De achterdeurtjes die Cisco in de apparatuur aanbrengt zodat inlichtingendiensten internetgebruikers kunnen aftappen, staan open voor hackers, zodat die ook mee kunnen kijken. Tijdens de Black Hat hackerconferentie deze week, demonstreerde IBM beveiligingsonderzoeker Tom Cross dat cybercriminelen de routers van internetproviders kunnen kraken. Zodoende is het mogelijk om het internetverkeer van abonnees af te tappen. Verschillende kwetsbaarheden in de architectuur die Cisco hanteert zijn de oorzaak dat aftapsystemen eenvoudig door een hacker zijn te kapen.
Aanvallers kunnen bijvoorbeeld eindeloos wachtwoorden proberen, zonder dat het systeem hen blokkeert of dat een systeembeheerder wordt gewaarschuwd. En zo zijn er nog meer kleine probleempjes, die op zich niet zoveel voorstellen, maar bij elkaar vrij ernstig zijn. Cross maakt zich vooral zorgen dat internetproviders niet in staat zijn om te zien of iemand het verkeer heeft afgetapt. Dat is bewust gedaan, om te voorkomen dat werknemers van de ISP een afgetapte verdachte waarschuwen. Elke werknemer met een geldig wachtwoord, kan volgens Cross een tap zetten, zonder dat de provider dit weet. "Een insider die het wachtwoord kent, kan het zonder audit-spoor gebruiken en de data naar elke plek op het internet sturen."
Transparantie
In totaal gaat het om zes problemen in de architectuur: De kwetsbaarheid van SNMPv3 voor brute-force aanvallen, een wachtwoordlek in SNMPv3, gebrek aan audit-sporen, de flexibiliteit van de surveillance output, packet-spoofing van de interface en dat de RFC geen versleuteling vereist.
Cross waarschuwde Cisco al eind 2008 voor de problemen, maar de lekken zijn nog altijd niet gedicht. De netwerkgigant is niet de enige met de problemen, alle netwerkbedrijven waar justitie moet kunnen aftappen hebben hier volgens de onderzoeker mee te maken. Cisco is zelfs het enige bedrijf dat de aanbevelingen van de Internet Engineering Task Force volgt en de aftap architectuur publiek heeft gemaakt. De andere bedrijven houden dit geheim. "Daardoor weten we niet hoe goed de beveiliging is", aldus Cross, die tot meer transparantie oproept.
Deze posting is gelocked. Reageren is niet meer mogelijk.