Abo
  • Services:
Anzeige
Eine Analyse des Handels mit Zero-Days
Eine Analyse des Handels mit Zero-Days (Bild: Hacking Team)

Hinweise vom Fuzzing, fertige Exploits von Zwischenhändlern

Anzeige

Mit dem IT-Sicherheitsexperten und Entwickler Rosario Valotta ging das Hacking Team im Mai 2013 einen Vertrag ein. Valotta sollte seine Fuzzing-Analysen diverser Browser zur Verfügung stellen. Anhand seiner Ergebnisse wollte das Hacking Team überprüfen, ob sich ein entdeckter Fehler auch als Exploit nutzen ließe. Valotta beendete seinen Vertrag im Januar 2014 wohl aus persönlichen Gründen. Im Februar 2015 kontaktierte er aber nochmals das Hacking Team. Er habe einen Fehler im Internet Explorer 11 entdeckt. Den habe das Hacking Team aber offenbar niemals zu einem funktionierenden Exploit weiterentwickeln können, resümiert Tsyrklevich, und es gebe keine Hinweis über eine Zahlung an Valotta. Der Fehler wurde von Microsoft nach der Veröffentlichung der Hacking-Team-Dokumente beseitigt.

Seite Ende 2013 gab das Hacking Team mehrere Hunderttausend US-Dollar für Exploits aus. Vom freiberuflichen Entwickler Vitaliy Toropov kauften sie insgesamt drei Flash-Lücken, die teilweise ebenfalls erst dann geschlossen wurden, als die internen Dokumente des Hacking Team an die Öffentlichkeit gelangten. Eine der gekauften Lücken wurde schon davor von Adobe gepatcht. Da darauf noch Garantie war, reichte Toropov eine weitere kostenlose Lücke nach.

Schwachstellen in NAS und Access Points gesucht

Vom Zwischenhändler Adriel Desautel und dessen Unternehmen Netragard erwarb das Hacking Team von Anfang 2014 bis Mai 2015 gleiche mehrere Dutzend Schwachstellen. Dabei war nicht nur Flash das Ziel, sondern auch Windows und dessen Media Center sowie Microsoft Office. Andere betrafen NAS-Geräte von Qnap oder Access Points von Netgear. Aber auch für OS X und Oracles Datenbankverwaltungssystem interessierte sich das Hacking Team. Nachdem die Interna des Unternehmens veröffentlicht wurden, gab Desautel sein Geschäft mit Exploits auf.

Der Entwickler Eugene Ching aus Singapur quittierte sogar sein Angestelltenverhältnis und gründete seine eigene Firma Qavar, als das Hacking Team Interesse an einem von ihm entdeckten Exploit zeigte. Beide unterzeichneten einen einjährigen Vertrag über 60.000 US-Dollar. Ching entwickelte für das Hacking Team einen Exploit für 32- und 64-Bit-Versionen von Windows bis Version 8.1 und erhielt dafür einen Bonus von 20.000 US-Dollar. Er wollte auch einen Exploit für eine Lücke im Videoplayer VLC nachreichen.

Zu teure Schwachstellen

Bei dem Zwischenhändler Vulnerabilities Brokerage International (VBI) des Entwicklers Dustin Trammel alias I)ruid verhandelte das Hacking Team ab Dezember 2013 unter anderem einen exklusiven Kauf einer Schwachstelle in Windows, die einen Ausbruch aus einer geschlossenen Umgebung erlaubte. Zunächst handelte das Hacking Team den Preis von 150.000 US-Dollar auf 95.000 US-Dollar herunter. Offenbar sei der Handel aber auch nach einer längeren Testphase nicht zustande gekommen, denn es gebe in den veröffentlichten E-Mails des Hacking Teams keine weiteren Hinweise darauf, schreibt Tsyrklevich.

Auch an eine Schwachstelle im Firefox-Browser aus dem VBI-Portfolio gelangte das Hacking Team. Sie wollten damit vor allem den Tor-Browser angreifen, der auf Firefox basiert. Für die exklusiven Rechte daran verlangte VBI 105.000 US-Dollar, die nicht-exklusiven Rechte hätten sich auf 84.000 US-Dollar belaufen. Die Verhandlungen zwischen dem Hacking Team und VBI zogen sich aber derart in die Länge, dass der Exploit an einen unbekannten Dritten verkauft wurde. Das Hacking Team habe zudem über einen Einkauf von Schwachstellen im Adobe Reader und im Windows-Kernel nachgedacht, aber den Preis von 200.000 US-Dollar als zu hoch abgelehnt.

Weltweite Anbieter

Auch mit anderen Exploit-Anbietern hatte das HackingTeam Kontakt, darunter Ability Ltd aus Israel, dem Keen Team aus China, Cosenic aus Singapur, LEO Impact Security sowie Revuln und Security Brokers aus Italien. Deren Angebote entsprachen meist nicht den Anforderungen des Hacking Teams oder waren zu teuer.

Die meisten Exploits, über die das Hacking Team verfügt, sind inzwischen längst geschlossen, weitere wurden nach der Veröffentlichung der Dokumente gepatcht.

 Spionagesoftware: Der Handel des Hacking Teams mit Zero-Days

eye home zur Startseite
Nebucatnetzer 29. Jul 2015

Wäre es nicht am einfachsten wenn Microsoft etc. die Bug Bounties erhöhen würde...

Karmageddon 28. Jul 2015

Manchmal denke ich, es ist schade, dass ich vielleicht den ersten Menschen auf dem Mars...

Shadow27374 28. Jul 2015

So sehe ich das auch. Wenn sich zwei meiner Feinde bekriegen ist das für mich nur...

Hu5eL 28. Jul 2015

Weil der Jahrzente alte Code niemals angepasst wird und vermutlich nur wenige 100 Zeilen...

WasntMe 28. Jul 2015

Die Mitteilung von Netragard zeigt, mit was für verdrehten oder flexiblen...



Anzeige

Stellenmarkt
  1. Hessisches Landeskriminalamt, Wiesbaden
  2. Robert Bosch GmbH, Abstatt
  3. operational services GmbH & Co. KG, Berlin, Dresden
  4. operational services GmbH & Co. KG, Chemnitz, Zwickau, Dresden


Anzeige
Blu-ray-Angebote

Folgen Sie uns
       


  1. Apple iOS 11 im Test

    Alte Apps weg, Daten weg, aber sonst alles gut

  2. Bitkom

    Ausbau mit Glasfaser kann noch 20 Jahre dauern

  3. Elektroauto

    Nikolas E-Trucks bekommen einen Antrieb von Bosch

  4. HHVM

    Facebook konzentriert sich künftig auf Hack statt PHP

  5. EU-Datenschutzreform

    Bitkom warnt Firmen vor Millionen-Bußgeldern

  6. Keybase Teams

    Opensource-Teamchat verschlüsselt Gesprächsverläufe

  7. Elektromobilität

    In Norwegen fehlen Ladesäulen

  8. Metroid Samus Returns im Kurztest

    Rückkehr der gelenkigen Kopfgeldjägerin

  9. Encrypted Media Extensions

    Web-DRM ist ein Standard für Nutzer

  10. TP Link Archer CR700v

    Einziger AVM-Konkurrent bei Kabelroutern gibt auf



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Lenovo Thinkstation P320 Tiny im Test: Viel Leistung in der Zigarrenschachtel
Lenovo Thinkstation P320 Tiny im Test
Viel Leistung in der Zigarrenschachtel
  1. Adware Lenovo zahlt Millionenstrafe wegen Superfish
  2. Lenovo Smartphone- und Servergeschäft sorgen für Verlust
  3. Lenovo Patent beschreibt selbstheilendes Smartphone-Display

Galaxy Note 8 im Test: Samsungs teure Dual-Kamera-Premiere
Galaxy Note 8 im Test
Samsungs teure Dual-Kamera-Premiere
  1. Galaxy S8 und Note 8 Bixby-Button lässt sich teilweise deaktivieren
  2. Videos Youtube bringt HDR auf Smartphones
  3. Galaxy Note 8 im Hands on Auch das Galaxy Note sieht jetzt doppelt - für 1.000 Euro

Mobilestudio Pro 16 im Test: Wacom nennt 2,2-Kilogramm-Grafiktablet "mobil"
Mobilestudio Pro 16 im Test
Wacom nennt 2,2-Kilogramm-Grafiktablet "mobil"
  1. Wacom Vorschau auf Cintiq-Stift-Displays mit 32 und 24 Zoll

  1. Re: Macht das überhaupt Sinn, eTrucks?

    subjord | 05:42

  2. Re: Als Android-Nutzer beneide ich euch

    quasides | 05:42

  3. Re: Da wird sich nichts tun

    bombinho | 05:37

  4. Re: Ich habe beides - Android und iOS

    quasides | 05:32

  5. Re: Wieso gehts dann anderswo?

    postb1 | 05:03


  1. 19:04

  2. 18:51

  3. 18:41

  4. 17:01

  5. 16:46

  6. 16:41

  7. 16:28

  8. 16:11


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel