Kategorie Archiv: inteligence

RFC 6189: ZRTP je konečně standardní!

Nakonec ZRTP bylo přiděleno oficiální RFC úkol, RFC6189 ZRTP: Mediální Cesta klíč dohodu o Unicast Secure RTP.

To mělo za závislost SRTP s AES 256bit klíče velikosti, která nyní byla definována jako RFC6188 .

Je to vzrušující vidět RFC nakonec propuštěn, protože je to důležitý milník pro nastavení ZRTP jako oficiální standard pro end-to-end šifrování podobně jako PGP byl e-maily.

Nyní každá organizace na světě bude oficiálně schopni realizovat ZRTP pro end-to-end šifrování protokolu hlasové

V současné době 3 různé veřejné implementace protokolu ZRTP existuje:

Každý z nich nabízí různé funkce protokolu, ale nejdůležitější jsou známy jako interoperabilní.

Nová vlna přichází na svět hlasové šifrování, irrupting do šedé zóny, kde většina společností, které systémy, telefonní šifrování realizuje vlastní šifrování.

Nyní norma byla instalace a existuje jen málo důvodů k realizaci zbývá něco jiného.

Hurra Pan Zimmermann a všechny komunity společností (jako PrivateWave ) a jednotlivců (jako Werner Dittmann ), který pracoval na tom!

Dnes je velký den, tento druh technologie je nyní oficiální a také se více stávajícím provedení!

Filip si to udělal znovu, mé komplimenty k čistého ducha a odhodlání :-)

Podíl

TETRA hacking se blíží: OsmocomTETRA

Je to velmi vzrušující vidět uvolnění OsmocomTETRA , první opensource SDR ( Software Defined Radio ) provádění TETRA demodulátoru a PHY a MAC nižších vrstev.

Je to verze TETRA z airprobe GSM , která odemkne přístup k datům a rámu TETRA komunikačního protokolu, a tak dává skvělou příležitost hacking!

Nyní, také TETRA technologie byla otevřena bychom měli očekávat v průběhu tohoto roku 2011, aby zjistili, opensource TETRA štěnicemi a pravděpodobně také TEA šifrování (Encryption Tetra Algorithm) prasklý!

TETRA používá policie, záchranné služby a militaries jako alternativní mobilní komunikační sítě, která může pracovat i bez dostupnosti pokrytí sítě (pouze mobilní do mobilní bez základnové stanice), a některé speciální vysokou dostupnost služeb.

Psal jsem o TETRA ve své prezentaci Major protokolu Voice Security Review .

V e-mailových konferencích OsmocomBB tam byl už diskuse o nějakém stavu sítě TETRA:

  • Belgie Policie TETRA Astrid síť: nešifrované
  • Německá policie testu TETRA síť v Cáchách: nešifrované
  • Někteří ex-jugoslawia TETRA síť: nešifrované
  • Holandsko C200 TETRA síť: TEA2 šifrována pomocí statických klíčů
  • Velká Británie Airwave TETRA síť: TEA2 šifrována pomocí TEA2

Bude to opravdu zábavné vidět, že nové policie a záchranné služby hacking návratu z starých analogových věku do nových digitálních rádií :-)

Podíl

GSM trhlin v metodikách penetrační test (OSSTMM)?

Jelikož většina tento blog čtenáři již vědí, v minulých letech bylo mnoho aktivit spojených s veřejným výzkumem pro kontrolu GSM a praskání.

Nicméně když tam byla obrovská mediální přenos do GSM praskání výsledků výzkumu, nástroje, aby praskání byl opravdu počáteční fázi a stále velmi neefektivní.

Nyní Frank Stevenson , norština cryptanalyst, které již překonal Content Scrambling systém z disku DVD video, které se účastní na A51 krakování projekt byl zahájen v Karsten Nohl , povolený Kraken , což je nová vylepšená verze A51 praskání systému.

Je zajímavé si všimnout, že WiFi krakování měl podobný příběh, jako první WiFi WEP praskání objev byl docela pomalý v předchozích technik, ale později Korek, hacker pracuje na vzniku trhlin kódu, zlepšit útočnou systém drammatically.

Je to příběh o spolupráci výzkumu v oblasti bezpečnosti, začnete výzkum, někdo ho sledovat a vylepšit, jiné ho sledovat a zlepšit ji, a na konci dostanete výsledek.

Přečtěte si více o krakování Kraken GSM verzi softwaru .

A zůstaňte naladěni příští týden na konferenci BlackHat Karsten Nohl vysvětlí podrobnosti o požadovaném nastavení hardwaru a podrobné pokyny, jak na to :-)

Opravdu bych chtěl vidět ty nástroje, zahrnuté do distribuce Backtrack Linux penetračních testů s OSSTMM metodiky provádějícím testování odposlechu GSM a muže ve střední :-)

Pokud věci postupovat tímto způsobem a Ettus výzkum (výrobce software USRP2 rádia používané pro nízkonákladové GSM signálu, který je příjemcem) nebude brán dolů, my můžeme ještě vidět.

Podíl

Web2.0 soukromí úniku v mobilních aplikacích

Víte, že web2.0 svět je spousta úniku jakéhokoliv druhu (profilování, profilování, profilování) ve vztahu k soukromí uživatele a začne se o tom.

Uživatelé průběžně stahovat aplikace, aniž by věděl podrobnosti o tom, co dělají, například iFart jen proto, že jsou v pohodě, jsou zábavné a někdy jsou užitečné.

thumb.php.jpg

Na mobilní telefony uživatelé instalovat z 1000% až 10,000% více aplikací, než na PC, a tyto aplikace mohou obsahovat malware nebo jiné neočekávané funkce.

Nedávno infobyte analyzovány ubertwitter klienta a zjistil, že klient byl únik a posílání jejich serveru mnoho osobních a citlivých údajů, jako jsou:

- Blackberry PIN

- Telefonní číslo

- E-mailová adresa

- Geografické umístění informací

Přečtěte si o UbertTwitter To spyware 'přináší objev tu v infoByte .

Je spousta aplikací úniku soukromých a citlivých informací, ale jen nikdo se na to podívat.

Pokud by povinné uchovávání údajů a soukromí politika se stala součástí vývoje aplikací a podání pokynu pro mobilní zařízení?

IMHO a uživatelé musí být nejen upozorněni na aplikačních možnostech a využití API, ale také to, co bude dělat, s níž druh informací, že to bude řešit uvnitř mobilního telefonu.

Schopnosti se rozumí povolení aplikace používat určité funkce, například pro použití Geolocation API, ale co bude aplikace dělat a kdo bude poskytovat takové informace, jakmile si uživatel oprávněn ji?

To je bezpečnostní profilování úroveň, že mobilní telefon výrobce neposkytuje a měly by, protože se zaměřují na informace a ne na žádosti o registraci / povolení, pokud jde o použití zařízení schopností.

ps ano! ok! Souhlasím! Tento druh příspěvku bude vyžadovat 3-4 strany dlouhou diskusi, jak je horké téma a docela kloubové, ale je to v sobotu ráno a já musím jít!

Podíl

Blackberry Bezpečnost a šifrování: Ďábel nebo anděl?

Blackberry má dobré a špatné pověsti o jeho bezpečnostní způsobilosti, podle toho, ze kterého úhlu se na to díváte.

Tento příspěvek je shrnut soubor informací, které Čtenáři Získat obrázek, aniž by příliš pozici jako RIM Blackberry a lze považovat, v závislosti na úhlu pohledu, velmi bezpečnou platformu, nebo extrémně nebezpečný.

bblock.jpg

Pojďme dál.

Na jedné straně Blackberry, že je to platforma mnoho šifrovacích funkcí, bezpečnostní prvky všude, zařízení zašifrované (s vlastní crypto), komunikace šifrovaná (s vlastní proprietární protokoly , jako jsou IPPP), velmi dobře Upřesnit nastavení zabezpečení a šifrovací systém od Certicom v nyní ve vlastnictví RIM ).

Na druhé straně, že neposkytuje pouze zařízení, ale překrytí přístupové sítě s názvem BIS ( Blackberry Internet Service ), to je globální celosvětový Wide Area Network, kde BlackBerry zadat při procházení nebo checkmail pomocí blackberry.net AP.

Pokud vy nebo aplikace, pomocí blackberry.net APN nejste jen s připojením k internetu s připojením k internetu dopravce, ale zadáváte uvnitř RIM sítě, která bude proxy a působí jako brána k dosažení na internetu.

Tentýž stát, když máte firemní použití: Obě zařízení BB a firemní BES připojení k síti, RIM, které fungují jako jakési sítě VPN koncentrace .

Takže v podstatě veškeré komunikace přes koryto RIM servisní infrastruktury v zašifrované podobě se stanovenou proprietární šifrování a komunikačních protokolů.

Stejně jako oznámení, myslím, že Google poskytovat GTalk nad blackberry.net APN, uzavřel dohodu s cílem nabídnout služby uvnitř sítě BB na BB uživatelům. Při instalaci GTalk dostanete přidala 3 knihy služeb , které odkazují na GTALKNA01 to je název brány GTalk uvnitř RIM sítě, aby bylo možné v rámci BIS komunikaci a fungovat jako brána GTalk k internetu.

Mobilní operátoři se obvykle ani dovoleno nahlédnout do provozu mezi zařízení Blackberry a sítě Blackberry.

Tak RIM a Blackberry jsou nějak unikátní svým přístupem, neboť poskytuje platformu, síť a servis po jednom balíku a můžete nejen "získat zařízení a software", ale uživatel a firemních jsou vždy vázány a připojení ke službě sítě.

To je dobře a to je špatné, protože to znamená, že společnost RIM poskytuje velmi dobré bezpečnostní funkce a možnosti k ochraně informací, zařízení a přístup k informacím na různých úrovních vůči třetí osobě.

Ale je to vždy těžké odhadnout ohrožení a riziko spojené s RIM sám a kdo mohl dělat politický tlak proti RIM.

Upozorňujeme, že neříkám "RIM se dívá na data", ale usilují o objektivní analýzu rizik, neboť, jak se provádí na platformě RIM mají oprávnění na zařízení, na základě informací on-the-zařízení a na základě informací, které překračují sítě. (Přečtěte si moje Mobile Security snímky ).

Například uvažujme velmi stejný kontext pro telefony Nokia.

Jakmile přístroj Nokia prodává, Nokia nemá moc na zařízení, ani na informace on-the-zařízení, ani na základě informací, které procházejí přes síť. Ale je také pravda, že Nokia jen poskytovat zařízení a neposkytuje služby s přidanou hodnotou, jako jsou Enterprise integrace (RIM VPN tunel), BIS přístupové sítě a všechny lokální a vzdálené bezpečnostní opravné funkce, které Blackberry poskytují.

Takže je to otázka zvažování rizik kontext ve správné cestě při výběru platformy, na příkladu velmi podobné volbě Microsoft Exchange Server (na vlastní služby), nebo zda stále službu SaaS jako Google Apps.

V obou případech budete muset věřit poskytovatele připojení, ale v prvním případě budete muset věřit, že Microsoft neuvádí backdoor na software, zatímco ve 2. příkladu budete muset věřit Google, jako platformy a poskytovatele služeb, která nemá přístup Vaše informace.

Takže je to odlišné paradigma které mají být hodnoceny v závislosti na modelu hrozeb.

Pokud váš hrozba modelu vám za RIM jako důvěryhodné třetí strany poskytovatele služeb (podobně jako google), než je to v pořádku. Pokud máte velmi vysoké riziko kontext, stejně jako přísně tajné jednoho, pak uvažujme a pečlivě zvážit, zda není lepší držet služby Blackberry plně izolované z přístroje nebo použít jiný systém bez interakce s výrobcem serverů a služeb.

Teď, vraťme se k nějakému výzkumu a některé skutečnosti o ostružiny a ostružiny bezpečnost sám.

Především některé vlády se musela potýkat s RIM, aby se je přinutit, aby přístup k informacím, které překračují státní síť služeb, zatímco jiní se rozhodli přímo zakázat Blackberry využití pro vysoké úředníky kvůli serverů umístěných ve Velké Británii a USA, zatímco ostatní se rozhodli nainstalovat vlastní zadní vrátka.

Je tu spousta diskusí, když témata jsou RIM Blackberry a vlády různých důvodů.

Pod sady oficiálních údajů souvisejících s bezpečností na platformě RIM BlackBerry:

A tady řada neoficiálních bezpečnost a hacking související informace o platformě RIM Blackberry:

Protože je to 23,32 (GMT +1), jsem unavená, myslím, že tento příspěvek skončí tady.

Doufám, že za předpokladu, že čtenáři řadu užitečných informací a projednání se jít více do hloubky v analýze a zvážení celkové blackberry zabezpečení (v dobré a špatné, vždy záleží na modelu ohrožení!).

Na zdraví

Fabio Pietrosanti (Najíf)

ps Jsem správu zabezpečení rozvoje technologií (hlas šifrování tech) na platformě Blackberry, a můžu vám říct, že z vývojového hlediska je to naprosto lepší než Nokia pokud jde o kompatibilitu a rychlost vývoje, ale používat jen RIMOS 5.0 +!

Podíl

Čína šifrování řád

Ahoj všem,

Našel jsem velmi zajímavou knihu o šifrování Číně Import / Export / tuzemsko řádu provedené Baker & McKenzie v USA.

Je to silně obchodní a regulační orientované dávat velmi dobře odvedenou pohled na to, jak Čína předpisy funguje a jak se může chovat v budoucnu.

Přečtěte si zde Dešifrování Čína šifrování s předpisy (formulář Bakernet webové stránky).

Podíl

(Starý) Crypto AG případ a některé myšlení o něm

V '90, uzavřený zdroj a proprietární kryptografie byla vládnoucí světu.

To je dříve, než open source a vědecky schválené šifrované technologií vyšel jako nejlepší praxe dělat crypto věci.

Chtěl bych připomenout, když v roce 1992, USA spolu s Izraelem byl, spolu se Švýcarskem, které poskytují backdoored (majetková a tajné) technologie pro íránskou vládu, aby klepněte na jejich komunikaci, podvádění, aby si mysleli, že použité řešení je bezpečný, takže i některé protiplnění, na to dnes v roce 2010.

caq63crypto.t.jpg

Tomu se říká Crypto AG případ , historická skutečnost se Spojenými státy Národní bezpečnostní agentury společně s Signal Intelligence odboru izraelského ministerstva obrany , které jsou silně podezření, že uzavřel dohodu se švýcarskou společností kryptografie výrobce Crypto AG .

V podstatě tyto subjekty umístil backdoor v bezpečném zařízení, crypto, že pokud do Íránu zachytit íránské komunikace.

Jejich crypto byla založena na tajných a proprietární šifrovací algoritmy vyvinuté Crypto AG a nakonec přizpůsobené pro íránskou vládou.

Můžete si přečíst i další fakta o kryptografických backdoor otázek souvisejících AG:

Demise globální telekomunikační bezpečnosti

NSA-Crypto AG žihadlo

Vypínací kódy:? Nemožný úkol podle BBC

Der Spiegel Crypto AG (německy) článek

Nyní, v roce 2010, všichni víme, a pochopit, že tajemství a proprietární šifrovací nefunguje.

To jsou jen některé Odkaz předních světových odborníků kryptografických níže:

Tajemství, bezpečnosti, nesrozumitelnosti od Bruce Schneier

Stačí říct ne hromadně kryptografických algoritmů podle Computing Network (Mike Fratto)

Bezpečnost přes neznámo od Ceria Purdue University

Odkrývání tajemství Crypto: Kryptografie, šifrování a kryptologie vysvětlit od společnosti Symantec

Čas změnit způsob, jakým se věci přiblížil.

Líbí se mi moc slavný Philip Zimmermann tvrzení:

"Šifrování bývala temná věda, malý význam pro každodenní život. Historicky, to vždycky zvláštní roli ve vojenských a diplomatických komunikací. Ale v informačním věku, kryptografie je o politickou moc, a zejména o síle vztahu mezi vládou a jejími obyvateli. Jde o právo na soukromí, svobodu projevu, svobodu sdružování, svobodu tisku, svobodu od zbytečného hledání a zabavení, svoboda být sám. "

Každý vědec dnes přijmout a schválit princip Kerckhoffs států , které v roce 1883 v Cryptographie Militare kniha uvádí:

Bezpečnost na kryptografický systém by neměl záviset na udržení algoritmu v tajnosti, ale jen na udržení číselné tlačítko tajemství.

Je naprosto jasné, že nejlepší praxe pro to šifrování dnes obbly nějakou vážnou osobou pro otevřenou kryptografii, s výhradou veřejného přezkumu a že následovat Kerckhoff princip.

Takže, co bychom měli přemýšlet o uzavřený zdroj, vlastní šifrování, který je založen na minimálních bezpečnostních koncepcí neznáme?

Byl jsem extrémně překvapen, když dnes, v roce 2010, ve věku informační společnosti jsem četl nějaký článek o Crypto AG internetových stránkách.

Zvu všechny, aby si přečíst Crypto AG bezpečnostní papír s názvem Důmyslný bezpečnostní architektura navržená Crypto AG , které můžete získat významnou ukázku níže:

Design této architektury dovolí Crypto AG poskytnout tajné patentovaného algoritmu, který může být určen pro každého zákazníka, aby byla zajištěna perfektní stupeň kryptografické bezpečnosti a optimální podpoře zákazníka bezpečnostní politiky. Na druhé straně, bezpečnostní architektura dává vliv, musíte být zcela nezávislý, pokud jde o šifrovacím řešení. Můžete určit všechny oblasti, které jsou popsány kryptografie a ověřit, jak algoritmus funguje. Původní tajemství vlastní algoritmus Crypto AG je základem bezpečnostní architektury.

Musím říct, že jejich architektura je absolutně dobrý z pohledu TLC pohledu. Také oni odvedli velmi dobrou práci, dělat design celkové architektury, aby si znemožnění nedovolené odolný šifrovací systém, pomocí vyhrazené kryptografický procesor .
Je zde však ještě něco chybí:

T se celková koncepce je kryptografický zavádějící, na základě špatných šifrování konceptů.

Můžete si myslet, že jsem řekl troll, ale vzhledem k tomu, historie Crypto AG a vzhledem k tomu, že všechny vědecké a bezpečnostní komunita neschválí bezpečnostní koncepty koryto nejasnosti, bylo by to legitimní ptát sami sebe:

Proč jsou stále dělají bezpečnostní koryto neznámo kryptografie s tajnými a proprietární algoritmy?



Ahoj, myslím, že oni mají velmi hluboké znalosti o telekomunikační a bezpečnosti, ale vzhledem k tomu, že věda nám nemůže následovat utajení algoritmu, opravdu mají vážné pochybnosti o tom, proč jsou stále poskytuje vlastní šifrování a nepohybuje se na standardní řešení (případně s nějakou vlastní příslušenství).

Podíl

Rakety proti kybernetické útoky se?

Cyber ​​konflikty jsou opravdu dosáhl bodu, kdy válka a kybernetická válka spojit dohromady.

Země NATO mají právo používat sílu proti útokům na počítačové sítě .

Podíl

Izrael licenci ministerstva obrany? Jak to opravdu funguje!

Měli byste vědět, že Izrael je země, kde v případě společnosti je třeba vyvinout šifrovací produkt musí být schváleny vládou.

Vláda nechce, aby podniky dělají kryptografie může udělat něco špatného s nimi a co mohou udělat dobrého pro vládu, takže musí být nejprve schválena.

Společnosti poskytující zachycování a encryptio nm Ust vztahují licence, protože Izrael právo na to je tak omezující, že podobná porcelánu práva .

To proto, že ty druhy technologií jsou považovány za zásadní pro zpravodajské a špionážní schopnosti státu Izrael.

Dát nějaký příklad "Licenční Izraelem Ministerstva obrany" společností:

GSM šifrování "Licencované výrobky Izraelem Ministerstva obrany" - Gold-lock

Zachycování komunikačních produktů "Licenční Izraelem Ministerstva obrany" - Verint

HF šifrované Radio "licencí Izraelem Ministerstva obrany" - Kavit

Kontrolní služby a zařízení "licencí Izraelem Ministerstva obrany" - Multifunkční Tier řešení

Například jak zažádat o "licenci od ministerstva obrany Izrael" pokud si šifrovací technologie v Izraeli?

Ujistěte se, že izraelská společnost, klikněte zde a vyplňte formuláře.

Někdo z Vás bude kontaktovat encryption-control@mod.gov.il~~pobj a bude s vámi, zda se vám nebo ne licenci k prodeji.

Co ministerstvo obrany bude vyžadovat od izraelské společnosti s cílem poskytnout jim povolení, aby odposlouchávací a prodávat výrobky a šifrování?

No, co chtějí a co skutečně ptát nikdo neví.

Je to tajná jednání Izraele ministerstva obrany s každým "licence" společnosti.

Co víme jistě je, že Verint, "Licencované Izraelem Ministerstva obrany", umístěný backdoor zachytit společností a vlád v USA a Holandsku do odposlechu systémech, které se prodávají.

Verint, licencí Izraelem Ministerstvo obrany společnosti, pokud se Izrael vládě poslouchal komunikaci soukromých a vládních uživatele ve Spojených státech a v Nizozemsku .

CIA Officier hlásil, že Izrael Ministerstvo obrany bylo známo, že zaplatí Verint na vrácení 50% ze svých nákladů, aby měli z Verint žlabu špionážní služby svoji obchodní činnost na prodej "backdoored" odposlechu zařízení špehovat zahraniční uživatele.


To může být důvodné pochybnosti, že spolupráce v rámci izraelského ministerstva obrany mohou být problematické pro izraelské společnosti, které chtějí prodat odposlechu a šifrování produkt v zahraničí.

Tyto společnosti mohou být nuceni, aby se zájmy Izraele Ministerstva obrany a ne na zájmy zákazníků (jako Verint skandálu je v reálném světě příklad).

Tak, jak by se "licencí Izraelem Ministerstva obrany" Buď dobré věci na podporu?

Představovat riziko, že "Izrael ministerstvo obrany", jako je veřejně známo, že již udělal s Verint, bude zasahovat s tím, co firma udělat.

Představovat riziko, že "Izrael ministerstvo obrany" rozumně poskytnout "náhradu" nákladů platících společnost a dostat to, co by pravděpodobně bychom se rádi dostali.

Takže, co se opravdu "Izrael Ministerstvo obrany" chtějí od firem Izrael dělá šifrování a odposlouchávací technologie?

Měli bychom se ptát sami sebe, zda izraelské společnosti dělají šifrování a odposlouchávací podniky, mají větší zájem podnikat nebo dělat "outsourcované služby špionáž" pro jejich stále platícího zákazníka a "Izrael Ministerstvo obrany".

Jisté je, že v době finanční krize, Izrael Ministerstvo obrany je platící zákazník, který nemá rozpočet problém ...

Přísná kontrola, přísná pravidla, silná vláda strategické a vojenské spolupráce.

Buďte opatrní.

Pokud si chcete přečíst více o této záležitosti, o tom, jak technologie z některých zemí je obvykle znečištěn s jejich vládami a vojenské tajné služby strategie zůstaňte naladěni jako já připravuje příspěvek o tom.

Budete mnohem lépe pochopit, o které subjektů na "licencí Izraelem Ministerstva obrany".

Podíl

Location Based Services: Velký bratr vám děkuje ;-)

Chcete používat váš iPhone, Google telefon, BlackBerry nebo Nokia smartphone s pohodě vestavěnou GPS?

No vymáhání práva je nyní ještě lepší vědět, kde jste, a to kdykoliv, a to i s historickými daty a mnohem lépe než BTS na základě umístění systémů.

Sprint dal 8 milionů krát zákazníků GPS informace činných v trestním řízení (zvuk něco jako poloautomatické vyžádání).

Čtěte zde .

Pěkný extrakt je:

Sprint Nextel za předpokladu, orgánům činným v trestním (GPS) svých zákazníků informace o poloze přes 8 milionů krát od září 2008 do října 2009. Tato masivní zveřejnění citlivých informací o zákaznících byla umožněna díky zavedení do sprintu z nové, speciální webový portál pro policisty.

Tyto informace byly poskytnuty v odposlechu a odposlech průmyslu konference ISS WASH v Washingtown.

Pokud chcete vidět přímo na video:


Sprint: 50 milionů zákazníků, 8 milionů donucovací GPS žádosti do 1 roku od Christophera Soghoian na Vimeo .


Pak víte, že "velký bratr" se dívá na vás jen proto, že jsi ho nechal sledovat vás.

Podíl

Gold-Lock Security Encryption Contest: be careful!

This post is to talk about the “unfair” marketing approach of Gold-Lock, an israeli company doing mobile voice encryption authorized by Israeli Ministry of Defence .

Following an announcement seen on Linkedin “Information Security Community” group:

GoldLock is offering US$ 100.000 and a job for an unencryption

GoldLock, an israeli encryption and security company is offering US$ 100.000 and a job to anyone capable to decrypt a cellular conversation contained in a file provided in their site ( https://www.gold-lock.com/app/en/?wicket:interface=:8 ::::).
The transcription must be sent back to GoldLock until February 1st, 2010.
The contest is open to all and any tools or technology may be used.
Good luck to all!!!

I commented:

Not having a public protocol specification is not even scientifically serious to make a marketing tricks like this.
I would say to gold-lock, let's release the source code and let anyone compile the cryptographic engine if you trust not to to have something nasty inside… ;)

Toni Koivunen from F-secure said:

So… They will pay $100k if you get through the AES and the hassle with keys.
If someone would pull it off they would certainly make a truckload more money elsewhere. Plus they would retain the rights to the code/technology that they created, which isn't the case if they go for the $100k since the License pretty clearly says that:
# An assignment letter to Gold Line, in a form satisfactory to Gold Line of your technology and the Work Plan (the “Technology”). Such assignment form shall enable Gold Line to transfer the rights on the Technology to Gold Line, including the right to register patents and all other rights.
# A release and waiver form, in a form satisfactory to Gold Line, duly executed by you and any other participant of any rights to the Technology.
Plus of course Gold Line retains the right to change the rules of the game with prior notice. Or needing to notify afterwards either.
Sounds fair :)

Michel Scovetta from Computer Associates said:

It sounds like the purpose of this is to get some cheap testing out of it, and to be able to say something like, “The best crypto experts in the world tried to break it, and were unable to.”

According to some of the docs on Gold Lock's website, they use ECC-256 and a “modified DH key exchange” (which tingles my spidey senses), SHA-256, and then XOR for the actual data encryption. They use practically blasphemous language like, “Each component of the Gold Lock Enterprise solution is tested and proven secure against any conceivable attack.”

*Proven* secure? *Any conceivable* attack? Yikes!

In another doc on their site, they talk about their first layer relying on 1024-bit RSA. GoDaddy doesn't even allow 1024-bit keys to be used anymore when generating $20 SSL certificates. They quote 300 billion MIPS-years to break, but if my math is correct, that comes down to about 52 days on the top supercomputer right now. Not trivial, but this is an offline attack, so time is on the side of the attacker.

The description then talks about the device generating 16k keys when you register the device. If the protocol is “secure”, then it should be “secure” with only a single key. If it's not secure with a single key, then generating 16k keys could only make it 16k times more secure, which is far off from a proof of security.

I agree with Fabio – a fair contest would be to include source code and the cryptographic specification. Also, as other contests have proven (eg SecureWebMail), the weakest point isn't usually the cryptography. It's all of the other stuff, and it doesn't look like any of it is being disclosed for the contest.

http://xkcd.com/538/

Mike

I would say that all those considerations from security experts from well known and established security companies bring us to consider that:

  • Gold-lock is not transparent on their encryption at all and they work trough bad practice of Security Trough Obscurity (no one know what's inside the product)
  • Gold-lock is not playing a fair game by proposing this 'security contest'
  • Gold-lock being certified by Israeli ministry of defence may raise doubt related to possible relationship with the intelligence… Read by post Certified by Israeli MInistry of Defense .

Voice security is a sensible matters and lacks of transparency and governmental relationship for cryptographic choices usually does not provide anything good…

Think about it…

Podíl

Disk encryption sometimes 'works'

Jsem jedním z osoby přesvědčen, že počítač šifrování disku systém nebude chránit před orgány veřejné správy, pokud jsou přesvědčeni, dost a případ je velmi důležité.

Existuje mnoho způsobu, jak přesvědčit osobu k vydání hesla.

Nicméně je tu případ, v Austrálii, kde není odhalovat disku heslo vedla k úspěšnému tak, aby se zabránilo jít do vězení:

Tajný kód šetří muže, který špehoval spolubydlícími

Můj názor je jen, že špionáž spolubydlící není tak relevantní a zejména trestné činnosti a vymáhání práva, které nebyly použity za přesvědčivý systému k získání hesla šifrovaného disku.

UPDATE 29.06.2010: Je také pracoval pro Daniela Dantas proti FBI .

Podíl

Brazilský Elektrické Blackout: náhled na kybernetickou válku

V letech 2005 a 2007 v Brazílii milionů lidí bylo cílené od výpadku proudu.

Zpočátku to vypadalo jako nehoda.

Nyní je známo , že byl způsoben kybernetickým útokem proti systémy řízení elektrické energie.

To byla jen ukázka toho, co kybernetický útok v kybernetického prostředky.

V blízké budoucnosti budeme pravděpodobně vidět něco jako "virtuální celních úřadech států na internetových hranice, která definuje, co dostanete a co dostat ven jako několik" ne tak demokratických "zemích dělají.

Má kybernetická válka bude mít vliv digitálních práv? Pravděpodobně ano, i já doufám, že ne.

Podíl

Politický konflikt v Turecku mezi státními zástupci a Wiretappers

Zdá se, že v Turecku telekomunikační ředitelství (TIB), pověřený řízením odposlechy, zachytil prezidenta soudce a státních zástupců asociací.

Státních zástupců a rozhodčí obvykle nemá rád, když zaklepal, a tak první Nejvyšší trestní soud nařídil audit všech nahrávky provedené TIB od roku 2006.

Čtěte více zde .

Podíl

Conventionality is not morality.

During my daily RSS OCD reading I had to deal with this article : it has been written by a “senior anti-virus researcher at Kaspersky Lab's “. Talk about personal interest.

I wont comment on the practical implications of useless signature based AV's and how cyber criminals will never need amateur-ish projects to carry on their malicious tactics.

But what is always interesting is watching the very same people who use billion dollar scare tactics to sell you a perfectly useless piece of software (which will give you a false sense of security, hence will make you more insecure), talking about ethics.

Podíl

This is big business, this is the American way

43 years old “UFO eccentric” hacker Gary McKinnon just loses appeal against his extradition to the States for computer crimes he committed 7 years ago.

If you've lived under a rock during the last few years what this dude did was basically break into .gov computers looking for UFO related material.

Probably the last case of recreational hacking I've heard about.

So his case is obviously going to be a classical “Strike one to educate one hundred” kind of message to every hacker attacking american computer systems: we can reach you everywhere you live and have you extradited to our country where we will sentence you to life in prison.

Unless you are a multi millionaire cyber criminal living in Russia or a chinese spy, of course.

Podíl

Russia: the best worldwide place for cybercrime business

Russia is a very beautiful place for any committed cybercrime business owner.

FBI and Mcafee are trying to do something , do they will ever succeed?

I don't think so, it's a political issue as russia is not going to extradite any cybercriminal and is not going to provide strong international cooperations.

Always remember that in Russia Business Network has been strongly suspected to had done cooperations with Russian government that leveraged in different occasion their power and skills.

Are russian politicians more interested to protect their cyber-warriors skills and activities or to provide international cooperation?

Quite easy to answer…

Podíl

chinese espionage: the worst and more silent threat for western countries

Hi all,

in the past few years i saw an incredible increase in the amount of “public” news about espionage against different western countries and usually coming from far-east, typically china.

China want to be the largest economic power within 2020 and it's following a grow rate of 8% per year. Their “controlled” capitalism without the inefficiency of the democracy it's something that's beating the western countries, less efficient because democratic.

China, in order to quickly grow it's R&D capacity make an extensive use of espionage, it's estimated that Chinese government have more than 1.000.000 intelligence agents worldwide.

And they know how to do espionage, their “spy” does not cost that much like western countries' spy, less guarantee, less payments.

Also they are using cyber espionage as an important source of information and competitiveness against western countries companies and government R&D results. China is so un-cooperative that now also western countries spying each other, or even Russian, use chinese internet space as the “start base” for their internet based espionage activities.

I knew of a USA phisher that used to build it's own trojan with a chinese version of Windows Xp with a chinese version of the Microsoft Visual Studio development suite. Proč? For information deception, in order to tweak the forensics effort of the FBI analyst and have them think that it's own attacks was coming from China!

Any investigators that see an attack coming from china typically think “oh shit, it comes from china, we're lost”, and now even cybercrime use China like a far-west, untouchable base for cyber attacks.

Back tracing attacks coming from china it's like trying to find out what's inside a black hole , it's a one-way trip and no information comes back.

To give better an idea of what i am speaking about just get the following list of reference:

Germany accuses China of industrial espionage

Chinese trainee goes on trial as French industry fears espionage

US Vulnerable to Chinese Cyber Espionage

Massive Chinese Espionage Network

Cyber Spy Network Also Targetting Finland

How do the western countries defend themself?

That's a nice points to speak about because there's no simple way to defend against espionage other than considering it like a serious and concrete threat.

Governments should be able to get more understanding that their approach to informations systems and information security policy must not only exists on paper but also be applied everywhere in order to be effective. Governments are complex organizations and only a few are enough smart to be able to quickly and efficiently make security policies really be implemented organization-wide. But they are trying to, especially the most competitive ones like USA, UK and Germany .

Companies instead should acquire awareness of the problem that is present, available, concrete as concrete is the chance that someone enter into the offices to steal good (not for espionage). For that reason companies place alarm systems, access control with badge, camera monitoring systems.

But espionage does not mean fighting and protecting against poor thieves but instead against more sophisticated, either technically and socially, attacker that can use old school intelligence techniques always effective. Getting employed and stealing information while working. Simulate to be customers to establish a link trust with a salesman and then find a reason to let him execute some malicious software “hey, but my modellization software demostrate that your model used to measure the performance of your product it's not the one you advertised. Check it out, see your self with the software we used!” . What do you think the salesman will do in order to catch the prospect customer?

Only awareness, knowledge about the issues can make such risk to be considered seriously.

Governments should provide financing to industrial associations, chamber of commerces and similar agencies in order to make such awareness national wide and let entrepreneurs became conscious and became prepared to recognize, identify and stop espionage activities.

The law perspective

Governments should strenghten their laws in order to be able have the required rights tools to enforce the protection from espionage.

Look at the analysis made by my smart cousin Angelo Pietrosanti on espionage “Is the European R&D Equally protected from espionage as in the US R&D?”

Country Civil Sanction against trade secret threat Criminal Sanction against trade secret threat Year of last modificationg
Spojené státy americké 5 mln $ up to 10(for domenistic) or 15 (for foreigners) Years of Jail 1996 ( Economic Espionage Act )
Německo ANO up to 3 Years of Jail 1986
Francie 0.03 mln $ up to 2 Years of Jail 1992
UK ANO NE 1984
Itálie ANO up to 2 Years of Jail 1942
Švýcarsko ANO up to 3 Years of Jail 1986
Finsko ANO up to 3 Years of Jail 1990
Švédsko ANO up to 6 Years of Jail 1990
The Netherlands ANO up to 4 Years of Jail 1992

What this table show?

  • Outdated law (except USA)
  • Not so serious sanctions against espionage activities. (except USA)

Maybe some european policy on this could help.

In conclusion

We are in an economic war where the winner is not the one having more forces, but the one being more technologically advanced, and economically clever.

Chinese are demonstrating to be enough aggressive and clever, will the western countries be able to react both on the defense and the attack in this war?

Podíl

Criminal business model: Somali pirate case study

Hi all,

this blog post is to have a nice economical point of view on somali pirates business model, something nice as also crime is a business and need it's business evaluation:

An economic Analysis of Somali Pirates Business Model

It sounds much like a great deal, check it out the details:

The attack model and costs

The negotiation phase (Offer and Counter offer)

The resolution

And for the pleasure of home gamer, Cuttrhouat Capitalism: the game

Podíl

1st august 2009: Switzerland start realtime internet interception

The intelligence strength is increasing everywhere… also in Switzerland that had a well known privacy protection approach!

Read the WikiLeaks Article

Podíl

UAE government placing backdoors into Blackberry devices

Nice attempt to place backdoors inside Blackberry devices.

It seems that UAE government wanted to do something nasty placing backdoors trough software upgrades in Etilsat (local mobile operator) blackberry devices, obviously with the cooperation of the mobile operator itself.

Fortunately, the power of the security community discovered and unveiled the facts. Check it out.

Etisat patch designed for surveillance

Wired magazine: Blackberry spies

Security exists only with transparency.

Podíl

Chinese Spying NSA/USA buying Cryptographic Equipment on Ebay

It's amazing.

A chinese guy has been engaged within an espionage activity for the People's Republic of China buying and exporting cryptographic equipments, radio and other secure hardware on eBay.

It's unbelivable, read there , Chi Tong Kuok found on eBay:

  • 1 software for a VDC-300 airborne data controller, used for secure satellite communications from the American military aircraft
  • 1 GPS receiver with anti-spoofing defence (maybe there's interested in understanding how this know that a packet is spoofed or not? Me too!)
  • 1 NSA developed AN/CYZ-10 crypto key management device
  • 2 PRC-148 handheld digital military radios
  • 1 KG-175 TACLAN, an NSA designed encryption device used to communicate with classified military computer networks, such as Defense Department's SIPRNet (Secret Internet Protocol Router Network) .

It's important to underline that good crypto should not require “secret methods” as the security methods should be secure even if revealed, like any cryptographic technology.

But chinese probably understood that this is not the approach of NSA that prefer using custom, self-made, self-analyzed cryptographic technologies that are probably a lot weaker than nowadays cryptographic standards.

So, why not buy some export restricted military secure technology on ebay?


Podíl

Voice encryption in government sectors

I will make some in depth articles about how voice encryption really works in government environments.

The open standards and open source still have to reach the military and government environments for what's related to secure speech.

To give you an idea of the complexity and kind of particular issues that exists, look at the USA 3G Wireless Security: A Government Perspective and the A Waveform Architecture to Support Security and Interoperability in Multi-National Wireless Networks for Tactical Communication .

They are using so-custom protocols like Secure Communications Interoperability Protocol that require the use of patented MELPe ultra-narrowband codec that there's not a real market of application and equipment using this. Only a small elite of government controlled companies from few countries manage this de-facto lobby.

Should we change this bringing open standards also to government sectors?

Podíl

Women as agents of future geopolitical changes

Nice to read about Global Trends 2025 from United States National Intelligence Council.

Podíl

Hackers hired from UK Office of Cyber Security

It seems that in UK the management became illuminated, they discovered that the most efficient way to fight a cyber war is to hire soldier that play in the battlefield everyday, only for passion.

UK Employs 'Naughty Boys' to Battle Other Hackers UK Employs 'Naughty Boys' to Battle Other Hackers

Podíl

Voice Security and Privacy slides

Below my slides on voice security and privacy from Security Summit 2009 .

mmm, yes i am working in this area from 2005, will write again about it.

sux

Podíl