image

Expert: client-side scanning maakt chatapps kwetsbaar voor aanvallen

vrijdag 13 oktober 2023, 07:11 door Redactie, 33 reacties

Het toevoegen van een client-side scanner aan chatapps die allerlei bestandsformaten moet kunnen inspecteren maakt deze applicaties kwetsbaar voor aanvallen en het is de vraag hoe snel dergelijke kwetsbaarheden worden verholpen. Dat stelde beveiligingsexpert Bert Hubert afgelopen woensdagavond tijdens een rondetafelgesprek in de Tweede Kamer over client-side scanning.

De Europese Commissie wil client-side scanning invoeren, om zo alle chatberichten van gebruikers te kunnen controleren op bekend en onbekend misbruikmateriaal en grooming. Experts hebben hier grote zorgen over. Zo kan het leiden tot onterechte veroordelingen, tast het de privacy aan, ondermijnt het end-to-end encryptie en is het een vorm van massasurveillance. Er is echter ook nog een ander aspect dat Hubert benoemde, en dat is het beveiligingsrisico dat de client-side scanner introduceert.

"De EU-scanner die in onze Signal en WhatsApp geïnstalleerd moet worden, moet alle plaatjes kunnen analyseren. Plaatjes bestaan in een hoop verschillende bestandsformaten", merkte Hubert op, die daarbij wees naar het zerodaylek in WebP, dat gebruikt is om spyware te verspreiden. "Waarom noem ik dit voorbeeld? Deze speciale scanner-app moet alle soorten plaatjes kunnen bekijken." Een aanvaller zou vervolgens een speciaal geprepareerde afbeelding kunnen maken om zo smartphones via een kwetsbaarheid in de EU-scanner op afstand over te nemen.

Een bijkomend probleem is dat chatapps zoals Signal en WhatsApp kwetsbaarheden in hun eigen software snel kunnen verhelpen via updates, maar de EU-scanner wordt 'waarschijnlijk in een EU-tempo geüpdatet', aldus Hubert. "Als ik een statelijke actor was, zou ik dit een behoorlijk feestelijk stukje wetgeving vinden."

Afpersing

Een tweede probleem dat de expert benoemde was afpersing via gecompromitteerde chat-accounts. Criminelen kunnen mensen straks via bijvoorbeeld een gekaapt WhatsApp-account afpersen. Als het slachtoffer niet betaalt wordt er misbruikmateriaal via zijn account verstuurd. Maar ook als het om een false positive gaat kan onterecht gedetecteerd worden grote gevolgen hebben.

"Veel mensen denken dat het niet erg is als ze onderzocht worden. 'Dan ga ik naar het politiebureau en dan leg ik dat gewoon uit, dat het mijn kind in bad was', die illusie kun je gewoon helemaal vergeten", merkte Hubert op. "Op het moment dat die molen met het onderzoek begint heb je niets meer uit te leggen, maar sta je in allerlei databases."

Reacties (33)
13-10-2023, 07:20 door Anoniem
In feite is Client Side Scanning een toegevoegde kwetsbaarheid.
Daar hoef je geen expert voor te zijn.
13-10-2023, 08:06 door Anoniem
Als css wordt ingevoerd is er voor ons dus maar één oplossing.
Apps die gescand gaan worden van je device verwijderen.
Ik had die sowieso al niet en dat bevalt mij prima.
13-10-2023, 08:42 door Anoniem
het wordt leuk..en nu de minister weer....
13-10-2023, 09:12 door Anoniem
"Veel mensen denken dat het niet erg is als ze onderzocht worden. 'Dan ga ik naar het politiebureau en dan leg ik dat gewoon uit, dat het mijn kind in bad was', die illusie kun je gewoon helemaal vergeten", merkte Hubert op. "Op het moment dat die molen met het onderzoek begint heb je niets meer uit te leggen, maar sta je in allerlei databases."

Precies dat ja.
Dit is sowieso een groot probleem in een surveillance-staat.
Sterker nog ik denk dat het aantal onterechte gevallen het meestal krakkemikkige ambtenaren apparaat al volledig gaat doen verstoppen. Het resultaat is dan dat het heel veel geld gaat kosten (no brainer en ach het is toch maar belastinggeld) een heleboel leed voor onschuldige en nauwelijks impact op de daadwerkelijk kwaadwillende.
Eigenlijk zoals met alle overheidspraktijken, inefficient, duur en zonder meetbare impact.
En als het dan allemaal niet blijkt te werken, dat is het volgende stadium namelijk, dan moet er meer geld bij want dan zou het wel gaan werken.
We hebben 't ver laten komen met z'n alle, bedankt ook voor jullie achterlijke stemgedrag van de afgelopen decennia. Jullie hebben een mooie plek voor ons achter gelaten. Bedankt!
13-10-2023, 09:16 door Anoniem
"Veel mensen denken dat het niet erg is als ze onderzocht worden. 'Dan ga ik naar het politiebureau en dan leg ik dat gewoon uit, dat het mijn kind in bad was', die illusie kun je gewoon helemaal vergeten", merkte Hubert op. "Op het moment dat die molen met het onderzoek begint heb je niets meer uit te leggen, maar sta je in allerlei databases."

Ter illustratie: zie de no-fly list.

Hier zijn mensen op terecht gekomen die geen terorrist waren of daar enige banden mee hadden.
Ze erop zetten was blijkbaar heel makkelijk. een vage hint of verdenking./verdachtmaking zonder enig bewijs was al voldoende.

Maar het was bijna onmogelijk om er weer van af te komen.
Als die personen zelf al konden achterhalen dat ze er op stonden.
Niemand gaf thuis, of verwees naar andere instanties.


Met CSS kan dat in veel grotere vorm op de burgers van de EU van toepassing worden.

Het volgende schandaal in wording.
Alleen zijn de betrokken poitici die dit er doorheen duwen, dan al met de nooderzon vertrokken en van hun duurbetaalde baantjes aan het genieten bij de betrokken lobbygroepen of de leveranciers van de producten die ze gepromoot hebben.

Misschien moeten we politici persoonlijk fiancieel verantwoordelijk houden voor toekomstige schadevergoedingen als blijkt dat hun voorstel tot onterechte schade leidt van burgers.
Als mogelijk afschrikmiddel om met betere betrouwbaardere wetgeving te komen en doekje voor het bloeden voor de (toekomstige) slachtoffers.

Bij de toeslagenaffaire is die schade tot nu toe (pas) 1,75 miljard euro.
Dat heeft dhr. Rutte en cs straks wel in een paar jaar terug verdient. Toch?
13-10-2023, 10:27 door Anoniem
Gewoon een transfer naar Telegram maken. Die doen niet mee.
13-10-2023, 10:29 door Anoniem
Door Anoniem: Als css wordt ingevoerd is er voor ons dus maar één oplossing.
Apps die gescand gaan worden van je device verwijderen.
Ik had die sowieso al niet en dat bevalt mij prima.
Voor Apple-producten hoef je dat zelfs niet eens te doen. Ik heb het zelf uitgezocht in de fora en webpages van Apple. De methode is dan: Je logt voor iMessage bijvoorbeeld uit via het configuratiescherm van de app, door het vinkje voor ingelogd zijn weg te halen. Dan kan niemand je bereiken (en andersom ook niet). En dan is het gedaan met CSS.
13-10-2023, 10:46 door Anoniem

Misschien moeten we politici persoonlijk fiancieel verantwoordelijk houden voor toekomstige schadevergoedingen als blijkt dat hun voorstel tot onterechte schade leidt van burgers.
Als mogelijk afschrikmiddel om met betere betrouwbaardere wetgeving te komen en doekje voor het bloeden voor de (toekomstige) slachtoffers.

Bij de toeslagenaffaire is die schade tot nu toe (pas) 1,75 miljard euro.
Dat heeft dhr. Rutte en cs straks wel in een paar jaar terug verdient. Toch?

Dat zou een enorme uitkomst zijn, als politici daadwerkelijk verantwoordelijk gehouden zouden worden voor de schade.
Bijzonder genoeg werkt het nu zo dat wanneer de overheid je schade berokkend dat je in het aller beste geval de schade terug betaald krijgt deels van je eigen geld en deels van t geld van andere die ook niet verantwoordelijk waren.
Of op z'n allerminst een terugvordering van het betaalde salaris met rente.


Zij zijn in iedergeval nog in staat om logisch na te denken en zijn nog niet bedwelmt door krankzinnige ideeen. Tot overmaat van ramp zullen de nuttige idioten dit ook nog eens tot het laatst verdedigen, je moet aardig lang geleerd hebben om zulke enorme contradicties in het zelfde hoofd te kunnen hooghouden.
Maargoed, dream-on!
13-10-2023, 10:56 door Anoniem
Door Anoniem: Gewoon een transfer naar Telegram maken. Die doen niet mee.

Door Anoniem:
Door Anoniem: Als css wordt ingevoerd is er voor ons dus maar één oplossing.
Apps die gescand gaan worden van je device verwijderen.
Ik had die sowieso al niet en dat bevalt mij prima.
Voor Apple-producten hoef je dat zelfs niet eens te doen. Ik heb het zelf uitgezocht in de fora en webpages van Apple. De methode is dan: Je logt voor iMessage bijvoorbeeld uit via het configuratiescherm van de app, door het vinkje voor ingelogd zijn weg te halen. Dan kan niemand je bereiken (en andersom ook niet). En dan is het gedaan met CSS.

Zowel Telegram als "niet-iMessage" (= SMS) gebruiken geen e2ee en zouden dus ook nooit aan css moeten doen. De plaintext is gewoon bekend bij ofwel Telegram ofwel de telecomprovider, en zou ze gewoon afhandig gemaakt kunnen worden waar mogelijk (en al helemaal met SMS)
13-10-2023, 11:05 door Anoniem
Door Anoniem: het wordt leuk..en nu de minister weer....

Meestal laat men zich niet leiden door de bevindingen van experts.
De plannen liggen klaar en zullen doorgang vinden.
13-10-2023, 11:22 door Anoniem
Door Anoniem:
Door Anoniem: Als css wordt ingevoerd is er voor ons dus maar één oplossing.
Apps die gescand gaan worden van je device verwijderen.
Ik had die sowieso al niet en dat bevalt mij prima.
Voor Apple-producten hoef je dat zelfs niet eens te doen. Ik heb het zelf uitgezocht in de fora en webpages van Apple. De methode is dan: Je logt voor iMessage bijvoorbeeld uit via het configuratiescherm van de app, door het vinkje voor ingelogd zijn weg te halen. Dan kan niemand je bereiken (en andersom ook niet). En dan is het gedaan met CSS.
Ik ben nog op zoek naar het configuratiescherm van iMessage op mijn iPad en iPhone.
13-10-2023, 11:50 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Als css wordt ingevoerd is er voor ons dus maar één oplossing.
Apps die gescand gaan worden van je device verwijderen.
Ik had die sowieso al niet en dat bevalt mij prima.
Voor Apple-producten hoef je dat zelfs niet eens te doen. Ik heb het zelf uitgezocht in de fora en webpages van Apple. De methode is dan: Je logt voor iMessage bijvoorbeeld uit via het configuratiescherm van de app, door het vinkje voor ingelogd zijn weg te halen. Dan kan niemand je bereiken (en andersom ook niet). En dan is het gedaan met CSS.
Ik ben nog op zoek naar het configuratiescherm van iMessage op mijn iPad en iPhone.
Op mijn systeem gaat het als volgt: start iMessage op, ga naar instellingen (via je menubalk bovenaan door op Berichten te klikken) dan zie je het configuratiescherm voor iMessage verschijnen. Selekteer tabblad iMessage en bovenaan vind je een knop of vinkje met de tekst om uit te loggen. Let wel op: als je uitgelogd bent, dan ben je niet meer bereikbaar via iMessage. Ook kan je zelf niets meer versturen.
13-10-2023, 12:04 door Reinder
Het meest stuitende, waar ik ook geen van de experts over gehoord heb, is dat de echte daadwerkelijke handelaren in verboden materiaal binnen een paar dagen allemaal zijn overgestapt op een van de messengers die niet meedoet. Een messenger zonder kantoor in de EU, die domweg zegt "ik zit niet in de EU, dus Europese wetgeving gaat voor mij niet op want ik richt mij ook niet op de EU". Veel geluk met proberen dat aan te pakken; zelfs een bedrijf als Microsoft slaagt er niet in om te voorkomen dat mensen via een VPN in India digitale toegangspassen en abbonementen kopen, en dat is een enkel bedrijf op een enkel ecosysteem. De EU is op digitaal vlak volkomen en totaal incapabel en het is een enorme illusie om te denken dat het mogelijk zal zijn om te voorkomen dat mensen appjes kunnen downloaden uit de Kaaiman Eilanden of Tuvalu.

Als je ter goeder trouw bent, en gewoon wil appen met je vrienden en familie, dan kijk je naar welke messenger anderen hebben, en naar functionaliteit en gebruiksgemak. Dit is waarom WhatsApp zo'n groot marktaandeel heeft: bijna iedereen heeft het, dus dat is dan al snel de messenger die gebruikt wordt voor groupsapps en zo. Daar van af stappen is best lastig.

Als je echter met anderen wil handelen in materiaal waarvan je weet dat het verboden is, dan zijn al dat soort overwegingen minder belangrijk en kies je voor de veilige optie. Zo'n messenger app is geen rakettechnologie; er zijn al legio alternatieven en daar zullen er natuurlijk nog een aantal bij komen.

Wederom wordt de situatie dan weer dat alleen de goedwillende onschuldigen de hinder ondervinden, terwijl de daadwerkelijke daders nergens last van hebben. De enige manier om zoiets te (proberen te) ondervangen is door op een volkomen totalitaire manier te proberen af te dwingen dat toestellen geen externe apps kunnen downloaden of installeren, en dat alleen "goedgekeurde" apps geinstalleerd kunnen worden. Dat kunnen we natuurlijk niet afdwingen voor toestellen die buiten de EU verkocht worden of die alternatieve OS'en gebruiken, dus dat vereist dan weer wetgeving tegen rooten van telefoons wat weer juridisch lastig is wegens dingen als eigendomsrechten, of speciale "EU-approved" versies van Android en iOS, en allemaal dat soort zaken die er niet gaan komen omdat het onmogelijk waterdicht te krijgen is, juridisch niet haalbaar is en niet gecontroleerd of gehandhaaft kan worden.

Je moet je dan ook serieus afvragen of bestrijding van CSAM materiaal wel echt daadwerkelijk de reden is dat men hier zo op zit. Er is natuurlijk al geopperd dat het niets meer is dan de lobby van een paar grote techbedrijven die veel omzet zien in het scannen en rapporteren van alles wat los en vast zit, maar het is niet eens zo'n rare gedachte om er een diepere samenzwering in te zien tegen vrijheid van meningsuiting, of een middel tegen klokkenluiders, journalisten en advocaten. Desgevraagd zullen alle politici natuurlijk ten stelligste ontkennen dat hun nobele motieven ook maar iets anders zijn dan het beschermen van kinderen, maar de vraag blijft dan wel of dit nu gaat helpen en waarom maatregelen tegen kindermisbruik die wel effectief zijn gebleken in het verleden (gerichte opsporing door een capabel team van goed uitgeruste en gefinancieerde rechercheurs) niet meer ingezet worden. Voor een fractie van de kosten van het huidige plan zouden we de echte opsporingsinstanties fatsoenlijk kunnen financieren en bemensen.
13-10-2023, 13:13 door spatieman
lekker eerst een VET geflambeerd bericht schrijven voor je wat gaat posten
13-10-2023, 13:57 door Anoniem
Door Anoniem: at zou een enorme uitkomst zijn, als politici daadwerkelijk verantwoordelijk gehouden zouden worden voor de schade.
Wat je daarmee bereikt is dat niemand met meer dan twee hersencellen nog de politiek in gaat. Veel te riskant.
13-10-2023, 14:01 door Anoniem
Ik ben benieuwd hoe wetgeving een (opensource) gemeenschap kan dwingen. Als dat zo is verschijnt er in een mum van tijd een kloon zonder het bewuste stukje. Mogen jullie raden wie dat in ieder geval gaat gebruiken.
Wat een zinloze roeptoeters. Is het soms weer verkiezingstijd?
13-10-2023, 14:27 door Anoniem
Veranderen van index.html -> main.html anders zit men 11 minuten te wachten op activiteit...
13-10-2023, 16:35 door Anoniem
Vroeger had je brief geheim. Hoeveel kinderporno zal er toen verzonden zijn.

Heb de discussie van Elon Musk met ene Thierry gezien. Willen verbieden zonder een voorbeeld laten zien.
Argumentatie zal wel worden, neem u dat maar van ons aan.

De EEG was een goede invulling.
De Europese Unie wordt serieus kwaadaardig.

Ik denk steeds vaker, of Nederland eruit (NEXIT) of ik eruit (emigratie)
Geloof er niet in dat NL over tien jaar nog een fatsoenlijk land is om te wonen en werken.
13-10-2023, 16:41 door Anoniem
Is gewoon al een backdoor op zichzelf. Waar kan ik tegen stemmen?
13-10-2023, 16:42 door Anoniem
Ik denk dat er een soort variant komt van messengers die de gebruiker vanaf een soort source-code de app kan installeren. Geïnspireerd door Phil Zimmerman, die via het publiceren van de sourcecode van PGP in een boek de export restrictie van sterke cryptografie heeft omzeild.
13-10-2023, 17:01 door Anoniem
Ik vraag me af hoe dat CSS gaat als je een eigen XMPP server hebt met een webbased chat cliënt zoals wij gebruiken.
13-10-2023, 22:34 door Anoniem
Maar eerst had men toch de mond vol van hoe erg het systeem in Mainland China wel niet was.
Vervolgens liet men dat systeem zich ook verplaatsen en installeren in Hong Kong.
Nu gaat men het ook overnemen in de voor velen onzalige en repressieve EU-statenbond.

De geforceerde tegenstellingen tussen de eens heersende unipolaire en de multipolaire wereld van de BRICS etc.
maken het alleen nog maar erger. Waar is de medemenselijkheid gebleven,
als heel veel van die mensen reeds de hele ganse dag op een schermpje zitten te gluren.

En ze dus ook nog aan de andere kant van hun schermpjes begluurd worden
en daar vrede mee hebben, althans te veel van hen.

De gezelligheid van weleer is ook op veel plekken de deur al uit. Je ziet dat ook al in de landen in de EU die de latere versie van het USA-"the sky is the limit"-bestaan hebben ingevoerd. Weg eigenheimer cultuur.

Je betaalt overal hetzelfde voor je burger, maar de vegan kroket smaakt voor velen nergens naar en voor geen meter.....
en wat zit er in dat vegan saucijzenbroodje?.

Behalve de mensen uit het land van de koningin van Sheba weet ook niemand bijkans
welke 6 soorten sprinkhanen koosjer zijn. D
ie met een stel extra pootjes, maar welke at men dan bij een sprinkhanenplaag?

Ach we worden oud allemaal, ik blijf voorlopig weg van de app.
13-10-2023, 22:59 door Anoniem
Laten we een achterdeurtje toevoegen or andere bloat toevoegen.. Krijg nou wat, dat is onverwacht, er is meer attack surface!
13-10-2023, 23:35 door Reinder
Door Anoniem: Ik vraag me af hoe dat CSS gaat als je een eigen XMPP server hebt met een webbased chat cliënt zoals wij gebruiken.

Als je dat niet commercieel aanbiedt aan gebruikers dan valt dat buiten deze wetgeving.
14-10-2023, 10:19 door Anoniem
Door Reinder:
Door Anoniem: Ik vraag me af hoe dat CSS gaat als je een eigen XMPP server hebt met een webbased chat cliënt zoals wij gebruiken.

Als je dat niet commercieel aanbiedt aan gebruikers dan valt dat buiten deze wetgeving.

Dus een gratis open source chat app is "de" oplossing om CSS te omzeilen. (want niet commercieel)
Ik ben benieuwd welke geadopteerd gaat worden door de europeanen.
14-10-2023, 12:10 door Anoniem
"Those who would give up essential Liberty, to purchase a little temporary Safety, deserve neither Liberty nor Safety."
Aldus Benjamin Franklin.
Hetzelfde slaat tegenwoordig ook op technologie.
14-10-2023, 12:33 door Anoniem
Helemaal 1000 procent mee eens, lieve draad-vullers hierzo.

We worden tegenwoordig geregeerd door ezels, maar het zijn wel van die hele nare giga-graaiende dictatoriale ezels.

Het ergste is, ze luisteren nergens naar en doen lekker wat hen opgedragen wordt door de demonen op de achtergrond.

Hoe raken we ervan verlost, stemmen helpt niet. Het beste is negeren en net doen alsof ze niet bestaan.

Je hoeft Lucifer en zijn vrindjes niet aardig te vinden. Vlucht er van weg.

Verlos ons van den boze, verlos ons van het kwaad, maar niemand luistert nog.
14-10-2023, 14:03 door Anoniem
Door Anoniem:
Door Reinder:
Door Anoniem: Ik vraag me af hoe dat CSS gaat als je een eigen XMPP server hebt met een webbased chat cliënt zoals wij gebruiken.

Als je dat niet commercieel aanbiedt aan gebruikers dan valt dat buiten deze wetgeving.

Dus een gratis open source chat app is "de" oplossing om CSS te omzeilen. (want niet commercieel)
Ik ben benieuwd welke geadopteerd gaat worden door de europeanen.
Ja met een open source app is CSS te omzeilen. Het komt er namelijk niet in of we slopen het er gewoon uit.
Daarnaast kan je een server based oplossing hosten op een plek waar deze regelgeving niet geld.
14-10-2023, 19:19 door Anoniem
Gaan we DNS jumpen buiten de EU?

Wat staat ons nog verder te doen om ons te beschermen tegen client side scanning false positives?
14-10-2023, 20:11 door Anoniem
"Het is alsof alle honderden miljoenen Europeanen een camera in huis krijgen die aangaat zodra het denkt het geluid van huiselijk geweld te hebben opgemerkt", zei Jaap-Henk Hoepman. Hoewel het opsporen van kindermisbruik ontegenzeggelijk belangrijk is, vindt hij het wetsvoorstel buitenproportioneel. "Het is waanzin", zei Bert Hubert.

https://www.volkskrant.nl/tech/eu-wetsvoorstel-ter-bescherming-van-kinderen-baart-experts-zorgen-over-privacy-het-is-waanzin~b71a9e45/
14-10-2023, 23:37 door Anoniem
"Het is waanzin", zegt de weledelgeleerde heer, Jaap-Henk Hoepman van de Radboud Uni.

Wie zijn er dan die waanzinnigen, zowel onder die het willen opzetten
als onder diegenen, die het toestaan dat het gebeuren kan?

Hoe komen bestuurders en mensen zover om dit massaal EU-breed te willen laten gebeuren?

Alleen omdat het aan de andere kant van hun schermpje plaatsvindt,
en heel veel mensen het daarom niet zullen opmerken?

Als iemand hen vertelt, dat het toch maar goed is want "blah die blah die holadiejee",
dan geloven ze dat ook nog en gaan ieder verketteren, die wat hier tegenin en anders beweren wil.

We zijn al een eind heen met ons allen, vindt u nu ook niet?
15-10-2023, 21:26 door Anoniem
Als het zo gaat als hier beschreven:
https://www.amnesty.nl/encyclopedie/censuur
dan moeten eindgebruikers van o.m. internet hier niet blij van worden.

Want dan is de EU als een tanker, die wat dit betreft,
niet meer bij te sturen is?

Wie hebben hier dan nog invloed op?
De burger heeft niets in te brengen als lege briefjes.

Dan is dat het beste bewijs van 1 Reich, 1 munt, gelijkgeschakeld nieuws. Een voortzetting van wat ook weer?

Je hoeft echt geen zogenaamde 'Querdenker' te zijn
om het te snappen. Iemand?
16-10-2023, 09:01 door Anoniem
Door Anoniem:
Door Anoniem: het wordt leuk..en nu de minister weer....

Meestal laat men zich niet leiden door de bevindingen van experts.
De plannen liggen klaar en zullen doorgang vinden.

Ja dat is ook waar, maar het blijft leuk,het toneelstukje
lees trouwens eens dit over de NCTV , eigenlijk een criminele organisatie
schijt aan alles
https://bomenenbos.substack.com/p/inlichtingendiensten-wilden-toegang?utm_source=post-email-title&publication_id=1107082&post_id=137621789&utm_campaign=email-post-title&isFreemail=true&r=2pu8hu&utm_medium=email
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.