- Door
- Arnout Veenman
- geplaatst op
- 3 juni 2008 08:04 uur
Telkens meer maken consumenten en bedrijven gebruik van online backup diensten om hun data veilig in een extern datacentrum op te slaan. Vrijwel alle backup clients encrypteren de data voordat deze verzonden wordt en versturen het daarna via SSL. Ondanks dat blijkt uit een onderzoek van heise dat veel online backup diensten onveilig zijn, maar liefst 4 van de 6 door heise geteste online backup diensten zijn onveilig!
De encryptie zelf is niet te kraken, maar door simpelweg tussen de verbinding van de backup client en server te gaan zitten (Man in the Middle (MITM) aanval) kunnen de logingegevens voor de backup dienst plaintext worden uitgelezen. Steady-Backup van NTT Europe maakt het helemaal bont door het zelfde wachtwoord gebruik om de data voor verzending te versleutelen, waardoor de data die wordt gebackupt door de aanvaller te ontsleutelen is. De software die NTT Europe is van het Chinese Ahsay en wordt door meer dan honderd aanbieders van online backup diensten wereldwijd gebruikt, waardoor de impact van deze ontdekking groot is!
Bij andere aanbieders is het minder ernstig gesteld, maar is de sessie met de backup server wel te kapen, waardoor in het ergste geval gebackupte data kan worden gedownload of verwijderd. De enige twee geteste aanbieders van online backup aanbieders die wel veilig zijn Carbonite en Mozy (EMC2), waarschuwen wél voor een MITM aanval.