Eind vorig jaar riep geheugenfabrikant Kingston verschillende versleutelde USB-sticks terug omdat aanvallers eenvoudig toegang tot de gegevens konden krijgen, nu blijkt ook dat de datadragers van SanDisk en Verbatim kwetsbaar zijn. En dat is opmerkelijk, want de USB-sticks van alle drie de fabrikanten zijn FIPS 140-2 Level 2 gecertificeerd. Het Duitse beveiligingsbedrijf SySS ontdekte dat het vrij eenvoudig is om zonder het juiste wachtwoord toch toegang tot de gegevens te krijgen.
De USB-sticks in kwestie gebruiken AES 256-bit encryptie voor het hardware-matig versleutelen van de gegevens. Aangezien AES nog niet te kraken is, keken de onderzoekers naar het wachtwoord-mechanisme. Het gebruikte Windows programma zal tijdens een succesvolle autorisatie procedure, ongeacht het ingevoerde wachtwoord, altijd dezelfde string met karakters naar de schijf sturen. Het kraken van de wachtwoordbeveiliging is dan ook vrij eenvoudig. De onderzoekers schreven een klein programma dat ervoor zorgt dat de schijf altijd de juiste string met karakters ontvangt, ook al voert men een verkeerd wachtwoord in. Dit geeft toegang tot de aanwezige data. Het gaat onder andere om de Kingston DataTraveler BlackBox, SanDisk Cruzer Enterprise FIPS Edition en Verbatim Corporate Secure FIPS Edition.
Certificering
De fabrikanten reageerden elk anders op het probleem. Kingston riep de getroffen USB-sticks terug, terwijl SanDisk en Verbatim een waarschuwing over een "potentieel beveiligingslek in de access control applicatie" online plaatsten. Gebruikers konden een software update downloaden om het probleem op te lossen. Volgens Verbatim zijn de kwetsbare USB-sticks niet in Europa verkocht. De echte vraag blijft hoe een gecertificeerde USB-stick zo eenvoudig te kraken is. "En nog belangrijker, wat is de waarde van een certificering die zulke lekken mist?", aldus het Duitse Heise.
Deze posting is gelocked. Reageren is niet meer mogelijk.