De beheerder van een groot aantal Tor-servers heeft gisterenavond een waarschuwing afgegeven nadat hij de controle over de servers had verloren. Volgens Thomas White blijkt uit informatie van de kastsensoren dat er een usb-apparaat voor zo'n 60 seconden in de servers is geplaatst. Het was de laatste informatie over de servers die de beheerder doorkreeg. Ook werd het account van White bij de Schiedamse hostingprovider SnelServer bevroren.
White, die zich eerder dit jaar nog lovend over SnelServer uitliet, heeft nog niet van de provider gehoord of het om een politie-actie gaat, maar zou al wel hebben vernomen dat iemand ongeautoriseerde toegang tot zijn account heeft gekregen. Dat verklaart echter niet het fysieke gebruik van het usb-apparaat bij de servers. Verder blijkt dat een groot deel van de logs is verdwenen.
In eerste instantie suggereerde de beheerder dat de actie waarschijnlijk het werk van een opsporingsdienst was, hoewel hij daar later op terugkwam. "Mensen nemen mij verdenkingen veel te serieus. Ik heb nog geen enkele opsporingsdienst genoemd en de theorieën gaan al rond", zo laat hij via Twitter weten. Inmiddels zijn de servers van White op een blacklist geplaatst en vormen geen gevaar meer voor Tor-gebruikers.
De grote vraag blijft wie er voor de actie verantwoordelijk is. "De kans dat dit het werk van een opsporingsdienst is, is kleiner dan verwacht. Dit is voor meerdere redenen goed, maar levert meer vragen dan antwoorden op", aldus White. Hij sluit de mogelijkheid van optreden door een opsporingsdienst niet uit, aangezien er niet voldoende informatie voorhanden is. Dit weekend waarschuwde Tor-ontwikkelaar Roger Dingledine nog voor een mogelijke aanval op het Tor-netwerk, waarbij zou worden geprobeerd om het netwerk offline te halen.
Snel laat in een reactie op Security.NL weten: "Er wordt beweerd dat er een USB-apparaat is aangesloten in het systeem, deze constatering klopt niet en we kunnen ook met alle zekerheid zeggen dat de servers niet in beslag zijn genomen door de politie.
Het klopt wel dat het account van de klant korte tijd offline is geweest vanwege ons beveiligingsbeleid. De klant is echter direct op de hoogte gesteld en wordt nog steeds gehost op ons netwerk.
Als je inlogt via de KVM (Kernel-based Virtual Machine) dan ziet de server dit als een USB event (IPMI koppelt virtueel toetsenbord/muis/monitor). Toen de klant erachter kwam dat zijn servers offline waren, heeft hij met de KVM ingelogd om te achterhalen wat er mogelijk aan de hand zou zijn, tijdens deze inlogactie zijn de events gelogd naar zijn logs."
Deze posting is gelocked. Reageren is niet meer mogelijk.