Allvarligt säkerhetshål upptäckt i Skype

Permalänk
Medlem
Skrivet av anon127948:

spyware10, office365 och skype skickar i princip allt till MS servrar. Vilket betyder att din data delas minst med MS och därmed med NSA. Vem de delar med vette fan men det är ytterst troligt att alla tre bryter mot kommande GDPR om man råkar ha privatdata från sina användare. Med andra ord betalar man för att USA ska spionera på en.

Att det finns många verktyg och liknande ändrar inte faktum att MS är i princip NSAs övervakningsarm nuförtiden.

Office365 och skype är helt redo för GDPR.

Vad jag vet så sparar Microsoft datan i EU för EU kunder, det är en app, tror det är swatter(rätta mig gjärna här) som lagras i USA. Den kan inaktiveras pga detta.

Så att allt MS går genom NSA stämmer ju inte riktigt.

Visa signatur

5900x, asus dark hero, 64GB ram, RTX 3090

Permalänk
Medlem
Skrivet av 1Z3C0LD:

Office365 och skype är helt redo för GDPR.

Vad jag vet så sparar Microsoft datan i EU för EU kunder, det är en app, tror det är swatter(rätta mig gjärna här) som lagras i USA. Den kan inaktiveras pga detta.

Så att allt MS går genom NSA stämmer ju inte riktigt.

NSA samarbetar naturligtvis med liknande organisationer i EU, exempelvis GCHQ (UK) och svenska FRA. Dock är detta väldigt Off-Topic till artikeln.

Permalänk
Avstängd

Snart har folk med skype hackare som använder deras datorer för Bitcoin $$.

Känns som skype kommer möta samma öde som msn och dö ut ändå vilket är helt naturligt när andra bättre alternativ ersätter skype.

Permalänk
Inaktiv
Skrivet av 1Z3C0LD:

Office365 och skype är helt redo för GDPR.

Vad jag vet så sparar Microsoft datan i EU för EU kunder, det är en app, tror det är swatter(rätta mig gjärna här) som lagras i USA. Den kan inaktiveras pga detta.

Så att allt MS går genom NSA stämmer ju inte riktigt.

Vi vet att USAs regering hävdar att all data som MS kommer åt tillhör de och med tanke på det djupa samarbete mellan MS och NSA som Snowden visade så tvivlar jag att lagring i EU betyder minsta lilla för deras åtkomst.

Det ända skulle vara om ett Europeiskt bolag som inte har några som helst band till USA drev själva molnet som du använder. Allt annat bygger på privacy shield som kommer att försvinna sekunden den kommer framför CJEU då det är helt klart att det går inte lita på USA minsta lilla.

Permalänk
Medlem
Skrivet av enoch85:

Innebär detta att man inte är drabbad då man använder webbklienten?

Själv kör jag webklienten via en open-sourceapp i Linux. Inga DLL-filer så vitt jag vet?

.so filer är DLLish.
Men sedan så tror jag inte att programmet kan uppdatera sig utan måste använda pakethanteraren för att göra detta vilket fallerar hela attackvektorn. Så då måste en hackare komma åt distron's repo för att där lägga in skadlig kod för att sedan exekvera vid en uppdatering. Men sedan så får Skype på Linux aldrig tillgång till root kontot utan kör bara userspace så man får inte heller där något större säkerhetshål via just den buggen.

Visa signatur

Arch - Makepkg, not war -||- Gigabyte X570 Aorus Master -||- GSkill 64GiB DDR4 14-14-15-35-1T 3600Mhz -||- AMD 5900x-||- Gigabyte RX6900XT -||- 2x Adata XPG sx8200 Pro 1TB -||- EVGA G2 750W -||- Corsair 570x -||- O2+ODAC-||- Sennheiser HD-650 -|| Boycott EA,2K,Activision,Ubisoft,WB,EGS
Arch Linux, one hell of a distribution.

Permalänk
Medlem

Säkerhetshål överallt snart.. Tur man inte använder skype längre

Permalänk
Medlem
Skrivet av Svenpa:

Är man utsatt om man har Skype installerat men ej igång?

Utan att ha grävt mig ner i detta så är nog mitt svar: Ja, du påverkas även om du bara har installerat Skype.

Notera däremot att detta är en privilege escalation attack, alltså förutsätts det att du redan har antingen sketchy program eller användare på datorn.

Visa signatur

Citera eller @philipborg om du vill att jag ska läsa dina svar.

Permalänk
Avstängd
Skrivet av Nyhet:

Detta upptäcktes av säkerhetsforskaren Stefan Kanthak

Permalänk
Inaktiv
Skrivet av philipborg:

Utan att ha grävt mig ner i detta så är nog mitt svar: Ja, du påverkas även om du bara har installerat Skype.

Notera däremot att detta är en privilege escalation attack, alltså förutsätts det att du redan har antingen sketchy program eller användare på datorn.

Hur många säger nej till skype update program om man har skype installerad och använder den? Så med automatik kommer den få admin rättigheter på windows.

Permalänk
Medlem
Skrivet av Commander:

.so filer är DLLish.
Men sedan så tror jag inte att programmet kan uppdatera sig utan måste använda pakethanteraren för att göra detta vilket fallerar hela attackvektorn. Så då måste en hackare komma åt distron's repo för att där lägga in skadlig kod för att sedan exekvera vid en uppdatering. Men sedan så får Skype på Linux aldrig tillgång till root kontot utan kör bara userspace så man får inte heller där något större säkerhetshål via just den buggen.

Aah sant, tack för svar!

Jag kör Ghetto Skype: https://github.com/stanfieldr/ghetto-skype

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem

Varför skulle dom uppdatera win32 Skype som de sedan minst ett år tillbaka inte ens vill att användare ska använda. På egen risk som med all gammal skit känns väl helt rättvist

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av philipborg:

Utan att ha grävt mig ner i detta så är nog mitt svar: Ja, du påverkas även om du bara har installerat Skype.

Notera däremot att detta är en privilege escalation attack, alltså förutsätts det att du redan har antingen sketchy program eller användare på datorn.

Jag tänker att det är svårt att få in några infekterade .dll filer om inte uppdateringen ens fått köra och hämta några filer. Det var flera år sen jag använde Skype så om det inte var med från början så har jag inga uppdateringar sen ~2015.

Permalänk
Medlem
Skrivet av Emilkjellner:

@AxMi-24: Finns ett häftigt alternativ för de som vill störta MS (Jag!). Bygger på en decentraliserad och federerad servermodell. d.v.s. man kan ringa och skriva mellan servrar. Typ kalle:kula.se kan ringa eva:efternamn.net med full end to end encryption. Påminner om e-post strukturmässigt.

Den vanligaste klienten är https://about.riot.im/
Allt bygger på ett öppet underliggande protokoll https://matrix.org/

Finns väl ett stort problem här, ingen man känner har en klient, så....

Dessutom, litar du verkligen mera på ett "källarföretag" än på M$?

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av Svenpa:

Jag tänker att det är svårt att få in några infekterade .dll filer om inte uppdateringen ens fått köra och hämta några filer. Det var flera år sen jag använde Skype så om det inte var med från början så har jag inga uppdateringar sen ~2015.

Fast en icke previlegad process kan väl starta uppdatteringsprogrammet som i sin tur har system level privilegier. (Notera att jag har ingen aning hur det är gjort i Skypes fall, men det är inte ovanligt att icke-previlegade processer får starta/kommunicera med previlegade program.)

Säkerhetshålet är gissningsvis redigt gammal.

Visa signatur

Citera eller @philipborg om du vill att jag ska läsa dina svar.

Permalänk
Medlem

Skype - dåligt
Skype for business - bra

Imho

Skickades från m.sweclockers.com

Visa signatur

Processor: Motorola 68000 | Klockfrekvens: 7,09 Mhz (PAL) | Minne: 256 kB ROM / 512 kB RAM | Bussbredd: 24 bit | Joystick: Tac2 | Operativsystem: Amiga OS 1.3

Permalänk
Medlem
Skrivet av Commander:

.so filer är DLLish.
Men sedan så tror jag inte att programmet kan uppdatera sig utan måste använda pakethanteraren för att göra detta vilket fallerar hela attackvektorn. Så då måste en hackare komma åt distron's repo för att där lägga in skadlig kod för att sedan exekvera vid en uppdatering. Men sedan så får Skype på Linux aldrig tillgång till root kontot utan kör bara userspace så man får inte heller där något större säkerhetshål via just den buggen.

Är det inte så att när du installerar Skype på Linux accepterar du deras repo in i pakethanteraren? Att distrons repo har inget med Skype att göra?

Hur får hackaren in filen i systemet till att börja med?

Visa signatur

CPU: Ryzen 3600 | RAM: 16GB (2x8GB) Crucial | MB: Gigabyte B550M AORUS PRO-P | GPU: RX 6700XT MERC 319 | Chassi: FD Arc mini R2 | PSU: CM700V | SSD: Gigabyte NVMe 1TB | Monitor: LG 27GN800 | Input: CM Quick Fire TK, Roccat Kone Pure Optical, Steam Controller | OS: Garuda Linux

Steam Deck har tagit över datorn :)

Permalänk
Medlem

Personligen bytte jag till UWP skype appen såfort jag hörde att det fanns dark/night mode.
Har fortfarande hundratals business och personliga kontakter därigenom, men allt gaming-relaterat och shitposting/banter sköts i de flertaliga discord rummen

Visa signatur

Fractal Design Define C | NH-D15 AMD | R5 5600X | TUF Gaming B550-Plus | 2x16GB Corsair DDR4@3200mhz | RTX 3060Ti | 2TB 980 Pro m.2 + 500gb 970 EVO m.2 | Steelseries APEX, Logitech G603 | Razer Blackshark Pro v2 | Dell 28" 1440p165 + Swedx 28" 2160p60 + Benq 24" 1080p60 |

Permalänk
Skrivet av Dunde:

Finns väl ett stort problem här, ingen man känner har en klient, så....

Dessutom, litar du verkligen mera på ett "källarföretag" än på M$?

Skickades från m.sweclockers.com

Ett litet företag eller i detta fall en nonprofit-organisation har betydligt mycket mindre incitament att sälja din information till myndigheter. Det är dessutom en öppen standard som kan granskas.

Svaret på din fråga är alltså: Ja!

Visa signatur

Intelligent idé, varje gång de behöver förstöra information som de har använt för ett signalspaningsuppdrag bränner de en raidarray i sitt centrala disksystem.

Effektivt användande av skattepengar? Kom du på idén när du låg i badkaret?

Permalänk
Skrivet av anon127948:

Intressant. Låter som uppdaterad jabber vilket verkligen behövs. Måste läsa in mig mer på det. Dock är jag inte säker att jag gillar det mer än TOX, å andra sidan har TOX ingen aning om hur de ska fixa stöd för flera klienter.

Blir väl att leka med och se. Just nu kör jag med threema då det mest slutar med att jag chattar på mobilen och threema är den ända som sköter nyckelutbytet rätt och tillräckligt enkelt att vanligt folk fattar det med.

Beskrivningen tyder på det. Den använder själva update mekanismen inte skype applikationen själv. Dessutom spelar det ingen roll vilka servrar skype business använder den är lika osäker och övervakad som vanliga skype.

Jag använde Tox ett tag, men upplevde att det inte fungerade. Bra initiativ, men dåligt genomfört. En nyckelskillnad är att tox är peer to peer medan detta har servrar. Leder generellt till att det blir lättare att säkerställa samtalskvaliten i gruppsamtal.

Visa signatur

Intelligent idé, varje gång de behöver förstöra information som de har använt för ett signalspaningsuppdrag bränner de en raidarray i sitt centrala disksystem.

Effektivt användande av skattepengar? Kom du på idén när du låg i badkaret?

Permalänk
Skrivet av enoch85:

Innebär detta att man inte är drabbad då man använder webbklienten?

Själv kör jag webklienten via en open-sourceapp i Linux. Inga DLL-filer så vitt jag vet?

När du säger Linux och app så känner jag mig osäker. Artikeln är ju inte helt tydlig med om det gäller webbklienten på t.ex. Windows, men vad gäller just denna så skulle jag bli förvånad om den var drabbad eftersom någon installation eller uppgradering aldrig äger rum.

Visa signatur

Dator: ja
Tillbehör: ja

Permalänk
Skrivet av Lembritt:

Kör du Riot själv? Om ja, hur tycker du att det funkar?
Letar själv efter ett alternativ till Skype med stöd för konferenssamtal. Sa upp mitt konto när Microsoft tog över.

Kör Signal (https://www.signal.org/) som fungerar riktigt bra med videosamtal och chat, men har inget tyvärr inget stöd för konferenssamtal. Använder den även som SMS klient i luren.

Har kikat på Ring (https://ring.cx/), men ej hunnit prova det än.

Känns som en djungel att hitta något bra. Och man vill även veta att det funkar bra innan man försöker övertala sina kompisar att byta.

Jag kör Riot tillsammans med min sambo och ett tio-tal vänner (de jag faktiskt bryr mig om). Jag har inte provat ovannämnda, men det som var viktigt för mig är att det är decentraliserat, en öppen standard och att integritet var värdegrunden bakom.

Jag tycker att Riot fungerar mycket bra med tanke på att det är i testfas fortfarande. Det är bättre ljudkvalité än Discord och Skype, vilket var något jag inte alls förväntade mig. De har haft lite driftstörningar på den offentliga servern som jag kör just nu. Jag väntar dock att Dendrite-servern ska bli klar så att jag kan köra en i mitt egna datacenter för mig och min sambo. Sedan går det ju att köra en server på en VPS eller att använda en server som hostas av någon man litar på, t.ex. ett universitet. Jag har betydligt mycket högre förtroende för att några eldskälar där tar hand om min data.

Visa signatur

Intelligent idé, varje gång de behöver förstöra information som de har använt för ett signalspaningsuppdrag bränner de en raidarray i sitt centrala disksystem.

Effektivt användande av skattepengar? Kom du på idén när du låg i badkaret?

Permalänk
Medlem
Skrivet av talonmas:

Skype - dåligt
Skype for business - bra

Imho

Skickades från m.sweclockers.com

Teams - bäst

Visa signatur

thank you, come again

Permalänk
Medlem
Skrivet av Valonen:

Snowden läckte väl dokument om att det är fri fart för NSA/Prism på Skype, så det verkar ju vara en säkerhetsbrist all-in-all.

Skype säljs om All-inclusive. Man går inte miste om något och inte gör någon annan det heller.

Visa signatur

System: CPU: AMD Ryzen 9 3900X, MB: Gigabyte X570 Aorus Elite, Minne: Corsair 32GB DDR4 3200MHz, GPU: Asus GeForce RTX 2080 Super ROG Strix Gaming OC

Permalänk
Medlem
Skrivet av bulybasha:

Skype har enligt mig enbart blivit sämre för varje år efter Microsoft tog över.

Jupp. Allt blir sämre år efter år efter att MS har använt sin enorma kassa och slukat det.

.

Visa signatur

AMD Thunderbird 1.33 GHz (133 MHz Bus), Epox 8K7A, 1 x 256MB Corsair PC2100 DDR SDRAM, 20.5GB 7200 RPM Western Digital EIDE, Visiontek GeForce 3

Permalänk
Medlem
Skrivet av FredrikMH:

Skype säljs om All-inclusive. Man går inte miste om något och inte gör någon annan det heller.

Haha, ja det är sant!

Visa signatur

Chassi: Corsair Obsidian 500 RGB SE / Systemdisk Samsung 980 PRO SSD: Samsung 850 PRO 250GB / SSD: Samsung 850 EVO 250GB / SSD: Crucial MX300 1TB / CPU: Ryzen 7 3800X @ 4,2 Ghz / Kylning: Noctua NH-D15S push/pull / GPU: MSI 3080Ti SUPRIM X / PSU: Corsair RM1200i / MB: ASUS X470-f Gaming / RAM: HyperX Fury 2x16GB 3600 mhz / OS: W10 / Mus: Logitech G903 / TB: Logitech G915 TKL Wireless / Ljud: Sound BlasterX Pro-Gaming AE-9, Blue Yeti , Sennheiser HD660S, Skärm: Acer Predator X34P @3440x1440 UltraWide

Permalänk
Medlem
Skrivet av talonmas:

Skype - dåligt
Skype for business - bra

Min version
Skype - Dynga
Skype for business - Dynga Professional

Har inte använt Skype på flera år men Skype For Business använder jag dessvärre dagligen. Varför i hela friden skulle jag enbart vilja ha konversations-historiken på Outlook? Varför gör den pankakssmet utav all historik? Varför, om man har flera enheter aktiva, får bara en meddelandet? Så många stora och små missar att man blir förundrad.

Visa signatur

Citera eller @philipborg om du vill att jag ska läsa dina svar.

Permalänk
Medlem
Skrivet av Emilkjellner:

Ett litet företag eller i detta fall en nonprofit-organisation har betydligt mycket mindre incitament att sälja din information till myndigheter. Det är dessutom en öppen standard som kan granskas.

Svaret på din fråga är alltså: Ja!

Fast bara för att det rör sig om öppen källkod betyder inte det att buggar upptäcks, tog tex två år innan heartbleed buggen i openssl upptäcktes och då rörde det sig om kod som var viktig nog för att den borde ha granskats av "många ögon".

Dvs hur många användare av öppen källkod bryr sig om att granska kod?
Och av de som gör det hur många är det som faktiskt har den kompetens som krävs för att upptäcka eventuella säkerhetsbrister?

Visa signatur

/havoc

Permalänk
Inaktiv
Skrivet av Emilkjellner:

Jag använde Tox ett tag, men upplevde att det inte fungerade. Bra initiativ, men dåligt genomfört. En nyckelskillnad är att tox är peer to peer medan detta har servrar. Leder generellt till att det blir lättare att säkerställa samtalskvaliten i gruppsamtal.

Fördelen med tox är att den är lite enklare för slut användaren å andra sidan så mår båda bäst av att portar är öppna och de kan kommunicera vettigt. Ska testa båda. Lyckades få över familjen på threema så ska vänta med nästa steg något år

Permalänk
Medlem
Skrivet av anon127948:

Många företag använder spyware10 och office 365 också. Konstigt nog har många företag ytterst inkompetenta personer som tar dessa beslut. Undrar om det finns något samband där.

Jag är inblandad i ett sådant här utrullningsprojekt (Windows 10, O365 är ett separat delprojekt). Jag sitter inom en av Sveriges absolut största IT-organisationer, och jobbar mot ett väldigt stort bolag inom industrin. Det minsta jag kan säga är att ledningen för ett sånt här projekt är YTTERST kompetent, sannolikt bland det absolut vassaste vi har i det här landet.

Min mening är att det största felet de gjort är att de väntat för länge innan projektet startades, men det kan man knappast klandra IT-organisationen för.

Skrivet av anon127948:

spyware10, office365 och skype skickar i princip allt till MS servrar. Vilket betyder att din data delas minst med MS och därmed med NSA. Vem de delar med vette fan men det är ytterst troligt att alla tre bryter mot kommande GDPR om man råkar ha privatdata från sina användare. Med andra ord betalar man för att USA ska spionera på en.

Att det finns många verktyg och liknande ändrar inte faktum att MS är i princip NSAs övervakningsarm nuförtiden.

Du missar ganska kraftigt målet här. Inom en företagsmiljö går allt sådant att konfigurera till 100%. Vi har interna epostservar, interna skypeservar (lync), interna uppdateringsservrar, interna nätverksfilter. Ingen data skickas till MS utan ett företagsbeslut på att den skall skickas dit, och det här företaget är väldigt strikt kring vad som får lämna bolaget.

Överlag är mitt råd till dig att hänga upp foliehatten på hyllan, ta några djupa andetag och i alla fall försöka nyansera ditt hat mot Microsoft en smula. Du vinner inga sympatier att att använda öknamn mot mjukvaror eller att kalla företagsledare och IT-organistationer inkompetenta, snarare tvärt om.

Visa signatur

Desktop: | Win10 | InWin 303 | ASUS TUF X570 | AMD Ryzen 5 3600 | Noctua NH-U12S (PP) | Intel 600p 256GB | Gigabyte GTX 670 | 32GB DDR4 2400Mhz | Corsair RM650x | 3x 1080 Screens |
Datacenter: | 1x Physical | 1x Virtual |
Laptop: | 2x |

Dell Certified Technician

Permalänk
Inaktiv
Skrivet av Dunde:

Finns väl ett stort problem här, ingen man känner har en klient, så....

Dessutom, litar du verkligen mera på ett "källarföretag" än på M$?

Skickades från m.sweclockers.com

Med tanke på att det är opensource så att det går kolla upp koden lite grann och MS historia av väldigt nära samarbete med NSA så är svaret självklart.

MS har gått om google som den mest invasiva företaget som verkar närmast tro att data säkerhet och privatliv är sådant som inte ska existera för deras kunder.