PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Skype-Verschlüsselung geknackt



Spongshga
09.07.2010, 21:48
Ein Programmierer hat die geheime Skype-Verschlüsselung nachgebaut und als Open-Source veröffentlicht. Jetzt gibt es erste Angriffe auf Skype.





(http://www.chip.de/news/Erste-Angriffe-Skype-Verschluesselung-geknackt_43741522.html)

Über eine halbe Milliarde Menschen benutzen Skype für VoIP-Gespräche, Textnachrichten und Video-Chats. Mit ein Grund für die Beliebtheit ist die automatisch aktive Verschlüsselung sämtlicher Daten. Jetzt soll den geheimen Algorithmus der Programmierer Sean O´Neil per Reverse Engineering nachgebaut haben.

Algorithmus als Open-Source veröffentlicht
In einem Blogpost beschreibt O´Neil, dass Skype seit 10 Jahren "security by obscurity" ("Sicherheit durch Unnklarheit") anbietet, denn wie der Verschlüsselungs-Algorithmus genau aussieht, daraus macht die Firma bisher ein großes Geheimnis. Dass die Verschlüsselung so leicht nicht nachzubauen ist, liegt auf der Hand, denn seit mehreren Jahren beißen sich die Spezialisten daran die Zähne aus. O´Neil ist jetzt anscheinend der Durchbruch gelungen, er hat eine Open-Source-Bibliothek veröffentlicht, die die Skype-Verschlüsselung nachbaut.


http://www.chip.de/ii/305611056_720ef6aecd.jpg
http://www.chip.de/i/lupe_17x22px.jpg Privatsphäre in Gefahr: Skype kombiniert verschiedene Verschlüsselungsarten, sagt aber nicht genau welche. (http://www.chip.de/ii/305611054_34f52b2372.jpg)

Wird Skype abgehört?
Doch was bedeutet das jetzt für Skype-Nutzer, können Skype-Gespräche jetzt abgehört werden? Nein, denn Skype kombiniert verschiedene Verschlüsselungsfunktionen, etwa den als sicher geltenden AES (Advanced Encryption Standard) mit 256 Bit Schlüssellänge für das Login. Die Kommunikation wird aber mit dem jetzt nachgebauten Algorithmus geschützt. Fakt ist, dass bis heute nicht geklärt ist, ob Skype nicht auch auf die verschlüsselten Daten selbst zugreifen kann, sich also eine Hintertür eingebaut hat.

Webseite nicht erreichbar
O´Neils Webseite ist seit gestern nicht mehr erreichbar, der angebotene Source-Code kann aber aus dem Netz geladen werden. Richtig ins Detail will O´Neil erst zwischen Weihnachten und Neujahr gehen, dann findet nämlich der nächste Chaos Communication Congress in Berlin (27C3) statt. Dort will er seine Ergebnisse präsentieren.

http://www.chip.de/ii/305611050_eb88ac817e.png
Freier Download: Den Source-Code des nachgebauten Skype-Algorithmus gibt es zum Download.

Code schon geklaut?
Kurios ist, dass O´Neil in seiner Ankündigung auch einen Grund angibt, warum er den Source-Code jetzt schon veröffentlicht und nicht erst zum Kongress aus dem Hut zaubert. Scheinbar sind zumindest Teile des Source-Codes schon vorab in fremde Hände geraten. Es soll auch schon erste Hacks und Spamangriffe auf Basis des Codes geben.

Das sagt Skype
Auf Nachfrage von CHIP Online erklärte Skype, dass sie rechtliche Schritte gegen O´Neil prüfen, weil dieser mit seiner Arbeit direkt Spam-Angriffe unterstützt. Außerdem stellt das Unternehmen klar, dass es den Security-Gedanken hinter dem Reverse-Engineering nachvollziehen kann, dass der vorliegende Fall aber klar zeigt, dass das auch komplett schief laufen kann.

Sichere Alternativen
Wer jetzt beim Einsatz von Skype ein mulmiges Gefühl hat, kann sich mit einer Alternative eindecken. So bietet Zfone (http://www.chip.de/downloads/Zfone-02.07.07_20226287.html) eine eingebaute Verschlüsselung für VoIP-Gespräche über Clients wie X-Lite (http://www.chip.de/downloads/X-Lite_13014710.html). Wer dem Windows Live Messenger (http://www.chip.de/downloads/MSN-Windows-Live-Messenger_13002821.html) eine Verschlüsselungsmöglichkeit für Texte und Dateien spendieren möchte, kann zu SimpLite (http://www.chip.de/downloads/SimpLite-fuer-MSN-Messenger_19377176.html) greifen. (jg)
http://www.chip.de/ii/305610337_d231867909.jpg
quelle (http://www.chip.de/news/Erste-Angriffe-Skype-Verschluesselung-geknackt_43741522.html)

BlackDesert
09.07.2010, 21:59
Oh LoL, der Kerl hats anscheinend drauf, oder was glaubt Ihr? (:

Apex
09.07.2010, 22:01
Quatsch... Einfach viel Zeit und hat das Tool halt gründlich analysiert, das hat doch nicht's mit Skill zutun.

BlackDesert
09.07.2010, 22:03
Hmm kay, so leicht kann man sich Täuschen :D naja aber wie wieder die Hacker als die "Bösen" dargestellt werden, also von den Entwicklern von Skype.. naja mal schaun wie sich das Entwickelt :D

Spongshga
09.07.2010, 22:16
ich bin auchmal gespannt ob es hier mehr Infos flooder und scripts zu skype geben wird... ich werde Skype jetzt erst mal nicht mehr nutzten (sowieso schon nicht so oft)..

Dewenn
09.07.2010, 22:19
Da fällt mir nur eins zu ein:

"Müdes Lächeln"

Neogreek
09.07.2010, 22:21
@ Blackdesert,
er hat es sicher nicht aus Menschen liebe gemacht,
der einzige Grund sowas zu tun,ist entweder herrauszufinden ob Skype Gespräche abhören kann oder er will einfach Skype schaden :)
Trotzdem verdient der Typ Respekt.

Apex
09.07.2010, 22:34
Wieso sollten solche Menschen Respekt verdienen? Genau wegen solchen Menschen verlieren wir unsere heißgeliebten Möglichkeiten uns zu kommunizieren. Ich benutze Skype z. B. sehr oft, nicht nur um private Kontakte aufrecht zu erhalten sondern auch für Kunden meiner Webdesignangebote, die meisten benutzen Skype. Sogar die meisten Firmenchef's benutzen für Meetings mit anderen Firmen aus anderen Ländern Skype für die Videokonferenz, das fällt sicherlich in nächster Zeit aus, da man nicht weiß, was dadurch alles möglich ist.

Einfach totaler Schwachsinn. Leute, die Lücken finden und dem Entwicklerteam bzw den Entwicklern die Lücke sagen, ohne gleich den kompletten Sourcecode im Internet zu verbreiten verdienen Respekt aber nicht solches Gesindel.

poddels
09.07.2010, 22:51
Wo ist dein Problem Apex? Der potentielle Angreifer muss ja erstmal deinen Skype Traffic mitschneiden bevor er sich an die Entschlüsselung machen kann, was weiterhin ein großes Hinderniss darstellt.
Wenn du so hoch sensible Informationen übertragen willst solltest Skype sowieso nicht verwenden, weil keiner weiß was Skype mit den Daten alles anfangen kann.

Deswegen würd ich für die paranoiden Leute unter uns externe Verschlüsselungen wie z.B OTR empfehlen,
in dem Fall ist es dann sowieso wayne ob Skype jetz nochmal verschlüsselt und ob der Algorithmus bekann ist oder nicht;)

Dexx
09.07.2010, 23:01
Einfach totaler Schwachsinn. Leute, die Lücken finden und dem Entwicklerteam bzw den Entwicklern die Lücke sagen, ohne gleich den kompletten Sourcecode im Internet zu verbreiten verdienen Respekt aber nicht solches Gesindel.

Was für eine Lücke?
Er hat es erfolgreich geschafft den verschlüsselungs algo zu knacken, was respekt verdient, müssen sie sich halt einen neuen einfallen lassen, ich benutze sowieso kein skype und werde es auch nie, von daher ist mir das relativ egal und ändern tut es eh genaugenommen nichts, erstmal den traffic mitschneiden das wird das hauptproblem darstellen :>

l0dsb
11.07.2010, 01:24
Apex, die Skype-Entwickler sind es, die den Administratoren das Leben schwer machen. Dutzende Verbindungen und obskure Pakete, wenn man da noch den Überblick über sein Netzwerk behalten will, sollte man wohl eher auf Skype verzichten. Die Entwickler müssen damit rechnen, dass so etwas passiert, wenn sie sich allein auf security by obscurity verlassen...

Das so etwas auch abgehört werden kann, ist klar. Dessen sollten sich die Nutzer bewusst sein - du nutzt schließlich auch ICQ, obwohl du diverse Copyrights abtrittst. Nur weil es für dich eine Gefahr darstellen mag (wobei ich dir ein gewisses Maß an Paranoia unterstelle), macht es die Arbeit desjenigen nicht schlechter.

Bitte erst nachdenken, bevor du von anderen behauptest, sie hätten keinen "Skill". Die Gefahr bleibt für Privatanwender überschaubar gering.

Spongshga
15.07.2010, 17:05
Ich finde es sehr gut das Öffentlich bekannt gegebn wird eo Sicherheitslücken sind also Gehacked oder sonst was geknackt wurde. Was gibt es besseres für die Skype-Company sofort zu erfahren das eine Sicherheitslücke gefunden wurde, statt das diese Info underground weiter läuft.

RbK69
15.07.2010, 17:52
Skype hatte seit 2006 Sicherheitsprobleme jetzt wurde sie entgültig geknackt.

GrafZeppelin
17.07.2010, 07:29
die konnten doch eh selber schon mithören und mitlesen :P

Schido1991
20.10.2010, 00:30
Der Kerl der es geschafft hat, so etwas wie Skype zu hacken hat Echt Respekt verdient, und ich bin der Meinung andere Leute stimmen mir in dem Punkt zu.!

Und wie oft hört man Z.b. In den Nachrichten/.... das ein Comunikationsnetzwerk Geknackt/hackt wurde?

Man hört umso öfter, das irgendwo auf der Welt Computer,Social Networks, oder andere sachen gehackt wurden.

Z.b. Ein normaler anruf mit dem Handy ist 1x verschlüsselt,
ein Skype und Festnetzanruf ist 2x (nehme ich an, kann mich auch irren) verschlüsselt,
ich finde es erstaunlich das jemand das geknackt hat...

Aber das ist Meine Meinung!

0x30
20.10.2010, 12:32
Da merkt man das du keine Ahnung davon hast *rofl* ;)

Spongshga
21.10.2010, 23:24
premiere, nasa, da gibts noch einiges alleine vom CCC. ....

Schido1991
21.10.2010, 23:56
Da merkt man das du keine Ahnung davon hast *rofl* ;)

Hay, das war meine Meinung, und ich habe nicht geschrieben das ich ein "überflieger" dieser Themen bin.

Ich schreib nicht das ich dies zu 100% weis oder? ;)

Read the Thread, befor you post ok?

Und wenn du mich nicht gemeint hast, dann entschuldige ich mich für meine Anmache !

YannicK
22.10.2010, 00:20
Wo soll da jetzt eine Sicherheitslücke sein? o_O

Er hat lediglich den Algo geknackt mehr nicht. Mitlauschen könnte man sowieso nur wenn man den Computer der ein gespräch führt infiziert. Da könnte man aber auch einfach den Audio In/Out-put sniffen.

Das ganze das Gespräche jetzt unsicher sind ist doch total übertrieben.
Ich würde mir eher sorgen machen wenn du den kompletten Gesprächs traffic jedes Benutzers bekommen würdest.. die arme Internetleitung :lol

jojoomgasd
22.10.2010, 00:47
@Yannick:
Wenn man im gleichen Netzwerk wäre, könnte man das Gespräch aber auch mithören?

YannicK
22.10.2010, 00:54
@Yannick:
Wenn man im gleichen Netzwerk wäre, könnte man das Gespräch aber auch mithören?

Da hast du wahrscheinlich recht. Aber wenn ein "eindringling" in meinem Netzwerk wäre würde ich mir mehr sorgen machen als das einer meine Skype gespräche mitsnifft... btw wieso bist du nicht in skype? xD

Bart2oo
22.10.2010, 09:58
Gut für uns schlecht für User

dzdz
22.10.2010, 10:35
wtf was ihr alle habt

gespräche können nochnichtmal bei mitschneiden des traffics mitgehört werden da erst die Verschlüsselung geknackt werden muss ...

Dh. die Skype Verschlüsselung ist jetzt auf dem Niveau jeder anderen Verschlüsselung auch ... (z.b. Otr)

der einzig akute nachteil ist das es eventuell zu einem erhöhten Spam aufkommen kommt

geknackt wurde nichts

LIGHTRAZER
27.10.2010, 14:27
und wenn schon. wem würde es nutzen, bei gesprächen von einfachen skype-usern mitzuhören?
btw: nichts ist sicher vor abhörung/spionage. internettelefonie ist wohl noch 100x sicherer als handy/telefon.