mboost-dp1

Google

Hackere omgår Android kryptering

- Via All Things Digital - , redigeret af Net_Srak

Selvom du har kryptering af data slået til på din Androidtelefon, er det ikke sikkert, at dine data er sikret mod at falde i de forkerte hænder.

Et par sikkerhedseksperter viste på hackerkonferencen DEF CON 20, der blev afholdt denne weekend i Las Vegas, at det ikke er nok til at sikre dine data. De har fundet ud af, at de forholdsvis nemt kan omgå krypteringen og skaffe sig adgang til indholdet på telefonen.

Ifølge den ene af eksperterne, Thomas Cannon fra Viaforensics, skyldes problemet ikke en fejl i det Linux baserede krypteringssystem, brugt i telefonerne, men at det password, som bruges til dekryptering, er for svagt.

Thomas Cannon, Viaforensics skrev:
The encryption is good but you are able to brute-force it.

Problemet skyldes at mange telefoner bruger det samme password til kryptering, som bruges til at åbne telefonen med. Dette er ofte en kort PIN kode eller et andet kort password, som er nemt at huske. Det gør det nemt at bryde krypteringen ved et simpelt brute-force angreb.

Kryptering af data blev først tilgængeligt i Android 3.0, så på telefoner med tidligere versioner af Android ligger dataene allerede ukrypterede.





Gå til bund
Gravatar #1 - webwarp
30. jul. 2012 18:40
Det er helt forkert at have noget vigtigt/kritisk på en telefon, så som sådan lidt lige meget at den er lige så usikker som iphonens, det er mere den falske tryghed, der ligger i at funktionen ligger der, som kan være skadelig. Så hellere at folk er yderligere opmærksom på, at de ikke bør opbevare 'statshemmeligheder' på deres telefon.
Gravatar #2 - Slettet Bruger [27170001]
30. jul. 2012 18:45
#1 intet er vel 100% sikkert, men som artiklen skriver, så handler det om at have en stærk kode.

Og det er ikke fordi at de bruger en svag kryptering, link.
Gravatar #3 - webwarp
30. jul. 2012 18:50
#2 ja det er selvfølgelig rigtigt, men lange koder er heller ikke et hit på en mobilos, men ja du har da ret i, at man så i teorien ville kunne bruge den sikkert.. om det så er en god anyway kan man diskutere :=)
Gravatar #4 - bjerh
30. jul. 2012 19:21
#3 "MickeyMinniePlutoHueyLouieDeweyDonaldGoofySacramento" - easy enough!
Gravatar #5 - Zigma
30. jul. 2012 20:22
bjerh (4) skrev:
#3 "MickeyMinniePlutoHueyLouieDeweyDonaldGoofySacramento" - easy enough!


Er det en kode man bliver bedt om at indtaste?

Eller tager den bare noget random?
Gravatar #6 - Hubert
30. jul. 2012 20:26
Zigma (5) skrev:
Er det en kode man bliver bedt om at indtaste?

Eller tager den bare noget random?


Det er en joke der kører rundt på nettet for tiden.
Gravatar #7 - kasperd
30. jul. 2012 20:56
Det er besværligt at indtaste en lang kode på telefonen. Og hvis ikke man indtaster den, så må det jo betyde at koden også ligger på telefonen, hvilket underminerer formålet med at kryptere i første omgang.
Gravatar #8 - Taxwars
30. jul. 2012 21:33
Nå der er lidt android had her på siden hva ;)
Det er jo lidt ligegyldigt at man bliver hacket på Defcon, det BLIVER ALLE JO! Alle ved det, ingen tager noget seriøst med. Når de kan stille falske radio tårne op som hijacker al telefon trafik kan hvad som helst ske.

I virkeligheden er det ikke så meget tilfældige hackere man skal være opmærksom på, men på regeringen som lige logger hvad du går og laver.
Gravatar #9 - contradel
30. jul. 2012 21:51
Det er vel ikke så meget om at have en lang kode, men nærmere en sikker kode. Bliver det ikke ret hurtigt umuligt (indenfor en rimelig tidshorisont) at bruteforce koder?

Altså koder som er godt lavet, bruger små/store bogstaver tilfældigt, bruger tilfældige tal, tilfældige symboler og som er tilfældig stillet op.

Tænker måske 6-10 skrifttegn.
Gravatar #10 - terrra
30. jul. 2012 23:02
contradel (9) skrev:
Det er vel ikke så meget om at have en lang kode, men nærmere en sikker kode. Bliver det ikke ret hurtigt umuligt (indenfor en rimelig tidshorisont) at bruteforce koder?

Altså koder som er godt lavet, bruger små/store bogstaver tilfældigt, bruger tilfældige tal, tilfældige symboler og som er tilfældig stillet op.

Tænker måske 6-10 skrifttegn.


q\/\/3rtY måske?
Gravatar #11 - st0rm
30. jul. 2012 23:17
Hvis ikke den eksisterende kryptering bliver brudt, bliver der ikke lavet bedre. Så jeg ser det kun som en god ting!
Gravatar #12 - Target
31. jul. 2012 06:11
Mojo_69 (11) skrev:
Hvis ikke den eksisterende kryptering bliver brudt, bliver der ikke lavet bedre. Så jeg ser det kun som en god ting!

Krypteringen er ikke blevet brudt.
Overskriften er direkte misvisende.
Gravatar #13 - terracide
31. jul. 2012 06:37
bjerh (4) skrev:
#3 "MickeyMinniePlutoHueyLouieDeweyDonaldGoofySacramento" - easy enough!


Den findes desværre også i DK...

"passwordogtrykpåenter" har en af mine bekendte været ude for at en kelge tastede i PW feltet...
Gravatar #14 - Magten
31. jul. 2012 06:44
Taxwars (8) skrev:
Nå der er lidt android had her på siden hva ;)
I en tråd hvor der intet had har været er det meget godt set :P

Taxwars (8) skrev:
Det er jo lidt ligegyldigt at man bliver hacket på Defcon, det BLIVER ALLE JO!
Det gør det vel ikke ligegyldigt bare fordi alle bliver hacket.

Taxwars (8) skrev:
Alle ved det, ingen tager noget seriøst med. Når de kan stille falske radio tårne op som hijacker al telefon trafik kan hvad som helst ske.
Kan de ikke stille dem op ude i den virkelige verden da?
Gravatar #15 - Manofsciencemanoffaith
31. jul. 2012 07:24
contradel (9) skrev:
Altså koder som er godt lavet, bruger små/store bogstaver tilfældigt, bruger tilfældige tal, tilfældige symboler og som er tilfældig stillet op.

Tænker måske 6-10 skrifttegn.


http://xkcd.com/936/

Længen har uendeligt meget at sige, din ordbog knap så meget.

"jenshansenharenmegetstorbondegård" er meget mere sikker end "q\/\/3rtY" for eksempel.
Gravatar #16 - Ramius
31. jul. 2012 08:26
passwordogtrykpåenter er faktisk ret genialt. Det er dansk og nemt at huske og vil tage en krig at bruteforce. Men næææhhh, for at have et sikkert password i dag så skal det være ?Pa55W0rd! hvilket jo er super nemt at huske.

Men telefoner har bare en ulempe hvad angår passwords, at ingen orker at taste super komplicerede passwords på det lille tastatur og det vil derfor være relativt nemt at bruteforce sig igennem.

Men burde det ikke være muligt at ligge et krav i OS'et om at man kun kan taste et password hvert 10 sekund. Et brute force forsøg hvor den skal knokle 100.000 passwords igennem tager jo så 57 dage.
Gravatar #17 - kasperd
31. jul. 2012 09:06
Ramius (16) skrev:
Men burde det ikke være muligt at ligge et krav i OS'et om at man kun kan taste et password hvert 10 sekund.
Det nytter ikke noget. Ethvert seriøst angreb på de krypterede data starter jo alligevel med at kopiere de krypterede data over på en computer uden den begrænsning.

Hvis du vil lave den slags begrænsninger er de nødt til at laves et sted hvor de ikke kan omgås. Det vil enten sige at det skal flyttes fra telefonen til en fysisk sikret server eller ved at sætte noget tamper resistent hardware i telefonen.

At lægge det på en server betyder at du er afhængig af en netforbindelse for at kunne tænde din telefon. Og du kan ikke bruge en WIFI netforbindelse til det fordi dit WIFI kodeord også er krypteret. Og hvis serveren en dag forsvinder mister du alle dine data (med mindre du har taget en backupkopi af krypteringsnøglen).

Tamper resistent hardware er nok for dyrt og besværligt til en telefon.
Gravatar #18 - Ramius
31. jul. 2012 09:09
#17 Kan jeg godt se, skal man ud i noget med at krypteringsnøglen er bundet op på telefonens id, men dette kan jo sikkert også omgås.

Telefoner er bare ikke smarte til super sikre data.
Gravatar #19 - PraetorianGuard
31. jul. 2012 11:54
Endvidere, kan man med et par små tricks få telefonen til at lave en USB dataforbindelse selvom at den ikke er tændt og så har du alt den tid i verden til at rive data ud af den og så bearbejde det lokalt.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login