mboost-dp1

NSA

Bryd Skypes VoIP-kryptering og tjen milliarder

- Via The Register - , redigeret af Emil

Kommunikation er et vigtigt led i vores hverdag, og i dag findes der mange måder, det kan ske på, blandt via VoIP-samtaler over internettet. Denne kommunikationsform er dog ikke vellidt hos efterretningstjenesterne, idet de er svære at aflytte.

Specielt Skype er af særlig interesse for efterretningstjenester, da det er godt beskyttet og næsten umuligt at bryde. Ifølge en kilde inden for industrien, så er der mange penge at tjene, hvis man kan komme med en brugbar og stabil aflytningsfunktion.

Angiveligt skulle den amerikanske efterretningstjeneste NSA være klar til at betale over en milliard dollars til den person eller det firma, der skaffer dem adgang.

Af gode grunde er ingen af disse oplysninger blevet bekræftet, således har NSA ikke kommenteret oplysningerne.





Gå til bund
Gravatar #1 - vikezz
13. feb. 2009 12:16
Spørgsmålet er så om skypes krypteringsteam/mand har moralen iorden. En mil kan godt være lokkende!
Gravatar #2 - mathiass
13. feb. 2009 12:18
Well, det er rimelig velkendt at Skype krypterer sine forbindelser med helt almindelig og kedelig 256 bit AES, så det er sådan set ikke noget særligt ud over hvad man gør med en web browser. Det er der heller ingen som kan bryde.

NSA har i øvrigt en stor del af verden bedste kryptologer ansat og meget af det vigtige forskning inden for kryptering er foregået der. Der er ingen tradition for at de betaler andre for at gøre sådan noget.
Gravatar #3 - Xill
13. feb. 2009 12:32
#2 de skal lige starte med at finde en måde at kunne sniffe alt data op, for at kunne starte afkodningen.

Det er jo P2P, så der er lidt arbejde i at finde alle data veje mm.

Gravatar #4 - Spand
13. feb. 2009 12:56
#3
Jeg tror nu nok at Skype trafik er let nok at genkende og i henhold til den seneste wiretapping skandale i USA så tror jeg nu også nok de kan få den krypterede data så længe vi snakker inden for USA.
Gravatar #5 - Zagadka
13. feb. 2009 13:00
mathiass (2) skrev:

NSA har i øvrigt en stor del af verden bedste kryptologer ansat og meget af det vigtige forskning inden for kryptering er foregået der. Der er ingen tradition for at de betaler andre for at gøre sådan noget.


De har ikke kryptologer ansat og ordet giver ikke mening. Kryptologi er læren om hemmeligholdelse af information. Det de har ansat er kryptoanalytikere (kodebrydere) og kryptografer (kodeskabere). En kryptoanalytiker er næsten per definition også kvalificeret som kryptograf og omvendt, hvilket navn man bruger afhænger af hvad den enkelte laver.

AES falder til afsøgning af hele nøglerummet men det tager meget lang tid, XSL angrebet skulle være hurtigere men det er tvivlsomt hvorvidt det virker. Det har dog medført at enkelte eksperter i kryptografi har udtrykt bekymring ved enkeltheden af AES.

Det bedst bud mod AES er side-channel attacks hvor man ikke går efter algoritmen, men den specifikke implementation. Enkelte implementationer af AES er allerede faldet til denne type angreb.
Gravatar #6 - tazly
13. feb. 2009 13:15
Skypes sikkerhed kan sagtens brydes - AES-kryptering kan ikke.

Lur mig on ikke "kilden inden for industrien" er Skypes PR-afdeling. Skype har aldrig været et imponerende produkt, men altid dygtigt markedsført. Rent reklame-stunt at kalde AES for "Skypes VOIP- kryptering". Ethvert fjols kan jo kryptere en netværksforbindelse med AES og hvis nøgleudvekslingen fx bruger SSL, så er det ret sikkert.

Skypes svagheder er i enderne af forbindelsen: Fx kan klienter overtages og passwords phishes og Skypes server-certifikater kan lækkes og ...
Gravatar #7 - Izaaq
13. feb. 2009 13:21
Som det er med andre krypteringsløsninger, så er det næsten umuligt at bryde den direkte. Det svageste led er klart brugeren eller computerens andre funktioner.

Det må være meget nemmere at installere en trojaner, eller simpelthen aflytte personen direkte på stedet.

De fleste angreb foregår ved at angribe det svageste led, som er Windows eller brugeren (tryk ja for at installere MegetVigtigUpdateFraTech2000Russia), og ikke krypteringsledet direkte. Dermed også sagt, at kvantekryptering er fjollet. ;-)
Gravatar #8 - RKJ
13. feb. 2009 13:23
Det er i hvert fald ikke finanskrisen der trykker hårdest på NSA, når man vil ofte 1 milliard dollar Skypes kryptering. Hvorfor ikke bare opkøbe lortet i stedet, og så derefter implementere overvågning? Et amerikansk, statsejet chatprogram kunne da være herre optur.
Gravatar #9 - Izaaq
13. feb. 2009 13:27
#8 Hehe, så ville jeg svare alle mine opkald med "Halal! Taleban Bomb Geert Wilders Dubai Harekrishna Kjærsgård Hitler Hussein Johnny bruger ikke gummistøvler - Du taler med Izaaq"

#Topic
Hvis man virkelig vil angribe Skype, så burde man nok bryde ind (fysisk eller digital) hos Skype og nappe alle deres krypteringsnøgler osv.

Nu kender jeg ikke systemet præcist, men der må foreligge noget udveksling af krypteringsnøgler mellem klientprogrammet og en server hos Skype ved installation af programmet, så SKype kan sætte sikrede forbindelser op mellem to brugere, uden at der som init til telefonsamtalen skal udveksles nøgler. Dette ville være for usikkert. Derfor skal man nok have fat i Skypes lister over krypteringsnøgler.
Gravatar #10 - jakobgt
13. feb. 2009 13:32
//onTopic
Lyder rimelig vildt, hvis det skulle være sandt. På den anden side så har Ebay da mulighed for at tjene lidt på deres fejlslagne investering ved at sælge en bagdør i Skype til NSA. :-)


//offtopic
mathiass (2) skrev:
Zagadka (5) skrev:

NSA har i øvrigt en stor del af verden bedste kryptologer ansat og meget af det vigtige forskning inden for kryptering er foregået der. Der er ingen tradition for at de betaler andre for at gøre sådan noget.


De har ikke kryptologer ansat og ordet giver ikke mening. Kryptologi er læren om hemmeligholdelse af information. Det de har ansat er kryptoanalytikere (kodebrydere) og kryptografer (kodeskabere). En kryptoanalytiker er næsten per definition også kvalificeret som kryptograf og omvendt, hvilket navn man bruger afhænger af hvad den enkelte laver.


Undskyld mig, for at opildne til lidt navlepilleri, men hvis man ikke kan bruge navnet kryptologer om folk, som arbejder med kryptering, hvorfor bruger man så begrebet dataloger om folk, som arbejder med data? Ifølge din logik, bude man bruge begrebene dataanalytikere og datagrafer? Hvad med geologer? Sociologer? Antropologer, osv.

Man må formode at folk som arbejder med kryptologi, dem jeg ville kalde kryptologer, foruden at lære om at bruge kryptoprotokollerne også lærer om at bryde dem. Og derfor både er kryptografer og kryptoanalytikere ifølge din definition. Selvfølgelig kan de så godt være specialiseret i enten at bryde dem eller skabe dem, men det er jo ingen forskel fra andre felter, hvor man som datalog enten kan være specialiseret i enten arkitekturdesign eller brugergrænseflader.
Gravatar #11 - starz#1
13. feb. 2009 13:34
Det er The register... lærer folk da aldrig?
Det var da en af de mere tumpede "nyheder" i længere tid..
Gravatar #12 - Windcape
13. feb. 2009 15:03
tazly (6) skrev:
AES-kryptering kan ikke.
Man bryder heller ikke AES.

Man finder bare den person som skulle læse beskeden og stjæler hans decoder nøgle.

Bare læs: http://xkcd.org/538/
Gravatar #13 - IRGhost
13. feb. 2009 19:45
De kunne da altid forsøge brute-force....

Desværre ville de nok først dekode beskeden ca 50 år forsent
Gravatar #14 - ty
13. feb. 2009 20:04
#13 de kunne også være heldige at ramme rigtigt i første forsøg
Gravatar #15 - benbandana
13. feb. 2009 21:07
Fandt en interessant forum post fra 2006:

"But at a conference last week in Cyprus, German officials said they had technology for intercepting and decrypting Skype phone calls, according to Anthony M. Rutkowski, vice president for regulatory affairs and standards for VeriSign, a company that offers security for Internet and phone operations. "

-Læs selv her
Gravatar #16 - themuss
13. feb. 2009 22:35
Skype har jo længe stillet teknologien til rådighed for feks Kina.

At NSA evt. påstår de skal bruge en kodeknækker for at læse skype-meddelelser er jo bare smokescreen. De har sikkert læst/logget/hørt dem siden Skype blev overtaget af et amerikansk firma aka Ebay (eller hvem det nu lige var).
Gravatar #17 - Zleep-Dogg
14. feb. 2009 15:10
Zagadka (5) skrev:
De har ikke kryptologer ansat og ordet giver ikke mening.


Hvorfor mon Forsvarets efterretningstjeneste så søger en kryptolog?
Gravatar #18 - kasperd
15. feb. 2009 13:21
vikezz (1) skrev:
Spørgsmålet er så om skypes krypteringsteam/mand har moralen iorden. En mil kan godt være lokkende!
Hvis de fra start af designede det så godt som artiklen antyder, så kan de heller ikke selv bryde det.

mathiass (2) skrev:
Well, det er rimelig velkendt at Skype krypterer sine forbindelser med helt almindelig og kedelig 256 bit AES, så det er sådan set ikke noget særligt ud over hvad man gør med en web browser.
Hvis man tror at AES er en dækkende beskrivelse, så ved man ikke nok om kryptering. AES er en blokcipher, det er blot et af de primitiver der skal til for at lave et komplet kryptosystem. For at opnå et sikkert kryptosystem, så skal samtlige primitiver det anvender og måden de sættes sammen på være sikre. Der er mange systemer der har svagheder fordi de anvender AES forkert.
Gravatar #19 - arne_v
18. feb. 2009 03:05
#1

Ligegyldigt.

Hvis Skypes sikkerhed er bare halvgodt lavet, så skal sikerheden ikke forringes af at han fortæller alt hvad han ved.

Gravatar #20 - arne_v
18. feb. 2009 03:12
#4

NSA har aflyttet alt i udlandet som de har kunne få fingrene i siden starten på den kolde krig.

Og de har kunnet få fingrene i meget.

Kommunikationen i USA er den de har aflyttet mindst, fordi amerikanske skatteydere ikke bryder sig om at deres skatte penge bruges til at krænke deres eget privat liv.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login