Bitcoin Forum
April 25, 2024, 03:59:32 PM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: [1]
  Print  
Author Topic: Comodo: Internet-Sicherheitsfirma betreibt selbst Schadsoftware  (Read 2255 times)
LiteCoinGuy (OP)
Legendary
*
Offline Offline

Activity: 1148
Merit: 1010


In Satoshi I Trust


View Profile WWW
February 23, 2015, 05:08:09 PM
 #1

Internet-Sicherheitsfirma betreibt selbst Schadsoftware


    -Der weltweit größte Dienstleister für Sicherheit beim Surfen, die Comodo Group, betreibt selbst Schadsoftware.

    -Mit der Software Privdog wird bei jeder Verbindung, die nach dem HTTPS-Standard verschlüsselt ist, wird das Sicherheits-Zertifikat ausgetauscht. Dadurch kann der Inhalt ausgespäht werden.

http://www.sueddeutsche.de/digital/neue-sicherheitsluecke-im-netz-internet-sicherheitsfirma-betreibt-selbst-schadsoftware-1.2363390

1714060772
Hero Member
*
Offline Offline

Posts: 1714060772

View Profile Personal Message (Offline)

Ignore
1714060772
Reply with quote  #2

1714060772
Report to moderator
1714060772
Hero Member
*
Offline Offline

Posts: 1714060772

View Profile Personal Message (Offline)

Ignore
1714060772
Reply with quote  #2

1714060772
Report to moderator
Even if you use Bitcoin through Tor, the way transactions are handled by the network makes anonymity difficult to achieve. Do not expect your transactions to be anonymous unless you really know what you're doing.
Advertised sites are not endorsed by the Bitcoin Forum. They may be unsafe, untrustworthy, or illegal in your jurisdiction.
1714060772
Hero Member
*
Offline Offline

Posts: 1714060772

View Profile Personal Message (Offline)

Ignore
1714060772
Reply with quote  #2

1714060772
Report to moderator
1714060772
Hero Member
*
Offline Offline

Posts: 1714060772

View Profile Personal Message (Offline)

Ignore
1714060772
Reply with quote  #2

1714060772
Report to moderator
1714060772
Hero Member
*
Offline Offline

Posts: 1714060772

View Profile Personal Message (Offline)

Ignore
1714060772
Reply with quote  #2

1714060772
Report to moderator
OnkelPaul
Legendary
*
Offline Offline

Activity: 1039
Merit: 1003



View Profile
February 23, 2015, 05:17:35 PM
 #2

Nach der Sache mit den gestohlenen Zertifikaten in 2011 müsste Comodo hiermit eigentlich soviel Vertrauen verloren haben, dass sie aus dem Zertifikats-Markt komplett rausfliegen sollten.
Natürlich ist es bei "Schutz-"Software unter Windows immer so, dass die sich mit ihren Methoden hart an der Grenze zur Malware bewegt, aber wenn eine Software die SSL-Sicherheit massiv untergräbt, hört jedes Verständnis auf.

Onkel Paul

Legov
Sr. Member
****
Offline Offline

Activity: 244
Merit: 250


View Profile
February 23, 2015, 05:29:02 PM
 #3

Das machen doch andere auch.

Hat jemand von Euch zufällig einen Lenovo-PC/Laptop?
https://www.us-cert.gov/ncas/alerts/TA15-051A

“It is well enough that people of the nation do not understand our banking and money system, for if they did, I believe there would be a revolution before tomorrow morning.” Henry Ford, founder of the Ford Motor Company.
mezzomix
Legendary
*
Offline Offline

Activity: 2618
Merit: 1252


View Profile
February 23, 2015, 06:36:14 PM
 #4

Hat jemand von Euch zufällig einen Lenovo-PC/Laptop?

Zufällig ja. Allerdings haben die Rechner diesbezüglich wenig Probleme. Viel mehr sorgen machen mir SMM und die diversen Hardwarekomponenten mit eigener Firmware. Allerdings hat die Timing-Analyse bisher keine Auffälligkeiten in Form von verloren gegangenen Clock Ticks gezeigt. Auch der Loader war bisher immer sauber und die Abstrahlung unauffällig, sodass ein Angriff sehr ausgefeilt sein müsste.
Legov
Sr. Member
****
Offline Offline

Activity: 244
Merit: 250


View Profile
February 23, 2015, 09:30:39 PM
 #5

Hat jemand von Euch zufällig einen Lenovo-PC/Laptop?

Zufällig ja. Allerdings haben die Rechner diesbezüglich wenig Probleme. Viel mehr sorgen machen mir SMM und die diversen Hardwarekomponenten mit eigener Firmware. Allerdings hat die Timing-Analyse bisher keine Auffälligkeiten in Form von verloren gegangenen Clock Ticks gezeigt. Auch der Loader war bisher immer sauber und die Abstrahlung unauffällig, sodass ein Angriff sehr ausgefeilt sein müsste.

Es geht ja in dem o.g. Fall gar nicht um die Geräte an sich, sondern darum dass die Firma Lenovo die Computer mit vorinstallierter Malware ausliefert, die mittels gefälschter SSL-Zertifikate einen Man-In-The-Middle-Angriff bei HTTPS ermöglicht.
Die Branchen-Führer werden immer dreister.

“It is well enough that people of the nation do not understand our banking and money system, for if they did, I believe there would be a revolution before tomorrow morning.” Henry Ford, founder of the Ford Motor Company.
mezzomix
Legendary
*
Offline Offline

Activity: 2618
Merit: 1252


View Profile
February 23, 2015, 10:32:41 PM
 #6

Es geht ja in dem o.g. Fall gar nicht um die Geräte an sich, sondern darum dass die Firma Lenovo die Computer mit vorinstallierter Malware ausliefert, die mittels gefälschter SSL-Zertifikate einen Man-In-The-Middle-Angriff bei HTTPS ermöglicht.
Die Branchen-Führer werden immer dreister.

Ich weiss. Mich betrifft es nicht, da ich alle meine Rechner vom Notebook bis zum Telefon - soweit das überhaupt noch möglich ist - mit individueller Software betreibe.

Das kann der handelsübliche Konsument natürlich nicht. Nach meinen teilweise erfolglosen Versuchen ein paar Menschen die Augen zu öffnen, ist es den meisten davon aber auch scheissegal. Die setzen von der Cloud bis hin zu Whatsapp bedenkenlos alles ein. Ein bischen mehr vorinstallierte Malware spielt da nicht mehr die geringste Rolle. Wenn es dann mal wieder schief geht, kann man ja immer noch laut schreien, warum die Politiker einen nicht beschützt haben. Bei der demonstrativ zur Schau getragenen Ignoranz entgeht diesen Menschen dann auch, dass ihre vermeintlichen Helfer mindestens genauso unfähig und ignorant sind wie sie selbst. In anderen Teilen der Welt werden solche Ignoranten gerne auch mal vom Reaper erwischt, da erledigt sich das Problem dann auf evolutionäre Weise.

Bei den Firmen ist dagegen klar, solange es Geld bringt und sich keiner dagegen wehrt, wird es gemacht.

Zusammengefasst kann man zusammenfassen, eigenverantwortliches Handel ist schwer und nachdenken ist lästig.
mezzomix
Legendary
*
Offline Offline

Activity: 2618
Merit: 1252


View Profile
February 24, 2015, 07:11:44 AM
 #7

Es geht ja in dem o.g. Fall gar nicht um die Geräte an sich, sondern darum dass die Firma Lenovo die Computer mit vorinstallierter Malware ausliefert, die mittels gefälschter SSL-Zertifikate einen Man-In-The-Middle-Angriff bei HTTPS ermöglicht.

Ach ja, noch ein Kommentar dazu: Auch hier bin ich nicht betroffen, da ich Cert Pinning betreibe. Damit fällt mir dann auch immer sofort auf, wenn die entsprechende IT-Organisation mal wieder MITM Schweinkram betreibt. In grossen Firmen greift das gerade immer mehr um sich. Inzwischen habe ich einige Firmen erwischt, die sowas ohne grosse Ankündigung oder Betriebsvereinbarung durchziehen. Da die Mitarbeiter auf die vorinstallierten CAs vertrauen fällt das denen auch nicht auf.

Allerdings stört auch Cert Pinning die Bequemlichkeit fauler Menschen. Die Unfähigkeit, oder besser gesagt der Unwillen, der Softwareentwickler (auch im OS Bereich!) mit Lösungen ohne kommerzielle CA (Community CA, DANE, Self Signed, Cert Pinning) ordentlich umzugehen trägt zusätzlich dazu bei, dass der Umgang mit Zertifikaten noch lästiger wird als notwendig. Dabei sind vorinstallierte CA sowieso Broken by Design: Ein Zulieferer kann nicht für mich einem Dritten bzw. sogar Vierten das Vertrauen aussprechen.
Pages: [1]
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!