Serie: Routingsysteem BGP vormt beveiligingsrisico
'Routingsysteem internet is doelwit criminelen'
Deel 1: grote internationale beveiligingsincidenten bewijzen risico
Het is een kwestie van tijd voordat internetcriminelen het routingsysteem van het internet gaan misbruiken. Dat zegt onderzoeker Benno Overeinder van NLnet Labs. Twee grote incidenten maakten de afgelopen jaren duidelijk dat het huidige routingsysteem misbruikt kan worden om internetverkeer om te leiden. Volgens de internetonderzoeker is het basisprobleem van het huidige Border Gateway Protocol (BGP) dat het gebaseerd is op vertrouwen.
BGP bepaalt via welke routes een IP-bericht zijn bestemming bereikt. Dat gebeurt doordat internet service providers aan elkaar vertellen met welke andere netwerken ze allemaal verbonden zijn. Dat delen van informatie gebeurt echter op basis van vertrouwen. Dat vertrouwen is de afgelopen jaren meermaals ongefundeerd gebleken, vertelt de internetonderzoeker.
In twee gevallen haalde een BGP-incident zelfs het wereldnieuws, omdat er sprake was van wereldomspannende internetstoringen. In februari 2008 was YouTube wereldwijd tijdelijk onbereikbaar door een onhandige binnenlandse censuurpoging van Pakistan. In april 2010 werd een deel van het internationale internetverkeer omgeleid via China (zie het kader BPG-incidenten).
Cybercriminelen
Het is dan ook 'slechts een kwestie van tijd voordat cybercriminelen massaal misbruik gaan maken van BGP', zo denkt internet-routing onderzoeker Overeinder.
Criminelen maken nu nog graag gebruik van botnets - netwerken van geïnfecteerde computers - voor het verspreiden van hun malware. Maar vanaf het moment dat toekomstige besturingssystemen steeds meer gebruik gaan maken van een 'zandbak'-principe, waardoor applicaties binnen beschermde omgevingen draaien, wordt het volgens Overeinder moeilijker om besturingssytemen te misbruiken. 'Het routingsysteem van het internet zal dan hoogstwaarschijnlijk één van de volgende doelwitten van cybercriminelen worden.'
Echtheidscertificaten
Om deze nieuwe golf van cybercriminaliteit voor te zijn, begint internetorganisatie RIPE in januari 2011 met een nieuwe technische maatregel: het uitreiken van echtheidscertificaten aan de netwerken van internet service providers en andere netbeheerders.
Lees verder: RIPE start met secure routing certificaten
Overige delen:
- RIPE start met secure routing certificaten
- Providers aarzelen over secure routing
Op zondag 24 februari was YouTube wereldwijd twee uur onbereikbaar door een onhandige binnenlandse censuurpoging van Pakistan. Het land routeerde binnenlandse IP-verzoeken om YouTube-filmpjes te bekijken naar een binnenlandse server, waar de verzoeken werden weggegooid. De verantwoordelijke technici maakten echter een technische fout: zij stuurden de 'route-advertentie' ook naar buiten Pakistan. Bovendien was het onjuiste Pakistaanse adres specifieker dan het echte YouTube-adres, waardoor het de voorkeur kreeg. Het gevolg was dat ook buitenlandse YouTube-verzoeken naar Pakistan werden doorgestuurd, en vervolgens werden weggegooid.
In april 2010 werd een deel van het internationale internetverkeer omgeleid via China. 'Tussen de veertig- à vijftigduizend adresblokken van niet Chinese domeinen waren in een routingtabel terecht gekomen van een Chinese provider', vertelt Overeinder. 'De consequentie was dat een deel van het dataverkeer voor deze getroffen netwerken naar China werd gestuurd.'
De onderzoeker gelooft niet dat de fout expres is gemaakt, 'want zoiets valt te veel op.' Op wereldschaal had de fout volgens Overeinder bovendien minder consequenties dan het YouTube-incident. Het is volgens de onderzoeker niet zo dat 15 procent van het wereldwijde internetverkeer, waaronder de Amerikaanse .gov en .mil IP-adressen, naar China is gestuurd, zoals een Amerikaans overheidsrapport onlangs meldde. Overeinder: 'BGP neemt namelijk de meest efficiënte route. Ook al 'adverteert' China eigenaar te zijn van IP-adressen, een route via China is in de regel langer dan een route binnen de Verenigde Staten.'
Het routing systeem word nu al flink misbruikt door diverse botnetwerken. De grote banken weten dit allang maar hangen het niet aan de grote klok omdat het tot paniek kan leiden.
Zie als voorbeeld Pakistan.
Stel dat een crimineel jou je inlogcodes van je bank wil ontfutselen, dan doet hij dat op dit moment nog met een phishing-bericht waarbij je aan de link al kunt zien dat het niet klopt (nog afgezien van de erbarmelijke Google-translate-spelling). Maar als hij de routeringstabellen zo kan manipuleren dat de link rechtstreeks van de ING lijkt te komen, dan wordt het een stuk makkelijker. Sterker nog: alle mensen die contact denken te leggen met de bank, worden zonder mankeren doorverwezen naar de site van de fraudeur. Even het openingsschermpje van de ING kopiëren en de inlognamen en wachtwoorden stromen binnen in zijn database.
Als hij dan van iedere rekening een tientje plukt en er mee wegkomt, dan hoeft hij zijn leven lang niet meer te werken...
jou voorbeeld is meer van toepassing omtrent DNS dan BGP
Ze kunnen dan 'beter' DNS manipuleren, zodat wanneer ik naar ING.NL ga DNS een ip adres geeft wat leidt naar hun 'fake' site. Dit heeft niet veel met BGP te maken.
Ik zie eerder dat ze met BGP misbruik gaan maken om mensen naar een site te lokken om bv malware etc te installeren en er zo een botnet van te kunnen maken.
Vergeef me als ik het niet juist heb, maar je verhaal dekt niet alles. Ten eerste heeft de ING een certificaat welke zal falen. Ten tweede is voor elke transactie een TAN code nodig die óf naar een telefoon zal worden gepost of in een lijst , en of calculator gegenereerd zal worden.
Wat wel mogelijk is, is dat een terroristencel een aanval op de beschikbaarheid uitvoert. Het kan natuurlijk behoorlijk verlammend werken op de westerse economie als al het internetverkeer fout gerouteerd wordt. Je hebt dan echter weinig aan je RIFE-certificaatje dat je ongetwijfeld voor veel geld hebt moeten kopen (hey, lukt het ze toch nog om mensen van hun geld te ontdoen ;-) )
Echter, let op! wie gaan de certificaten of andere beveiligingsmethode beheren? Wordt dat een Amerikaans bedrijf dat op ieder moment in opdracht van een senator of openbare aanklager een deel van het internet kan afsluiten ?
Ik hoop van harte niet!
Niet alleen wordt wikileaks en zijn opvolgers gegarandeerd drooggelegd, ook iedere krant die iets kritisch te melden heeft kan monddood gemaakt worden.
Dus simpel gezegd: ja, implementeer een veiligere methode maar geef de sleutel niet aan de Amerikanen.
Wat er nog meer mis kan gaan dan simpelweg de beschikbaarheid? Nou, volgens het artikel:
"De verantwoordelijke technici maakten echter een technische fout: zij stuurden de 'route-advertentie' ook naar buiten Pakistan. Bovendien was het onjuiste Pakistaanse adres specifieker dan het echte YouTube-adres, waardoor het de voorkeur kreeg. Het gevolg was dat ook buitenlandse YouTube-verzoeken naar Pakistan werden doorgestuurd, en vervolgens werden weggegooid."
Nu even dezelfde tekst, maar dan met een ander bedrijf, een ander land en een andere actie op het 'eindstation':
"De verantwoordelijke technici maakten echter een technische fout: zij stuurden de 'route-advertentie' ook naar buiten de US. Bovendien was het onjuiste US-adres specifieker dan het echte ING-adres, waardoor het de voorkeur kreeg. Het gevolg was dat ook buitenlandse ING-verzoeken naar de US werden doorgestuurd, en vervolgens werden afgehandeld door een rogue server."
Ik zie niet in waarom er i.p.v. het weggooien niet iets willekeurig anders kan gebeuren, zoals een phishing-site weergeven.
Misschien lukt dit niet met een bank als de ING vanwege TAN-codes, maar er zullen legio websites zijn met minder beveiligingen. Als ik bijv. aan 't Paypallen ben, is er geen sprake van een TAN-code of random-reader: alleen een mailadres en wachtwoord (perfect in te lezen door een malafide phishing site of keylogger) is dan voldoende.
Goed voorbeeld! Wat het echter laat zien is dat de beveiliging van een site als Paypall te wensen over laat. Het is als anbellen bij een willekeurig huis waar ING op staat en op vertoon van jouw eigen paspoort een smak geld over kunnen maken. Als een site er dus voor zogt dat (op informatieniveau) middels ee n2-weg handshake middels PKI een veilige verbinding wordt opgezet is er niets aan de hand. Mocht tussentijds de routing van het berichtenverkeer worden gekaapt, dan is de informatiestroom voor de kaper onbruikbaar.
Of het mogelijk is om hier misbruik van te maken, natuurlijk, juist omdat veel sites niet veilig zijn. Zodra alle commun icatie via 1 kanaal verloopt is nimmer een veilige verbinding op te zetten. Precies de reden om niet van pay pall gebruik te maken en bij voorkeur ook niet met een credid card te betalen. De enige manier om relatief veilig te communiceren is om informatie te versleutelen middels een meganisme dat via een ander kanaal middels onafhankelijke certificering tot stand wordt gebracht. Dergelijke meganismen zijn volop aanwezig op informatieniveau. Op lagere niveaus is dit naar mijn mening dus niet nodig. Het legt echter wel wat verantwoordelijkheid bij een websiteexploitant en de gebruiker.
De US willen van Twitter de IP-adressen van Assange: als ze die allemaal hebben (even ervan uitgaande dat ie niet ELKE keer een ander adres gebruikt / kan gebruiken), zou dat dan wellicht een 'mooie combo' zijn met BGP.
Zo van: if IP-adres = in_range_of(Assange) then show wikileaks honey-pot and steal password.
Nieuws is altijd oud, nadat je 't (toevallig al eerder) gelezen hebt. En dat is zeker niet voor iedere ICT'er het geval.
@Wouter:
Een stukje met spelfouten is nog altijd nuttiger dan uw bericht... :P
@Erik:
Gebruiken ze daarbij ook BGP? Botnets zijn toch iets anders? Dan denk ik aan besmette Windows-bakken. Dat zit dus aan de client-kant, terwijl BGP meer aan de 'server'-kant zit.
Ik denk echter dat we de relevantie van dit artikel inmiddels danig ontkracht hebben.
Waargebeurd verhaal, gezien bij Tros Radar (of was het nou Tros Opgelicht?)
Inderdaad is het oud nieuws dat de routing infrastructuur (BGP protocol) niet beveiligd is. Pas in 2003 werd de overheid (in iedergeval US Gov., National Strategy to Security Cyberspace rapport). Maar het is tot dit jaar dat de eerste stappen worden gezet door de Regional Internet Registries (RIPE, ARIN, ...) om de routing infrastructuur beter te beveiligen tegen deze zogenaamde IP hijacks.
De certificering door de RIRs is een eerste stap om een echtheidsbewijs te kunnen voorleggen dat de IP range die ik voor mijn netwerk aankondig, ook daadwerkelijk van mij is. Mijn aankondiging kan ik met een private key ondertekenen, en een derde partij kan vervolgens aan de hand van de certificaten (met mijn public key) het bericht valideren of mijn bewering van eigendom waar is.
Grootste gevaren zijn beschikbaarheid, dus blackholing van netwerken. Maar dat is ook zichtbaar en traceerbaar naar de initiator. Maar man-in-the-middle attacks, meer chirurgische ingrepen, zijn misschien nog wel zorgwekkender. Deze zijn moeilijk te detecteren en dataverkeer kan geanalyseerd en aangepast worden (modulo SSL/TLS encryptie, maar ook social engineering kan de kwaadwillende partij hier een uitkomst bieden).
Met botnets heeft dit niet veel te doen. Verkeer van botnet worden net als andere Internet applicaties over de netwerken naar de eindbestemming gestuurd. Ze beinvloeden niet de routing infrastructuur.
Het is niet de bedoeling om middels reacties reclame voor het eigen bedrijf te maken, danwel vacatures te melden.
Redactie Computable
23-05 Prevent-IT neemt NetEyes over
23-05 XA neemt Xerox-tak over van BührmannUbbens
23-05 PON kent subsidie toe aan onderzoeken CGI en UvA
23-05 Evinova Datacenter opent deuren in Meppel
23-05 Nederland houdt voorsprong in UCC-technologie
23-05 Computable zoekt testers voor HP ElitePad
23-05 Adviseur Peakvalue treedt uit The Future Group
22-05 Norman Shark ontdekt Indiase cyberspionage
22-05 ITPH organiseert regionale IT-branchedag...
22-05 CUGNL hakt vanavond knoop door over toekomst
23-05 Evinova Datacenter opent deuren in Meppel
23-05 Quick Heal beveiliging nu ook in de Benelux
22-05 Norman Shark ontdekt Indiase cyberspionage
22-05 Documenten dubbel zien in de cloud
22-05 IntraData biedt CTB Flex handtekening via cloud
22-05 Eaton 5P UPS ondersteunt virtuele omgevingen
22-05 Vasco Data Security neemt Cronto over
21-05 Beveilig je site tegen DDoS-aanval
21-05 McAfee en Intel in digitale beveiliging
21-05 SpicyLemon
|
|
13-12-10 Stichting wil ISP's helpen bij botnetbestrijding
29-11-10 WikiLeaks: 'China zat achter Gmail-aanval'
08-11-10 Botnet is als de veelkoppige slang Hydra
02-11-10 'Bredolab-botnet is nooit opgerold'
07-07-10 'Verplicht provider niet tot botnetbestrijding'
06-07-10 'Bestrijding botnet is te duur voor provider'
05-07-10 EZ gaat botnetbesmetting per provider meten
08-06-10 'Provider pakt slechts fractie botnets aan'
08-06-10 'Bedrijfs-PC's zijn zelden onderdeel van botnet'
17-08-09 Providers willen botnets samen aanpakken
DoS-aanvallen: strategieen om de schade te beperken
![]() |
De kans dat organisaties getroffen worden door een DoS-aanval is helaas reëel. Omdat er allerlei soorten......
Vivare , Arnhem
Dionach bv , Amersfoort


