Internet Banking Security Considerations Avaliação

05. De agosto de 2008 na Banca e Eftpos, Segurança

Foi-me pedido há algum tempo que tipo de coisas que podem ser considerados quando se analisa a

Abaixo está uma lista de coisas que poderiam ser considerados. Foi só um cérebro dump e como tal não pode ser concluída.

Não subestime o valor da norma para a sua infra-estrutura, configuração website, bases de dados, motor de configuração / e / QA ambientes.

Alguns pensamentos:

  • Muitos não bloquear contas após falha logins X, isto é normalmente feito para o bom atendimento ao cliente, mas deixa o sistema

- E todas as outras coisas esperadas para um (forçada alterações de senha, envelhecimento, etc))
- Ferramentas como pode ser utilizar a força bruta sessões autenticadas.

  • Muitos permitir sessão seqüência números para ser incrementada, permitindo que um usuário autenticado para ver outros clientes sessão.

- Estas podem ser lado do cliente lado, cookie, com base, etc
- Tire a alguém para verificar o de metodologias e o código a ser utilizado.
- Database query strings podem ser colocadas em teste entrada campos, permitindo que a tabela dumps navegador.
- Verifique todas as páginas servidas são seguras e conter a usuário bandeiras.

- Um segmento diferente ao principal sistema

  • Webserver deve ser dual homed ou equivalente (VLAN algumas técnicas são boas)

- Separe público e privado placas de monitorização / backup / administração
- Infra-estrutura criada, nega explicitamente a entrada / saída de portos, IP privado e acompanhamento escapar da

  • Em todos os segregação pontos garantir regras estão no lugar que aprecia o tráfego embora este ponto.
  • Todos os seus sempre que possível devem ser provenientes de um seguro de dados back-end.

- Esta pode ser uma ou seja, não o principal sistema
- Isto permite geralmente para transações a aparecer em tempo real para o cliente.
- Muitas operações podem ser agrupadas em realidade. (interno ou externo para o

  • Assegurar a adequada regulamentação ter sido criada, em firewalls.

- Não deve haver regras de entrada e saída de firewalls e roteadores de filtragem.

  • Não permitir que qualquer infra-estrutura no front end para permitir conexões remotas administrativa. etc)

- Utilizar a consola série porta para se conectar a um back-end do terminal.

  • Assegurar que um distinto / QA / produção e processo adequado sistema está em vigor.
  • Serviços que não são utilizados pelo sistema são ativos

- Estes devem ser desativados.

  • Porto digitalização da infra-estrutura de apoio (roteadores / switches) e (es).

- Investigar os motivos de todas as portas abertas.

  • Não utilize o principal porta de entrada para parceiro confiável (clearing / RAS / etc)
  • Faça tudo o que as verificações do IIS padrão e NT verificações (scripts de exemplo, a mudança de gestão, metodologias, etc)
  • Assegurar a negação de serviço de precaução foram tomadas em conta para todas as infra-estruturas e equipamento.
  • Verificar a adequação dos procedimentos utilizados escalada.

- Olha para o acompanhamento em tempo real e de alerta.
- Olhe para a responsabilidade matriz.
- Olhe para a apropriação das questões.

  • Considere a montante (s) transportadora (negação de serviço, spoofing IP, etc)
  • Considere engenharia social do cliente, administrativo, contas parceiro / sistemas / infra-estrutura.

- Helpdesk procedimentos e políticas e / ou suplentes tecnologias (Caller ID, IP Gateway, etc.)

  • Utilize sempre que possível senhas dinâmicas (SecureID, TACACS, etc.)
  • Utilize codificado tunnelling quando necessário Firewall 1, etc)
  • Considere a olhar para outro cliente métodos para melhorar os métodos existentes.

- cert, o endereço IP bloqueado na conta, etc
- Considerar a utilização de ou CVN para emitidos cartões.

  • Pense em como as senhas são distribuídas / alterados para os clientes.

- e-mail, telefone, etc
- Pode ser alterado senhas

  • É adicional utilizado entre secções dos serviços, uma vez autenticado?
  • Considere o que o cliente tenha a uma vez autenticado.

- Olha para SLBTR, inter-transferências o a cartões de etc
- Se não entrar em um atacante, o que podemos fazer?

  • Utilizar técnicas para garantir páginas, informações dos clientes não são armazenadas no ou sistema cliente.

- Estes são sinais que podem ser definidos dentro de páginas.
- Normalmente o SSL está em cache, mas alguns proxy vendedores foram brincar com técnicas para o fazer.
- Cache de páginas SSL no sistema cliente pode ser ligado em alguns navegadores.
- Maio bancos utilizam uma (ou similar) applet para todos os clientes interação, restringindo todas caching questões.

  • Assegurar suporte de papel e on-line estão disponíveis cláusulas responsabilidade são efectuadas resolver todos os domínios.
  • Garantir dentro do processo de inscrição dos clientes passivo é reduzida.

- Tenho visto declarações como "usar este sistema em seu próprio risco, a responsabilidade por qualquer responsabilidade ou de crédito não será ... ..."
- Não muito focada cliente, mas isso é o que seu departamento jurídico recomendado.

Todas as alternativas acima pode efeito de e / ou do funcionamento de um "on-line sistema

Outras coisas a considerar:

  • externo e do pedido.
  • Propriedade e gestão do / aplicações
  • Publishing pontos para o novo conteúdo (interno / privado / confiável ou
  • Topologia de front end. Ie documento deverá estar no local e geridos de forma adequada.
  • São limitadas AP testes realizados sempre que as mudanças são feitas para o isto é, integrado AP Variação em processo de gestão.
  • Database É tamponada ou é viver ao núcleo sistemas
  • Que facilidades são prestados? O direto + + + ... .... Considere diferentes cenários para o seu dependendo da característica.
  • Que outros serviços são partilhadas dentro do segmento de que o de serviço está sendo executado. Isto pode ser usado para comprometer o do site. por exemplo. diferentes empresarial / / organizações com diferentes estratégias de / perfis.
  • Considere todos os serviços de apoio externo dentro de você AP. Olha interno / externo envenenamento oportunidades, etc Qual IPS do uso que eles tem o qualquer oportunidade de sistemas de ou o apoio a serviços que possam afectar o
  • Dependendo do tamanho do muitas organizações não utilizam os mesmos grupos de e infra-estrutura do aplicativo. Como resultado conexões externas à infra-estrutura, pode ser previsto um externo para administrar a organização da infra-estrutura.
  • Olhe para o negócio e métodos e vias (cliente lado certs, seguro de identificação, card, etc.) Considere duas fator e moderno usuário métodos. por exemplo. qual é o seu prato preferido, para além da normal usernames e senhas. Do sistema de administração do pessoal usar senhas dinâmicas (secureID, etc)?
  • Veja se o aplicação envia e-mails para usuários que podem conter informações interessantes.
  • O melhor para o aplicativo pode ser geralmente adquirida após o ao sistema. ou seja, obter uma conta no sistema legítimo. Descobri que algumas amostra / administração ecrãs foram limitados a apenas usuários autenticados.
  • Considere engenharia social do Help Desk para ter uma conta de redefinição de senha.

Mobile Banking Security Considerations e Avaliação de Riscos

05. De agosto de 2008 na Banca e Eftpos, Segurança

Ao considerar Mobile e os riscos associados, a uma avaliação abordagem depende muito da solução a ser criados ou fornecidos.
Em geral, a abordagem é baseada em camadas de apoio e em torno das tecnologias e técnicas utilizadas.

Aqui estão algumas coisas a considerar.

avaliações geralmente centra-se em duas coisas principais.

1 / sensibilidade dos
O que está sendo enviada. por exemplo. números de saldo da conta, endereço residencial, número de conta etc
não podem ser sensíveis ao mas pode ser considerada pelo cliente como sensíveis.
etc ... ... ....

2 / Oportunidade de a
O médio está a ser utilizado?
É fácil de
Que está sendo usado?
Será que todos os caminhos seguros (cliente e back-end)?
Existe uma 3a parte envolvida na mudança das operações?
etc ... ... ...

Coisas a considerar:

  • redefine enviado via para o cliente, não deve ser utilizado como o único método de acesso a contas. Um outro cliente específico (possivelmente estáticos) passam palavra / frase deve ser usado para além de uma dinâmica gerada pode ser inalado (dependendo do modo e local).
  • Se for utilizado WAP, são todos os dispositivos capazes de Se dispositivos não são capazes de vamos negar o a estes dispositivos? Se lado cliente ou (CE vitória, etc), assegurar que esta não pode ser comprometida por um Trojan's e grandes técnicas.
  • Tem a organização considerada lado cliente certificados para verificar o aparelho antes de a transacção ser aceite? Considere múltiplos dispositivos e utilizadores métodos (solução muito dependentes).
  • A maioria dos terminais POS criptografar o cliente entrou número, mas não encriptar tudo dentro da Se a médio é comprometida, devemos considerar se a pode ser rachados e se não criptografada é sensível. Considere os adicionais ou seja, utilização de todas as mensagens de (SSL, ou a utilização de um terminal que utiliza derivados Unique Key Per
  • Muitos têm sido afectados por aplicações típicas hacks, tais como sessões, Injection, não aleatória sessão chaves (lado cliente eo lado do etc ... Estes típico hacks deve ser considerado em seu Secure SDLC e GQ Processos uma vez que você está ciente das utilizada e / ou utilizados.
  • Sistemas de PABX e cabeamento distribuição quadros podem ter dispositivos conectados para recolher transacções. Os dispositivos sem fios estão agora a ser conectados a esses sistemas. O atacante se sente em seu carro no parque de estacionamento exterior. Isso é muitas vezes feita em super-mercados.
  • Wireless gateways se não criptografado são facilmente coletadas por ninguém dentro wireless intervalo. 802,11 e outros wireless / infra-vermelho mídias estão sendo utilizadas (avaliar a e meio a ser utilizado).
  • Tem a organização considerada dinâmica chaves para usuários móveis? Existem cerca de custo muito baixo SecureID soluções disponíveis hoje, mas os clientes precisam de ter estes dispositivos sobre eles quando se deseja fazer uma

Processamento de transação financeira

02. De julho de 2008 na Banca e Eftpos

Fui recentemente um trabalho no interior das maiores Bancos na
Através deste trabalho que tenho vindo a olhar para os controles e os em torno do de cartão de e ao redor da Ásia-Pacífico.

Recebo muitas executar e sistemas de avaliações.
Ao longo dos anos tenho sempre considerou a dos como uma das principais considerações.

Até ontem eu nunca tinha visto um ou ferramentas. Acho que alguns scripts uso dessas ferramentas pode ser muito interessante.
O site hziggurat29.com

Muitas das outras ferramentas neste site são também muito original e vale uma olhada.
Big graças a ziggurat29 para fornecer tais ferramentas awesome.

Como muitos desses sites são desta natureza são difíceis de encontrar e, muitas vezes, parecem desaparecer ao longo dos anos, tenho o escolhido para reproduzir o a partir desta página e fornecer cópias locais dos arquivos.
Vale a pena visitar periodicamente o site ziggurat29 cada agora e novamente para ver se quaisquer ferramentas adicionais foram enviados.

Um dos arquivos mais extraordinário é o ATALLA Module e ferramentas. Então eu pergunto se e estão agitando em suas botas. De alguma maneira eu não penso assim. ;-)

--- Ziggurat29 ---

Estes são os utilitários de linha de comando do Windows (exceto quando indicado); executar com a opção-ajuda
para determinar sua utilização.

DUKPT Decrypt (<- o próprio arquivo para download)

Este é um que irá Encriptados blocos que foram produzidos através do método. Eu usei isso para testar a saída de alguns Pad software que havia criado, mas é também útil para outros fins depuração.

VISA PVV Calculadora (<- o real
arquivo para download)

Este é um que irá calcular e verificar valores que tenham sido produzidos utilizando a Tem um monte de funções auxiliares, tais como a verificação e a fixação de um PAN (Luhn criação e encriptando blocos, decrypting e extração de PINs codificado blocos, etc

VISA CVV Calculator (<- o próprio arquivo para download)

Este é um que irá calcular valores que tenham sido produzidos utilizando a MasterCard CVC CVV usa o por isso vai trabalhar para que, como bem. Irá calcular CVV3, iCVV, CAVV, uma vez que estes são apenas variações sobre o serviço de código e
formato da data de validade. é simplesmente comparando o valor calculado com o que tiver recebido, por isso não há explícita função.

ATALLA AKB Calculator (<- o próprio arquivo para download)

Este é um que irá gerar tanto e ATALLA AKB cryptograms. Você vai precisar do plaintext MFK para realizar essas operações. Quando decrypting, o MAC também será verificado e os resultados mostrados.

BogoAtalla (<- o arquivo real para
download)

Este é um ATALLA (ou simulador). Este software (simulação) do conhecido ATALLA Module que é usado por bancos e processadores criptográficos para operações, como verificação / traduzir blocos, gestor de operações verificação
/ CSC números, e executa procedimentos de troca de chaves, foi produzido para fins de teste. Essa implementação não é de toda a HP ATALLA comando conjunto, mas sim a apenas
porções que eu mesmo necessário. Dito isto, é bastante completo, se você estiver executando aquisição e / ou emissão funções de e estão a utilizar sistemas mais modernos, como a e e precisamos de fazer geração, e tradução.

Isto é como ouvir um socket e gerencia o nativo ATALLA comando set. Tomei algumas liberdades com o erro e devolver valores não tenham lutado para a alta-fidelidade existe (ou seja, você pode obter uma resposta diferente a partir de erro nativo mas Definitivamente deve receber idêntico positivo
respostas. Algumas funcionalidades implementadas aqui exijam normalmente compra prémio comandos, mas todos os comandos estão disponíveis aqui implementadas. Exemplos são geradoras valores e criptografar / descriptografar plaintext valores.

BogoAtalla para Linksys (<- o próprio arquivo para download)

Este é o ATALLA portado para Linux e construir para instalação em um sistema OpenWRT. Faz realmente barato para um ($ 60 USD) / ensaio dispositivo.

Arquivos Locais

bogoatalla002
atallaakbcalc
bogoatalla_10-1_mipsel
dukptdecrypt
visacvvcalc
visapvvcalc

A tecnologia está sempre a ser contestada

18. De junho de 2008 em RFID

Eu li um artigo muito interessante criado pela Universidade de Massachusetts, e Innealta Laboratories, Inc. <<

Este artigo refere-se principalmente o compromisso de contacto menos tecnologias se o e / ou não foram executadas corretamente ou o prestador tenha utilizado uma solução inadequada de e discute os desafios em torno e com relação às demonstrações financeiras por exemplo, transações e conformidade.

Além disso, o documento descreve um método que está a ser discutido em muitos fóruns ao redor do mundo e agora começaram a ver equipamento a ser produzido para a / clonners usar para malicioso meios.

O ponto principal deste trabalho é a utilização adequada & soluções que apoia a / do usuário e da finalidade da (financeiros ou não financeiros) <<

O documento pode ser encontrado em http://prisms.cs.umass.edu/ ~ kevinfu / papers /

Na moderna & soluções, novos dispositivos podem ser utilizados que possuem um elevado grau de e, portanto, são capazes de executar criptografia forte (como assinaturas para proteger a e informações de enquanto a está ocorrendo.

Estes sistemas utilizam frequentemente entre o / scanner e do tag / antes de realizar a Estes métodos e são aceites e comprovada para trabalhar dentro do tradicional mercados.

Como mencionado no documento, alguns solução estática armazenar digitalmente assinados e / ou criptografados, que é fornecido ao / quando questionado, mas esses nunca muda de uma para outra. Isto pode permitir que um indivíduo mal intencionados para capturar e re-introduzir os para o numa fase posterior. A alternativa à armazenagem estática assinados digitalmente e / ou criptografados está a negociar uma troca de chaves no momento da em que o / valor informação é criptografada e posteriormente transmitidos. Com este método, os transmitidos
mudanças em as transações e, portanto, mesmo que um indivíduo malicioso foi codificado para capturar a a partir de uma esta não seria aceite pelo se re-injectado numa fase posterior.

Embora este seja o caso hoje, mais velhos / soluções costumam utilizar tecnologias que não são adequados para as operações financeiras e, portanto, pode ser facilmente comprometida e, em alguns casos sem o conhecimento do titular do o ou

Acho isto interessante como algumas destas menos segura solução ter sido aprovado para uso por bancos e adquirir o regimes ao redor do mundo (se foi-lhes dito) nos últimos anos, onde tem sido visto que estas soluções têm utilizado técnicas ou métodos de implantação que pode ser comprometida. Estas tecnologias e técnicas nunca iria ser aprovado dentro do Ponto de Venda (POS) ou tradicionais mercados

Apenas se pode presumir que a necessidade de chegar produto no mercado rapidamente à custa de uma boa análise, compreensão e com a devida consideração as lições aprendidas para a indústria conseguiu novamente.

Bluetooth - Segurança

24. De março de 2008 em Bluetooth

Redirecionado de Bluetooth

Fonte

1
2 Wireless-História
3 Wireless-Technologies
4 - Introdução
5 - Vantagens
6 - Aplicações
7 - Questões de
7.1 O
7.2 O
7.3 O BLUEBUG
7/4
7,5 Warnibbling
8 Futuro do
9 Ver também:
Referência Lista 10

é uma nova que utiliza ondas como uma forma de comunicar sem fios entre dispositivos Estabelece que incorporam um conjunto de pessoas dispositivos em um sistema de convergência para os dois e conveniência.

Wireless-História

Muita gente colocar a invenção de [sem fios] estabelece a Guglielmo Marconi, que em 1895 enviou a primeira telégrafo através do Canal Inglês. Apenas doze anos mais tarde começou a ser utilizado na esfera pública. [Mathias, p.2] Até então, porém, muitos celulares pioneiros realizados ensaios em toda lagos onde a utilizada para transmitir o sinal foi mais longo que a distância entre o lago. [Brodsky, p. 3] Após a sua introdução, o uso principal do wireless foi para militares, onde a sua primeira utilização foi para a Guerra Boer. [Flichy, p. 103] A invenção do assegurada a viabilidade de tecnologias sem fio. [Morrow, p. 2] Até a década de 1920, havia se tornado um bem-reconhecidos mass media. [Flichy, p. 111] Desde a década de 1980 até agora, tem sido por várias fases, desde a 1G (sinal analógico), 2G (sinal e 3G (sempre ligado, mais rápido [Lightman e Rojas, p. 3] A história do é uma forma muito mais recente, com o primeiro ativado-os produtos que entram em existência em 2000. Harald Blatand Nomeado após o primeiro, o rei da Dinamarca, cerca de um mil duzentos anos atrás, que aderiram à dinamarquesa e norueguesa reinos, é fundada sobre este mesmo princípio unificador de ser capaz de unir o computador e telecomunicações industr [s]. [Ganguli, p. 5] Em 1994, a começou a analisar a Companhia idéia de substituição de cabos conectando acessórios para e computadores com ligações sem fios, e isso se tornou o principal inspirador [Morrow, p. 10]

Wireless-Technologies

não é a única actualmente a ser desenvolvidos e utilizados. Outras tecnologias sem fios, incluindo 802.11b, também conhecido como Wi-Fi, Infrared Association (IrDA), Ultra-Wideband (UWB), e Home RF estão a ser aplicados a tecnologias semelhantes que uso com resultados mistos. 802,11 é o mais bem conhecida excluindo e usa o mesmo o que significa que eles não são compatíveis, uma vez que causam interferência entre si. 802,11 está sendo implementada em universidades nos os E.U., o Japão ea China, bem como alimentos e bebidas lojas onde estão sendo utilizados para identificar os alunos e clientes. Mesmo aeroportos tomaram a 802,11 com os aeroportos em toda a América, e três das Américas mais proeminentes companhias promovendo a utilização do mesmo. [Lightman e Rojas, p. 202-3] Infrared Association é muito inferior ao do Suas limitações incluem apenas a capacidade de comunicar ponto-a-ponto, que necessitam de uma linha de visão, e tem uma velocidade de cinqüenta e seis kilobytes por segundo, enquanto o é um megabyte por segundo. [Ganguli, p. 17] A banda ultralarga é superior à do na medida em que pode transmitir a um maior comprimento (até 70 metros), com apenas metade do poder de que a função usa. [Ganguli, p.17] HomeRF é uma que não é muito conhecida. Ela é usada para e comunicação de voz e direccionada para o segmento de mercado residencial e não servir - classe WLANs pública, sistemas de fixo ou [Ganguli, p.17-18]

- Introdução

é um curto intervalo dispositivo que substitui cabos com baixa potência hertzianas para ligar aparelhos sejam eles portáteis ou fixas. O dispositivo também usa salto de para garantir a segurança, a qualidade link, e que utiliza redes ad hoc, o que significa que ele conecta peer-to-peer. Ela pode ser explorada em todo o mundo e sem uma porque ele usa o licenciamento industrial Científico-Médica (ISM) banda de que varia de acordo com uma mudança de localização. [Ganguli, p. 25-6] O usuário tem a escolha do ponto-a-ponto ou ponto-a-multiponto ligações que possam ser consideradas comunicação entre dois dispositivos, ou até oito. [Ganguli, p. 96] Quando dispositivos estão a comunicar uns com os outros são conhecidos como piconets, e cada dispositivo é designado como um mestre ou escravo unidade unidade, geralmente dependendo de quem inicia a conexão. No entanto, ambos os dispositivos têm o potencial para ser um mestre ou um escravo. [Swaminatha e Elden, p. 49]

- Vantagens

Há muitas vantagens em utilizar tecnologias sem fios, incluindo o uso de o custo barato do dispositivo, substituindo tedious ligações por cabo, o uso de baixa potência e implementadas medidas de A utilização de um licenciamento garante que os usuários não precisam de obter uma licença, a fim de utilizá-lo. Diferentemente infravermelhos que precisa ter uma linha de visão, a fim de trabalho, ondas são omnidireccional e não precisa de um caminho claro. O dispositivo em si é relativamente barato e fácil de usar, um pode ser comprado por cerca de dez dólares americanos, e este preço está actualmente em diminuição. Compare-se o caro custo de execução de centenas de cabos e fios em um escritório e não há concorrência. Evidentemente, esta é a razão principal para o take-up em dispositivos, que faz afastado com cabos. Bluetooths Outra das vantagens é a sua baixa potência uso, garantindo que a bateria operado dispositivos como e assistentes pessoais vai ter sua bateria drenado com a utilização do mesmo. Este baixo consumo de energia também garantias mínimas interrupção de outros operado e dispositivos sem fio que operam em um poder superior. ativado tem várias medidas de que garante um nível de e incluindo salto de segundo a qual o dispositivo mudanças dezesseis cem vezes por segundo. Também no âmbito da ferramentas são e que garantam pouca interferência não autorizada por hackers. [Ganguli, p. 330] Uma das melhores vantagens de dispositivos especialmente as mãos livres dispositivo que conecta a um móvel, é que ele remove da região cerebral. [Tsang, p. 1]

- Aplicações

As aplicações que estão em ou de uso corrente para a incluem áreas como a automobilística, médicos, equipamentos industriais, equipamentos de saída, câmaras fotográficas, computadores e sistemas de [Lightman e Rojas, p. 201] é uma ad hoc usuário e, portanto, pode ser utilizada para redes sociais, ou seja, as pessoas se possam encontrar e partilhar ficheiros ou ligar os seus dispositivos juntos para jogar jogos ou outras actividades. [Smyth, p. 70] através de um celular pode se tornar uma de três vias em casa onde ele se conecta a um fixo para chamadas mais baratas, em movimento que age como um móvel e quando entrar em contato com outro é funciona como um walkie-talkie. Esta opção permite walkie-talkie para livre interação e comunicação, como não está ligada a qualquer telecomunicações. [Gupta, p.1] também permite sincronização automática de seu desktop, computador portátil, notebook e seu celular para o usuário de ter todos os seus gerida como um. [Gupta, p. 1]

- Questões de

tem várias que vão do nível de risco e como a acção é generalizada. Estas têm a capacidade de fornecer informações sensíveis com criminosos nas duas e pessoais níveis. A única maneira de evitar tais é para os fabricantes, distribuidores e consumidores a ser prestados com mais informações sobre como elas se comprometeram, crise atividade e como combatê-los. Esta informação pode ser usada em um nível para os fabricantes, pode ser utilizado pelos distribuidores retalhistas níveis de ensinar os consumidores dos riscos e que pode ser utilizado diretamente pelos consumidores de estar conscientes das O resultado dessa investigação permitirá usuários finais dos produtos para ter uma mão alta nesta guerra sem fios. está em fase inicial no que diz respeito a ambos os atacantes, as suas técnicas e os consumidores da compreensão destes ataques. Algumas pesquisas têm sido realizadas para que os atacantes estão fazendo e como eles fazem isso. Adam Laurie of AL Ltd http://www.thebunker.net/release-bluestumbler.htm is leading the research race in and is often linked to academic resources. Laurie’s research has uncovered the following capabilities of attacks:

  • Confidential such as the entire book, calender and the ’s IMEI.
  • Complete memory contents of some can be accessed by a previously trusted (”paired”) device that has since been removed from the trusted list.
  • can be gained to the AT command set of the device, giving full to the higher level commands and channels, such as , voice and messaging.

Attacks on devices at this stage are relatively new to consumers, and therefore are not widely seen as a real . Attacks such as the Bluejack are probably more recognised by consumers due to its perceived humorous and novelty nature as well as the ease to Bluejack someone. Users who allow their to be Bluejacked open the door to more attacks, such as the which have a low level of awareness amongst consumers as attackers can attach to the device with out the users knowledge. Corporations are starting to understand the risks devices pose, Michael Ciarochi (in Brewin 2004) stated that ‘ radios were included in laptop PCs that were being configured by an IT Engineer. It raises the possibility of opening a wireless back door into stored on the PCs. Such a weakness would be extremely attractive to hackers. Although invites hackers to such attacks; Venders are playing down the risks, Brewin (2004) said that ‘ advocates last week dismissed growing fears about the short-range wireless , saying any flaws are limited to a few mobile- models. They also detailed steps that users can take to secure devices’. There are many methods of attacks, the , the , Bluebug, Bluejack and Warnibbling are the only recognised attacks at this early stage. Below are explanations of such attacks.

The

It is possible for attackers to connect to the device without alerting the user, once in the system sensitive can be retrieved, such as the book, business cards, images, messages and voice messages.

http://www.salzburgresearch.at/research/gfx/bluesnarf_cebit2004.pdf

Local Copy: BlueSnarf_CeBIT2004.pdf

The

The is a higher concern for users; it allows attackers to establishing a trust relationship through the “pairing” mechanism, but ensuring that the user can not see the target’s register of paired devices. In doing this attackers have to all the on the device, as well as to use the modem or ; WAP and GPRS gateways may be accessed without the owner’s knowledge or consent.

The BLUEBUG

This gives to the AT command set, in other words it allows the attacker to make premium priced calls, allows the use of , or connection the . Attackers can not only use the device for such fraudulent exercises it also allows theft to impersonate the user.

Dibble (2004) explained that ‘Just as was spawned, there’sa new craze that’s spreading across parts of Europe. Reportedly, it’s more prominent in the UK, but popular elsewhere too’. allows attackers to send messages to strangers in public via . When the phones ‘pair’ the attacked can write a message to the user. Although it may seem harmless at first, there is a downside. Once connected the attacker may then have to any on the users device, which has obvious concerns. Powell (2004: 22) explained that ‘Users can refuse any incoming message or , so Bluejackers change their username to a short barb or compliment to beat you to the punch. For example, you might receive along the lines of “Incoming message from: Dude, you’ve been Bluejacked.” Or, “Incoming message from: ROI is overrated.” is regarded as a smaller to as users being attacked are aware they have been Bluejacked. This does not mean however that they are aware that sensitive information is being accessed and used in a malicious manner.

http://www.bluejackq.com/

Warnibbling

Warnibbling is a using Redfang, or similar software that allows hackers to reveal or personal sensitive information. Redfang allows hackers to find devices in the area, once found, the software takes you through the process of accessing any that is stored on that device. Redfang also allows non-discoverable devices to be found. Whitehouse explains when testing Redfang ‘One of the first obstacles we had to overcome was the discovery of non-discoverable devices (it was surprising to see the number of devices that dont by default implement this measure)’. http://www.atstake.com/research/reports/acrobat/atstake_war_nibbling.pdf

Future of

Further information, and somewhat speculation is required for consumers and stakeholders on the future of . Such information will provide a clearer understanding of why of must be improved. Luo and Lee (2004) provide a short term prediction of where is heading, Europe and Asian countries already offer newspapers, subway tickets, and car parking fees via wireless devices. Collins (2003) says that devices ‘appear to be more secure than 802.11 wireless LANs. However, this situation may not last, as the becomes more widespread and attracts greater interest from the community’.