Posts tonen met het label hacken. Alle posts tonen
Posts tonen met het label hacken. Alle posts tonen

zaterdag 7 juli 2012

Au, au, banken! De digitale gijzeling van de bankensector


“De duivel komt als een engel van software.”
                                                            - Sam Rain
Automatisering in de ‘industrie’ kent zijn hoogtepunten en diepe dalen; banken zijn daarin geen uitzondering. Het zoveelste persbericht doet me niet schrikken: ik durf te wedden dat de 3 bekende banken er de dupe van zijn – ABN AMRO, ING en de Rabobank. Cybercrime kent veel vormen, maar de échte cybercrimineel kent zijn doelwitten door en door en de banken lopen altijd achter.
Banken investeren enorm in beveiliging, dus zij zijn eigenlijk niet te verwijten. De bedrijven die verantwoordelijk zijn voor de oplossingen echter wel. Wegens afspraken betreft ‘geheimhouding’, kan ik er weinig persoonlijk over vertellen – echter zijn de problemen zo typisch terug te vinden in menig oplossing, dat er zelfs voor ‘outsiders’ weinig te gissen overblijft.
Elke bank verwerkt transfers; dit gebeurd niet alleen in grote hoeveelheden, maar ook met de nodige complexiteit. Daarnaast werken banken samen met andere banken, die elk afzonderlijk weer eigen regels heeft – ondanks (achterhaalde) ‘centrale’ standaarden (SWIFT, SEPA, etc.). Om de boel nog eens moeilijker te maken, zijn er nationale en internationale regels en de bijhorende markten die het hart vormen van de economie.
Complexiteit betekent mogelijkheden: de huidige transactieobjecten binnen de banken zijn vele malen geavanceerder dan die uit 1980. Er zijn veel meer ‘software’ robots, die het werk uit handen nemen en transacties volgen; het is voor mensen bijna onhaalbaar (laat staan financieel levensvatbaar) om te doen wat software nu ‘zelf’ regelt.
Software die op een bepaalde manier ontworpen is, gedraagt zich zo. Zo heeft ieder ontwerp zijn ‘handtekening’ – waar je één fout vindt, daar vind je meerderen. En fouten – daar weet een hacker wel rekening mee; hetgeen waardoor software raar gaat gedragen, geeft hoop.
Industriële software is dusdanig complex dat deze wel moét ‘gebouwd’ worden in componenten. Zo kunnen delen aan één kant vervangen worden, terwijl juist de componenten elders een doorweg geven. Eén typisch component is die aan de gebruikers kant: inloggen, berichtgeving of speciale functies. De ‘apparaten’ maken bepaalde methoden onpraktisch, maar zeker niet onhaalbaar. Zo werden er vanaf een simpele ‘dienstverlening’ via een Internetbankieren rekening gegevens opgehaald, die gebruikt werden voor gebruik in ‘phishing’ e-mails. Tja, je eigen naam én rekeningnummer maken ‘dat’ mailtje wel heel betrouwbaar voor het eerste oog.
Ook aan de andere kant gaat geregeld iets mis; hackers met kennis van industriële software weten al te goed waar de zwaktepunten zitten. Opdrachtnemers doen liever alsof hun neus bloed op het gebied van veiligheid; net zoals de ‘bouw’ al vaak de reputatie geniet van malafide praktijken met ‘uurtje-factuurtje’, is de IT- ICT branche niets minder.
Het fabeltje dat software ‘altijd’ onveilig is, gaat dan weer op. Dan wordt het tijd voor een ‘nieuwe’ versie, gepland voor het volgende jaar. En de banken? Die zijn hulpeloos: want die kunnen niet zomaar opstappen of de stekker eruit trekken. De spin die gegijzeld wordt in zijn eigen web, door een vlieg die beweerd dat het zo hoort.
En dat vanwege een paar regels broncode...
©SamRain
Banken

zondag 26 februari 2012

Het domein van de scriptkiddies: Werkwijzen uitgelegd


“Hoe vol of leeg de trukendoos ook is, de goochelaar bepaald de uitkomst.”
                                                                                                            - Sam Rain
Webvandalen, cybercriminelen, net-terroristen: scriptkiddies zijn de ‘hackers’ zoals de media ze presenteert; ongrijpbare anonieme criminelen die zonder slag of stoot de ene machine na het andere veroveren. Maar gaat dat nu echt zo gemakkelijk als de Hollywood films ons willen doen geloven? En hoe doen ze dat dan met al die codes?
Met het ‘hacken’ zoals deze term wordt gebruikt door cybercriminelen, gaat het om alles-behalve-gracieus inbreken. Het gaat niet om ‘het ontdekken’, of het vaak gebruikte smoesje ‘uit nieuwsgierigheid’; ze vinden een doel dat te ‘hacken’ is, om vervolgens te zoeken naar informatie dat van waarde is of het doelwit toe te voegen aan hun ‘dierentuintje’. Cybercriminelen zijn criminelen. Punt.
Iedere cybercrimineel zal een doelwit nodig hebben om in te breken; dit kan een willekeurig doelwit zijn, maar ook bewust gekozen. Grote namen, zoals die van banken, overheidsinstellingen en maatschappijen, zijn vaak bewust gekozen. Bij een bewuste keuze vergaren ze zoveel mogelijk informatie over het doelwit; aantal werknemers, locaties, telefoonnummers en persberichten. Een willekeurig doelwit is het resultaat van geautomatiseerd ‘belletje trekken’; een doelwit dat voldoet aan typische zwakheden wordt opgemerkt door een programma speciaal voor dit doeleinde.
Wanneer het doelwit voldoende informatie verschaft over eventuele zwakke toegangspunten, selecteert de cybercrimineel zijn wapens en werktuigen voor de kraak. Afhankelijk van het systeem en de informatie die de cybercrimineel ter beschikking heeft, kan deze via krakerprogramma’s beginnen aan het exploiteren van deze zwakke punten. Hoewel men er vanuit gaat dat de ‘firewall’ hen wel zal beschermen, biedt deze alleen bescherming tegen systeemaanvallen (tot een bepaalde hoogte). Want de mensen die systemen en machines gebruiken behoren zeker tot de zwaktepunten die cybercriminelen met liefde uitbuiten!
Cybercriminelen zijn net als inbrekers; hun daadwerkelijke motief bepaald ook hun ‘modus operandi’. Zij zullen pogen om:
1)    Zwakke toegangspunten van systemen uit te buiten, door bekende programmafouten te exploiteren (zoals een ‘open raam’)
2)    Een typisch toegangspunt te verzwakken, om vervolgens uit te buiten – wederom via een programmafout (zoals een breekijzer een deur forceert)
3)    Een gebruiker te misleiden om hun eigen programma uit te voeren, om zo toegang te krijgen (de ‘babbeltruuk’)
4)    Fysiek toegang krijgen binnen het netwerk van het doelwit, door een ander systeem te kraken of simpelweg een afspraak maken (de ‘inside job’).
Vooral punt 1 en 3 zijn verreweg het populairst onder de cybercriminelen; punt 2 vereist aardig wat geduld en vaardigheid en punt 4 vereist stalen ballen en veel voorbereiding. Gebruikers worden vaak misleid vanwege hun gevoelige gegevens, zoals creditcardgegevens of inlogcodes voor Internetbankieren (ook wel Phishing genoemd) of om de machine over te nemen, inclusief de controle (een ‘zombie’). Het menselijk aspect exploiteren heet in de Hackers vaktermen ‘Social Engineering’.
Bij punt 1 worden kant-en-klare programma’s gebruikt om de zwakke programma’s te doen ‘omslaan’ naar eigen programmatuur. Net als bij het menselijk aspect wordt er misleiding gebruikt, alleen is dit keer het communicerende programma het doelwit van de deceptie. Het komt erop neer dat een programmafout zo wordt ‘geïnfecteerd’ met eigen code en het programma deze uitvoert omdat het dit ziet als ‘zichzelf’.
Het is daarom niet voor niets dat bedrijven hun personeel en klanten duidelijk instrueren om nooit zomaar mailtjes te geloven waarvan de bron discutabel is en dat ‘systeemupdates’ verplicht zijn. Het is namelijk in het belang van de veiligheid!
©SamRain
Hacken

zaterdag 25 februari 2012

Het domein van de scriptkiddies: Webvandalen geprofileerd


“Puberen betekent rebelleren; tegen school, ouders en de overheid.”
                                                                                                - Sam Rain
Hackers – voor de één slechts een webvandalist, de ander een genie. In het hackerwereldje hebben ze zo hun eigen ‘gradaties’: white, gray en black ‘hatters’ (hoedendragers), posers en scriptkiddies. Niet alle whizz-kids zijn rasechte cybercriminelen, hoewel geen ‘degelijke’ hacker ooit eens even gespeeld heeft op een machine zonder toestemming. Het is de digitale ‘joyride’ voor de jonge geest; een circuit over de wereld zonder maximumsnelheid.
Hacken in het brein van een ‘scriptkiddie’ – oftewel de webvandaal waardoor je gegevens van Babydump als kpn-klant wordt misbruikt als trofee – is niet het ‘creatieve’ proces dat bestaat uit het vernuftig oplossen van problemen. Het gaat de scriptkiddie om ‘inbraak’ te plegen, zoals de typische inbreker dat doet met een breekijzer, schroevendraaier en handschoenen. Eenmaal binnen doorzoekt de webvandaal zijn (of haar) doelwit en zoals de jeugd van de jaren ’90 het deed met spuitbussen, krijgt de eigenaar nog een trap na door de mededeling die wordt achtergelaten. Volgens deze webvandaal had de eigenaar zich maar ‘beter’ moeten beveiligen.
Het vervelende van deze webvandalen is dat de media ze als te graag profileert als supercriminelen – en net als allerlei soorten mediageile delinquenten daar van opleven. Want dat is het beeld wat deze webvandalen hebben van zichzelf: de superspion met een missie. Ook faalt de overheid vaak in opsporing en berechting; tenzij een Amerikaans bedrijf een miljoenenclaim wilt verhalen, zijn webvandalen geen ‘ernstige’ zaak voor de politie.
Zelfs met een cybercrime Taskforce en andere online veiligheidsinstanties blijven webvandalen ongemoeid. Inbraak blijft inbraak, diefstal blijft diefstal, smaad blijft smaad. Echter worden bedrijven meteen gekruisigd; alsof zij er baat bij hebben dat systemen misbruikt kunnen worden. Grote bedrijven investeren miljarden per jaar aan veiligheidsmaatregelen; terwijl ze inkomsten moeten genereren, moeten ze ook nog eens betalen, omdat Justitie faalt.
De webvandaal, bekend als de Scriptkiddie, moet eerst van dat belachelijke supercrimineel imago af; het zijn ordinaire inbrekers. En zo dienen ze ook bestraft te worden. Maar dan moet je ze wel kunnen vinden!
Deze scriptkiddies zijn jong, meestal schoolgaand en wonen veelal onder het dak van hun ouders. Ze besteden veel tijd online en zullen dus niet zonder breedband Internet kunnen. Vanwege het opschepperige gedrag, is het typisch een jongensnetwerk. Inderdaad – netwerk. Hackers, webvandaal of niet, leren het meest van elkaar en hebben hun vaste bronnen voor informatie. Omdat deze jongens een Internetverslaving hebben, vertonen ze antisociale trekken; uitgaan naar de bioscoop is eerder een uitzondering dan een regel. Maar het nachtwaken definieert ze pas echt; zoals echte inbrekers, doen ze veel van hun ‘werk’ wanneer iedereen slaapt. Ook zijn ze superzuinig op een specifieke machine, waar ze al grote irritatie beleven wanneer iemand ‘even’ wat wil opzoeken.
Hoewel bovenstaand profiel praktisch het hele hackerwereldje beslaat zijn er ook andere typische eigenschappen. Webvandalen komen uit een ‘disfunctioneel’ gezin, met name waar er gebrek is aan ouderlijk toezicht. Ook zijn het typische ‘vandalen’; in tegenstelling tot de vriendelijke ‘nerd’, zijn webvandalen radicalisten. Hun eigen mening telt verder boven die van een ander, zijn ze wel degelijk in staat om contact te leggen (ondanks hun egocentrische kijk op de wereld) en zijn het niet persé de absolute buitenbeentjes. Ze vallen ook dus niet op als introverte brildragers met hoogwaterbroeken.
Zoals alle puberstreken is het een ‘fase’, echter is het leed dat veroorzaakt wordt zo anoniem, dat er geen medeleven is voor de slachtoffers. Naamloos bedrijf of van Timmerman Jan: van andermans goed blijf je af!
©SamRain
Hackers