Niebezpieczny VoIP

NetWorld 26 listopada 2007 12:46 Janusz Chustecki
Peter Cox, specjalista od VoIP pracujący w firmie BorderWare, oferującej rozwiązania chroniące dane przesyłane przez sieci komputerowe, zaprezentował program udowadniający, że wbrew powszechnemu przekonaniu aplikacje VoIP wcale nie są bezpieczne.
Oprogramowanie o nazwie SIPtap może przechwytywać informacje SIP oraz monitorować strumienie pakietów VoIP (Voice over IP) i zapisywać je w oddalonej lokalizacji jako pliki .wav. Włamywacz może następnie poddawać informacje SIP oraz pliki szczegółowej analizie, odczytując z nich interesujące go dane. Wcześniej trzeba się włamać do peceta pracującego w wytypowanej sieci i zainstalować na komputerze Trojana z programem SIPtap. Program można również instalować w sieci eksploatowanej przez dostawcę usług internetowych.

SIPtap może indeksować połączenia (wykorzystując do tego celu informacje SIP) według nazwy użytkownika wywołującego rozmowę, użytkownika odbierającego rozmowy oraz według daty. Peter Cox informuje, że od momentu uruchomienia programu w celach testowych (co miało miejsce w sierpniu br.) aż do listopada, nie miał on żadnych problemów ze zbieraniem informacji VoIP i wyodrębnianiem z nich ważnych danych.

Pogram SIPtap powinien unaocznić tym wszystkim którzy myślą, że aplikacje VoIP są bezpieczne, iż wcale tak nie jest. SIPtap to proste narzędzie, ale można sobie wyobrazić, że włamywacze pracują już nad bardziej wyrafinowanymi metodami przechwytywania danych generowanych przez aplikacje VoIP. Jest to więc poważne ostrzeżenie, które powinni sobie wziąć do serca zarówno ci użytkownicy, którzy używają już aplikacji VoIP, jak i ci, którzy noszą się z takim zamiarem.


Komentarze (9)

  • krzysiek
  • 2007-11-26 13:01:44

mi, jako użytkownikowi domowemu troche to wisi :) ale korporacje korzystające z VoIP mają o czym myśleć

  • jch
  • 2007-11-26 13:46:53

Nie rozumiem, a jaka różnica między tym a rozmowami komutowanymi przez PSTN? Że nie można ich podsłuchać ani identyfikować rozmówcy? Nieprawda, jeszcze łatwiej jest wyci±gn±ć takie informacje. Więc do czego porównujemy VoIP - to jakich¶ supertajnych, wojskowych czy korporacyjnych systwmów, czy do zwykłej sieci telefonicznej?

  • ~gość
  • 2007-11-26 15:09:17

jak kto¶ korzysta z VoIP w sieci publicznej to musi się liczyć z podsłuchem. Wielkie mi halo. Trzeba albo szyfrować strumień (SRTP) albo połaczenie (np. VPN)

  • kia66
  • 2007-11-26 15:37:58

Ja jestem laikiem, ale czy policja niemiecka ma głupszych informatyków? Trzy dni temu ukazał się na IDG artykuł na temat problemów z podsłuchiwaniem rozmów prowadzonych przez Skype. To chyba też VoIP. Prawda? Poniżej jest adres do tamtego artykułu. Oczywiście trzeba dodać www ;). Który artykuł jest więc bliższy prawdy? Może problemem są algorytmy szyfrujące, bądź ich brak, a nie sam VoIP? idg.pl/news/131992.html

  • Zbynek Ltd.
  • 2007-11-26 15:42:50

Remedium na jawność VoIP jest ZFone. Welcome back Mr. Zimmermann :-)

  • ¶cisło¶ci
  • 2007-11-26 16:32:49

Skype sprawia problemy bo stosuje podwójne szyfrowanie, i wbrew pozorom nie wykorzystuje ani protokołu SIP ani h.323 do nawi±zania poł±czenia. Twórcy skypa nie tylko "udziwnili" protokół komunikacyjny ale też nie udostępniaj± jego specyfikacji. Można o tym na kopalni wiedzy i hacking.pl poczytać... ps. na kopalni wiedzy jest ciekawy art dlaczego firmy NIE powinny Skypa stosować...

  • scislosci
  • 2007-11-26 16:35:55

jeszcze drobny szczegół: SIP nie jest kodowany, byle sniffer potrafi podsłuchać komunikację z serwerem. Nowink± by było złamanie protokołu z rodziny H.32x, które s± z swojej natury szyfrowane.

  • malwek666
  • 2007-11-27 01:34:36

tak..jeżeli voip jest niebezpieczny, to w takim razie telefony analogowe nalezy w ogóle wywalić, bo to przecież podpięcie w kabel i dekodowanie danych własnym uchem, telefony GSM podobnie, bo przy obciązeniu sieci jak w Orange, to szyfrowanie z A51 schodzi na A50,czyli mamy już GSM działający jak CB radio ,czyli jawny tekst jakby ktoś chciał wiedziec jako ciekawostkę. Voip jest możliwy do podsłuchania..oczywiście jak wszystko,ale przy spełnieniu określonych warunków...wpuszczenie na życzenie trojana o ile ktoś uzywa soft fona a co do sprzetowych rozwiązań z kodowaniem 256 bitowym kluczem, to życze powodzenia dla fanatyków deszyfracji...i śmierci przed niezłamanym kodem :)))) Ludzie...mysleć....!!! Krzysztof K.

  • lechu
  • 2007-11-28 10:52:32

Istnieją sposoby zabezpieczenia VoIP (VPN, TLS, SRTP) tylko proszę mi wskazać operatorów, którzy takie zabezpieczenia stosują. Pomijam tu oczywiście wdrożenia korporacyjne bazujące na VPN-ie. Jeśli chodzi o omawiany w artykule sniffer - cóż, proszę się pobawić softphonem i zwykłym Etherealem - efekt będzie taki sam. Generalnie VoIP bazujący na SIP-ie nie jest w żaden sposób zabezpieczany, a takie rozmowy może nagrywać każdy ISP, w którego sieci użytkownicy korzystają z SIPa. Z telefonią komutowaną jest dużo lepiej, po pierwsze trzeba mieć dostęp do central, a przynajmniej infrastruktury transmisyjnej. Poza tym nie bardzo sobie wyobrażam taki podsłuch bez specjalistycznego sprzętu za grube pieniądze. Dla otuchy tylko dodam, że obserwuję w tym temacie znaczne postępy i liczę na to, że stosowanie SRTP stanie się powszechne za jakiś rok, może dwa lata. Wówczas VoIP będzie nieporównywalnie bezpieczniejszy w stosunku do telefonii TDM.

reklama

Popularne produkty

Nokaut

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
Warunki obsługi - Kontakt - Regulamin - Polityka prywatności
Serwis zgodny z ASME - Serwisy IDG - Reklama -

Prenumerata: PC World, Computerworld, Networld
© Copyright 2012 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001