilige manier kunnen anywhere-ken
15-02 17:44 Steeds meer bedrijven kijken naar het nieuwe werken. De opkomst ervan wordt dan ook veel vanuit leveranciers, maar ook vanuit overheden, gestimuleerd. Termen als 'efficiënter...
Security achtergrondSaaS verhoogt noodzaak host-based intrusion protection-systeem
11-03 11:09 Network-based intrusion prevention/detection-systemen op de perimeter van het netwerk zijn inmiddels voor vele organisaties gemeengoed geworden. Maar waar blijft de acceptatie van...
Security opinie


