211service.com
Dropbox og lignende tjenester kan synkronisere malware
Dropbox og lignende tjenester er eksploderet i popularitet i de seneste år, fordi brugerne finder det så praktisk blot at trække filer til et ikon, der placerer disse data i skyen, deler dem med andre og automatisk synkroniserer nye versioner på tværs af flere enheder.
Men brugervenlighed og usikkerhed går ofte hånd i hånd, og nu afslører forskere en ubehagelig sandhed: Hvis en computer med Dropbox-funktionalitet kompromitteres, tillader synkroniseringsfunktionen enhver malware, der er installeret af angriberen, at nå andre maskiner og netværk, der bruger tjenesten. Folk tænker ikke på, at når først du har konfigureret Dropbox, får alt, hvad du lægger i synkroniseringsmappen, et gratis pass gennem firewallen, siger Jacob Williams, en digital retsmediciner hos CSR Group. Vi har testet dette på flere tjenester, og det får data lige gennem firewallen.
Williams siger, at han i de seneste uger har været i stand til at gøre dette ikke kun med Dropbox, men også med konkurrerende tjenester: SkyDrive, Google Drive, SugarSync og Amazon Cloud Drive. Det her er ligesom e-mail i 90'erne, siger han. Vi ville have det, men med det fulgte spam, malware-kommando og -kontrol og malware-distribution. Vi har bare ikke detekterings- og sikkerhedsværktøjer til at dække Dropbox og lignende tjenester endnu.
Ingen hos Dropbox, som blev grundlagt i 2007 af Drew Houston og Arash Ferdowsi (se Skjul alle kompleksiteterne ved fjernopbevaring af filer bag en lille blå boks), ville kommentere sagen. Tjenesten har mere end 175 millioner brugere.
Forskningen i Dropbox og lignende tjenester bidrager til en række nyere sikkerhedsproblemer i forbindelse med lagring af data og beregning på fjern- eller skyservere. Selvom sådanne tjenester kan være bedre end at køre alt selv (se Being Smart about Cloud Security), bliver sikkerhedsforskere ved med at finde nye måder at angribe dem på (se Security Researchers Rain on Amazons Cloud). Med den stigende brug af cloud-baserede tjenester vil disse former for angreb dukke op igen, indtil platformene modnes, siger Radu Sion, en datalog og sikkerhedsforsker ved Stony Brook University. Angrebet her er faktisk ikke på Dropbox, men snarere i folks brug af Dropbox. Dropbox har netop faciliteret en kanal for [inficerede] dokumenter gennem virksomhedens firewall. Han kaldte det en velsammensat kombination af eksisterende bedrifter.
Williams faldt over at udnytte Dropbox som en angrebsvektor, da en klient bad ham om at teste sikkerheden på et virksomhedsnetværk. Som et første skridt, uden relation til Dropbox, opnåede Williams en personlig e-mailadresse til CIO'en og gennemførte med succes et spear-phishing-angreb, da CIO'en klikkede på en vedhæftet fil, der indeholdt malware. Da CIO'en var væk fra kontoret med sin bærbare computer, var Williams i stand til at få adgang til computeren - og fandt virksomhedsdokumenter i en Dropbox-synkroniseringsmappe.
Dette var i sig selv ikke Dropbox's skyld; alt på maskinen – adgangskoder, familiebilleder – blev afsløret. Men det afgørende næste trin involverede at bruge Dropbox og dets synkroniseringsevner til at indlæse en malware-fil, som derefter ville blive vist i mapper inde i virksomhedens netværk.
Han skrev en ondsindet fil kaldet DropSmack og brugte den til at inficere en fil, der allerede var i CIO'ens Dropbox-mappe. Da CIO'en næste gang åbnede den fil, tillod DropSmack-værktøjet at sende ondsindede kommandoer inde i virksomhedens netværk via filer synkroniseret af Dropbox - inklusive kommandoer, der tillod filer at blive stjålet. Senere gentog Williams angrebet med flere andre populære cloud-storage-synkroniseringstjenester.
Selvom ingen angreb vides at være sket på denne måde, kan jeg ikke forestille mig, at nogen et eller andet sted ikke har brugt det til faktiske angreb, siger Williams. Det er næsten umuligt at opdage med nuværende værktøjer, så vi ved det ikke. Værktøjer til forebyggelse af datatab har det rigtig svært med Dropbox og lignende. De fejler virkelig i at beskytte disse tjenester. Han diskuterede sine angreb på cloud storage-tjenester i en snak på Black Hat tidligere på måneden.
I et yderligere fund i sidste uge var andre forskere i stand til at dekryptere koden, der blev brugt af Dropbox-klienten - forløberen for et angreb på selve Dropbox. Jeg vil sige, at det var en slags let opgave – koden var beskyttet på en ret simpel måde, sagde Przemysław Węgrzyn, en softwareingeniør hos Codepainters, et sikkerhedsfirma i Wroclaw, Polen, som var med til at skrive en papir leveret på Usenix-sikkerhedskonferencen i Washington, D.C. Grundlæggende, hvis du kan reverse-engine det, kan du se, hvordan det kommunikerer, se alt om kommunikationen, om hvilken slags sikkerhed det er, og hvilket niveau du skal angribe det.
Węgrzyn selv nedtonede betydningen af dette, da det ikke var et egentligt vellykket angreb på Dropbox og ikke resulterede i noget tab af data.