Politiet ser et krypteringsproblem. Spywareproducenter ser en mulighed.

Trump-administrationen presser endnu engang på for at få adgang til krypterede data. Men nogle efterretningsvirksomheder sælger en mere lusket rute omkring beskyttelse. 10. december 2019 celletårn

celletårn Unsplash





  • Det amerikanske senat er indstillet til en ny høring om kryptering
  • Det store spørgsmål: Er der ny lovgivning, der påbyder kryptering bagdøre?
  • Mød det israelske firma, der sælger et værktøj til at skubbe folk væk fra krypterede tjenester

Antag, at du er en betjent, der ønsker at aflytte et krypteret telefonopkald, den slags opkald, som milliarder af mennesker foretager hele tiden på WhatsApp. Gammeldags aflytninger virker ikke, da teknologien, der understøtter kryptering, garanterer, at du intet får. Du kunne prøve at hacke et måls telefon og lytte med - men det er ofte et vanskeligt og dyrt forslag. Eller du kunne lovligt kræve, at firmaet bag tjenesten tillader retshåndhævelse en måde at se de krypterede data på, men det kan betyde en lang og dyr juridisk kamp.

Denne lange krig mellem retshåndhævelse og teknologiindustrien vil fortsætte, når det amerikanske senat åbner en høring om datakryptering tirsdag morgen.

Senatets retsudvalg, ledet af republikaneren Lindsey Graham, vil afholde høringen, som vil omhandle teknologi, der beskytter alt fra WhatsApp-kommunikation til dataene på din iPhone. Apples og Facebooks privatlivsforvaltere vil være blandt dem, der vidner ved siden af ​​en af ​​den amerikanske regerings mest højlydte kritikere af kryptering, Manhattan-distriktsadvokat Cy Vance. Trump-administrationen har jævnligt kritiseret brugen af ​​kryptografi, og i juli opfordrede justitsminister William Barr til lovlig adgang og kryptering bagdøre, der ville tillade embedsmænd at se krypterede private data.



Modstandere siger, at disse svækker internetsikkerhed og privatliv over hele linjen, men der har været skub fra begge parter i Kongressen for at udvide adgangen til krypterede data. For flere år siden forfremmede udvalgets næstformand, demokraten Dianne Feinstein, en kontroversielt lovforslag om mandat til regeringens adgang . Det lovforslag endte med at gå ingen vegne, men det største spørgsmål, der førte til tirsdagens høring, er, om der vil dukke et nyt todelt lovforslag op - og i så fald, om det kan få opbakning fra Det Hvide Hus.

Men selvom denne høring er det seneste kapitel i den årtier lange konflikt mellem regeringen og teknologiindustrien, bruger nogle virksomheder forskellige taktikker for at få adgang til krypterede data – og de sælger dem til retshåndhævelse og efterretningstjenester.

Forskellige taktikker

For ti år siden var kryptering - som implementerer matematik for at gøre data ulæselige undtagen af ​​den tilsigtede modtager - sjælden for almindelige brugere. I dag beskytter den internetbrowsing, tekstbeskeder og telefonopkald fra milliarder af mennesker rundt om i verden. Den beskyttelse gælder både for demokratisk valgte politikere og menneskerettighedsaktivister, men også for terrorister og spioner, som længe har drevet regeringer til at forsøge at gennembore kryptering med både juridiske og tekniske midler.



Jeg mødte for nylig Ithai Kenan, vicepræsident for et israelsk efterretningsfirma ved navn Picsix, på Milipols sikkerhedskonference i Paris. Picsix, der består af israelske efterretningsveteraner, er et årti gammelt firma, der har specialiseret sig i dataaflytning som en måde at løse krypteringsproblemet på. (Dets navn er et nik til amerikansk fodbold og afspejles i virksomhedens slogan: Den perfekte aflytning.)

picsix aflytning markedsføring Israel

Picsix' firmaprofil udleveres til potentielle kunder.

Kenan solgte virksomhedens nyeste produkt, et dataopfangnings- og manipulationsværktøj kendt som P6-FI5. Enheden fungerer på GSM-, 3G- og 4G-cellulær aflytning - hvilket betyder, at den kan opsnappe og kontrollere både telefonopkald og data - og kan miniaturiseres til at blive transporteret i rygsække eller køretøjer.



Picsix's værktøj skaber et falsk mobiltårn, der kan narre et måls telefon til at overføre data til den. Enheden kan ikke læse krypterede data, men prøver i stedet en anden taktik for at få private oplysninger: gør krypterede apps fejlagtige eller endda helt ubrugelige. Det er en subtil, men stærk måde at skubbe et frustreret mål væk fra en privat app og mod en ikke-krypteret tjeneste, der nemt kan opsnappes og aflyttes. Selve krypteringen er aldrig brudt - den bliver simpelthen gjort ubrugelig.

Vi kan manipulere data på en meget selektiv måde, sagde Kenan. Vi kan gøre det på en meget selektiv måde, så det ikke ser ud til, at du bliver manipuleret. Vi vil ikke bare blokere WhatsApp helt. I stedet lader vi dig foretage et WhatsApp-opkald, og efter 10 sekunder dropper vi det. Måske lader vi dig foretage et nyt opkald, og om 20 sekunder dropper vi det. Efter dit tredje mislykkede opkald, tro mig – du foretager et almindeligt opkald, og vi opsnapper det. Det er en smart og omkostningseffektiv måde at gå til aflytning på.

Picsix aflytning

Picsixs markedsføringsmateriale for 2019.



Trafikformning til tragtdata til mere fordelagtigt terræn er en afprøvet og betroet efterretningstaktik rettet mod at manipulere målet til et sted, hvor det er lettere at angribe. Dette opnår ikke de samme mål som at kompromittere et offers telefon selv, men det kan være lige så effektivt og potentielt endnu mere vedholdende. En trojansk hest fra en virksomhed som NSO Group kan muligvis give dig fuld adgang til telefonen til et mål for millioner af dollars , men den er afhængig af en sårbarhed i koden, der kører på enheden: WhatsApp kunne frigive en sikkerhedsopdatering i morgen, der gør udnyttelsen ubrugelig og pengene spildt.

Picsix hævder, at selvom dets værktøj ikke får adgang til de krypterede data, vil dets anvendelighed heller ikke blive udslettet af en enkelt opdatering.

Det er derfor, vi kan lide datamanipulation, sagde Kenan.

Taktikken har også kapacitet til at fungere på tværs af utallige enheder, fordi den retter sig mod dataene frem for hardwaren. En Samsung Galaxy S10 og en iPhone 11 er to enormt forskellige telefoner: hver udnyttelse skal skræddersyes til det specifikke mål.

På grund af hvor dyre trojanske heste er, er der ikke én producent, der laver trojanske heste og faktisk understøtter alle de forskellige enheder og producenter, sagde Kenan. Du har muligvis software til Android, men ikke iOS. Lad os ikke engang tale om alle de funky enheder, du kan finde i Kina og Indien.

Når det er sagt, kan Picsixs teknologi også omdirigere måldata og injicere malware på en telefon, der bruger sit falske mobiltårn. Fra det øjeblik kan disse trojanske heste på mange millioner dollar potentielt tages i brug.

Picsix indtrængen

Aflytning og manipulation er måske ikke nok, så Picsix's P6-FI5 fungerer også som en indtrængningssoftwareplatform.

Den større kamp

Regeringer over hele verden har brugt værktøjerne bygget af virksomheder som NSO Group og Picsix i årevis. Der er en hel yderst dygtig og lukrativ efterretningsindustri dedikeret til opgaven.

Men mange topembedsmænd i Washington, DC, ønsker ikke at skulle stole på disse værktøjer for at få adgang til data. Tidligere i år under en sikkerhedskonference i New York City opfordrede justitsminister Barr til bagdøre til krypterede data, og den amerikanske advokat Richard P. Donoghue pegede finger mod amerikanske teknologigiganter.

Disse virksomheder markedsfører - de nægter, at de markedsfører, men de markedsfører - at de nægter adgang til retshåndhævelse, sagde Donoghue. De bør holdes ansvarlige.

I årevis har kryptografer advaret mod kryptering bagdøre som en løsning, der vil underminere sikkerhedsfordelene ved stærk kryptering. Det er ikke klart, hvad der vil ske i det amerikanske senat på tirsdag, men du kan forvente en frem-og-tilbage-debat, der ligner meget de såkaldte kryptokrige i de forgangne ​​år.

skjule