image

HBGary annuleert conferentie na Anonymous-hack

woensdag 16 februari 2011, 10:50 door Redactie, 12 reacties

Beveiligingsbedrijf HBGary heeft zich van de RSA conferentie teruggetrokken, nadat het door Anonymous-leden aan alle kanten was gehackt, deels door de eigen amateuristische fouten. De aanvallers wisten onder andere 70.000 e-mails te bemachtigen waarin allerlei vertrouwelijke informatie in stond, onder andere over klanten en projecten. Zo bleek dat ook de Nederlandse politie en Marechaussee klanten van HBGary waren. Volgens het beveiligingsbedrijf heeft een "groep agressieve hackers bekend als Anonymous" illegaal in de computersystemen van HBGary ingebroken en vertrouwelijke informatie gestolen."

Verder zouden werknemers van het bedrijf zijn bedreigd, onder andere bij de stand. "Om onze werknemers, klanten en de RSA-conferentiegemeenschap te beschermen, heeft HBGary besloten om onze stand te verwijderen en lezingen te annuleren", zo was op de poster te lezen die bij de stand was neergezet.

Amateurs
Inmiddels heeft Anonymous ook op de hack van het beveiligingsbedrijf gereageerd en uitgelegd hoe ze het bedrijf op de knieën kregen. Er zat een gapend gat in het CMS dat HBGary op de eigen website gebruikte. Als het bedrijf de code al had geaudit, iets wat één van de diensten van HBGary is, hadden ze deze kwetsbaarheid over het hoofd gezien. Het liet de aanvallers SQL-injection toepassen om zo toegang tot de database te krijgen. De gehashte wachtwoorden in de database, waarvan de MD5 implementatie ook nog eens verkeerd was, werden uiteindelijk via een rainbow table gekraakt. Twee werknemers, Aaron Barr en COO Ted Vera, hadden zeer zwakke wachtwoorden, bestaande uit zes kleine letters en twee cijfers.

Niet alleen waren de wachtwoorden voor een beveiligingsbedrijf zeer zwak, zowel Barr als Vera gebruikten die voor tal van accounts, waaronder e-mail, Twitter en LinkedIn. Vera gebruikte het CMS-wachtwoord ook voor zijn SSH-toegang tot de HBGary server. Vera had een account met beperkte rechten, maar omdat de server achterliep met patches, was het mogelijk voor de aanvallers om hun rechten via een privilege escalation exploit te verhogen. Het lek was sinds oktober vorig jaar al bekend. Eenmaal toegang tot de server wisten de aanvallers gigabytes aan back-ups en onderzoeksgegevens te stelen en te verwijderen.

Social engineering
De ellende voor HBGary was nog niet voorbij, want het bedrijf gebruikt Google Apps als e-mailservice. Via de gekraakte wachtwoorden kregen de Anonymous-leden ook toegang tot de accounts van Barr en Vera. Barr was niet alleen gebruiker, maar ook administrator. Zodoende wisten de aanvallers ruim 70.000 e-mails te stelen. Die gebruikten ze vervolgens om een werknemer te social engineeren, door zich als oprichter van het bedrijf Greg Hoglund voor te doen. Die gaf uiteindelijk de inloggegevens voor rootkit.com, die ook werd gehackt.

Volgens Peter Bright van Ars Technica, die de aanval tot in detail analyseert, laat de aanval onder andere zien dat het standaard advies niet goed genoeg is. "Als zelf erkende beveiligingsexperts die beter zouden moeten weten het niet opvolgen, wat heeft de rest van ons dan voor kans."

Reacties (12)
16-02-2011, 11:30 door Security Scene Team
"Thanks to all of our Employees, Our Customers and The security community for continued support."

Tal van ontslagen, tal van klanten verlies, en het verlies van respect in de security community.
geen wonder dat je je gezicht niet meer durft te vertonen.
16-02-2011, 11:31 door Anoniem
Het gaat bij aanvallen vrijwel altijd fout bij ofwel implementatiefouten, ofwel een slecht patchbeleid. Het is daarom ook nooit verkeerd om anderen eens naar je eigen implementatie te laten kijken.
16-02-2011, 11:58 door Anoniem
Het enige wat vrij 'secure' was is Google Mail...
Uitgelokt door Anonymous pootje proberen te lichten.
Dit soort bedrijven hebben mega budgetten, en dit is hun verdiende loon voor amateuristisch gedrag68
16-02-2011, 12:30 door [Account Verwijderd]
[Verwijderd]
16-02-2011, 12:33 door Anoniem
Hoe gaat het met Aaron Barr z'n echtscheiding? En z'n therapie? En ze moeten natuurlijk wel netjes WinHex gaan registreren ipv een illegale key gebruiken.
16-02-2011, 12:59 door Anoniem
Door Anoniem:
Dit soort bedrijven hebben mega budgetten, en dit is hun verdiende loon voor amateuristisch gedrag68
"Zo bleek dat ook de Nederlandse politie en Marechaussee klanten van HBGary waren."
Helaas zijn we dus zelf sponsor van dit amateuristische clubje...
16-02-2011, 17:51 door Security Scene Team
Door Anoniem:
Door Anoniem:
Dit soort bedrijven hebben mega budgetten, en dit is hun verdiende loon voor amateuristisch gedrag68
"Zo bleek dat ook de Nederlandse politie en Marechaussee klanten van HBGary waren."
Helaas zijn we dus zelf sponsor van dit amateuristische clubje...

Juist! kunje na gaan wat voor amateurs er bij de KLPD rond hangen. +1 voor jou.
16-02-2011, 18:46 door Anoniem
echt amateuristisch eigenlijk triest
16-02-2011, 21:56 door Security Scene Team
-edit-
17-02-2011, 13:09 door Anoniem
Een behoorlijk uitgebreid verslag van wat er allemaal misgelopen is. De moeite om te lezen:

http://www.security.nl/artikel/36203/1/HBGary_annuleert_conferentie_na_Anonymous-hack.html
17-02-2011, 18:38 door Anoniem
Nice
25-02-2011, 14:36 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.