- Laptop dan ponsel, hanya dengan beberapa menit akses fisik, dapat dipasangi keylogger, media penyimpanannya dikloning, atau firmware dan perangkat lunaknya dimodifikasi, sehingga diperlukan lapisan pertahanan untuk memeriksa jejak setelah kejadian
- Segel kuteks glitter adalah metode memotret pola acak unik di atas sekrup untuk memastikan apakah casing pernah dibuka; mengoleskannya langsung pada sekrup lebih aman daripada di atas stiker
- Untuk perangkat elektronik sensitif, penyimpanan mozaik dapat dibuat dengan kotak transparan dan bahan berwarna campuran, lalu kondisi sebelumnya dan saat ini dibandingkan dengan Blink Comparison
- Auditor dari GrapheneOS serta Heads di lingkungan Tails dan Qubes OS melengkapi deteksi tamper firmware dan perangkat lunak, tetapi perangkat yang terdeteksi harus segera dikeluarkan dari daftar tepercaya
- Menggunakan aplikasi Android seperti Haven bersama pengawasan video akan menambah lapisan yang harus dilewati penyerang; dalam praktiknya, cara paling aman adalah menerapkan semua lapisan secara konsisten sejak awal
Mengapa akses fisik berbahaya
- Jika polisi atau penyerang mendapatkan akses fisik ke perangkat elektronik, bahkan dalam waktu singkat perangkat dapat dikompromikan pada tingkat perangkat keras, firmware, atau perangkat lunak
- Serangan “Evil maid” adalah metode ketika penyerang sementara menguasai laptop atau ponsel terenkripsi, lalu meski tidak dapat mendekripsi data, mereka memodifikasi perangkat dan mengembalikannya ke posisi semula
- Saat pengguna kembali dan memasukkan kredensial, serangan bisa berhasil
- Modifikasi yang mungkin mencakup perubahan data hard drive, penggantian firmware, dan pemasangan keylogger perangkat keras
- Pertahanan berlapis berarti struktur keamanan yang mengharuskan penyerang melewati beberapa lapisan keamanan sekaligus agar berhasil
Menyegel sekrup dengan kuteks glitter
- Segel yang efektif harus meninggalkan jejak saat dilepas atau diganti, serta memiliki pola unik yang sulit ditiru penyerang
- Kuteks glitter dapat membuat pola acak yang sulit direplikasi, dan dengan mengambil foto, nantinya dapat diperiksa apakah segel pernah dilepas dan dioleskan kembali
- Teknik ini diperkenalkan dalam Thwarting Evil Maid Attacks yang dipresentasikan pada 2013
- Cara seperti Mullvad VPN, yaitu menempelkan stiker di atas sekrup lalu mengoleskan kuteks di atasnya, dinilai hanya sebagian sesuai dalam pengujian independen
- Penyerang yang tidak terlalu terampil pun dapat mengangkat bagian bawah stiker dengan jarum atau pisau bedah untuk mengakses sekrup
- Bagian segel yang rusak dapat diperbaiki dengan kuteks bening, dan dalam sebagian besar pengujian hal itu bahkan tidak diperlukan
- Jumlah elemen di tepi stiker penting, dan stiker segel khusus yang hancur saat dilepas mungkin lebih sesuai
- Metode yang lebih baik adalah mengoleskan kuteks glitter langsung pada sekrup, bukan di atas stiker
- Metode penerapan langsung seperti ini digunakan pada laptop NitroKey dan Purism
- Jika lubang sekrup terlalu dalam, foto segel sulit diambil dalam kondisi biasa
- Jika lubangnya dangkal atau diisi terlalu banyak kuteks, ada risiko bagian atasnya dipotong, dimanipulasi, lalu ditempelkan kembali dengan kuteks bening
- Jika elemen glitter terlalu sedikit, setelah manipulasi elemen tersebut dapat disusun ulang secara manual ke posisi semula
- Dalam Tamper Evident Challenge 2018, ada kasus segel kuteks glitter berhasil dilewati
- Kuteks yang digunakan saat itu adalah produk dengan glitter relatif besar dan hanya dua warna
- Jika diterapkan pada lubang sekrup berkepala tanam, kepadatan elemen ditingkatkan, tetapi tidak dioles terlalu tebal, tingkat kesulitan untuk melewatinya meningkat
- Menggunakan perekat bersama kuteks dapat makin menurunkan kemungkinan bypass
Perbandingan foto dan prosedur penerapan
- Untuk memeriksa pola acak, dapat digunakan metode blink comparison yang dipakai dalam astronomi untuk menemukan perubahan kecil
- Dengan bergantian melihat foto asli dan foto saat ini secara cepat, perubahan kecil lebih mudah terlihat
- Di Android, aplikasi Blink Comparison dapat digunakan
- Aplikasi mengenkripsi penyimpanan agar penyerang tidak mudah mengganti foto
- Aplikasi membantu mengambil foto pembanding dari sudut dan jarak yang sama seperti foto asli, lalu menampilkan dua gambar secara bergantian saat layar disentuh
- Dapat dipasang seperti aplikasi yang tidak memerlukan Google Services, tetapi bukan melalui F-Droid
- Saat diterapkan pada sekrup laptop, jika Anda berencana memasang firmware Heads, pasang Heads terlebih dahulu
- Jika urutannya terbalik, kuteks harus dilepas dan diterapkan ulang
- Penerapan praktis dilakukan dengan alur berikut
- Ambil foto panel bawah laptop dan beri nomor pada sekrup dengan program seperti GIMP
- Sebagai contoh, ThinkPad X230 memiliki 13 sekrup yang perlu diberi nomor
- Oleskan langsung kuteks dengan variasi warna dan ukuran glitter pada tiap sekrup; masukkan elemen glitter secukupnya dan jangan terlalu tebal
- Setelah kering, ambil foto close-up tiap sekrup dengan aplikasi Blink Comparison atau kamera biasa
- Untuk pencahayaan yang dapat direproduksi, sebaiknya tutup tirai jendela dan andalkan lampu ruangan serta flash kamera
- Beri nomor pada nama file foto dan cadangkan ke lokasi penyimpanan kedua
- Jika kelak kuteks harus dilepas untuk mengakses bagian dalam, oleskan remover dengan jarum suntik agar cairan berlebih tidak merusak komponen elektronik internal
Penyimpanan tahan-tamper untuk perangkat sensitif
- Saat meninggalkan rumah, perangkat elektronik sensitif seperti laptop, drive eksternal, USB, ponsel, keyboard eksternal, dan mouse membutuhkan penyimpanan tahan-tamper
- Brankas sering dipakai untuk melindungi barang berharga, tetapi dapat dilewati dengan berbagai cara, dan beberapa bypass sulit dideteksi
- Membuat brankas menjadi tahan-tamper memang mungkin, tetapi tidak mudah atau murah
- Sebagai cara yang lebih murah, perangkat elektronik dapat dimasukkan ke kotak dengan bagian depan transparan lalu ditutup dengan campuran bahan berwarna untuk membuat mozaik
- Kotak dapat diletakkan di atas handuk atau pakaian agar guncangan atau getaran tidak mengubah mozaik
- Sebelum disimpan, foto semua sisi yang terlihat, lalu simpan di perangkat aman atau kirimkan ke orang tepercaya melalui kanal terenkripsi dan terverifikasi
- Perangkat dapat dibungkus dengan plastic wrap, kantong, dan sejenisnya agar tidak kotor atau agar bahan tidak masuk ke port
- Contoh campuran meliputi lentil merah dan lentil beluga, kacang polong kuning dan kacang putih
- Untuk kotak transparan di semua sisi yang muat laptop, akuarium kecil cocok digunakan
- Untuk penyimpanan jangka panjang, penyegelan vakum dapat digunakan
- Perangkat yang digunakan untuk mengambil foto penyimpanan juga memerlukan pertimbangan keamanan tersendiri
- Jika menggunakan ponsel Haven khusus, perangkat ini memang diletakkan di luar kotak penyimpanan sehingga juga dapat digunakan untuk mengambil foto penyimpanan
- Jika memiliki perangkat GrapheneOS, Anda dapat mengambil foto lalu menyembunyikannya di suatu tempat di dalam rumah
- Kamera tidak memiliki enkripsi sehingga penyerang lebih mudah memodifikasi foto, dan aplikasi Blink Comparison juga tidak dapat digunakan
Deteksi tamper firmware dan perangkat lunak
- Selain perangkat keras, perangkat lunak dan firmware juga menjadi target deteksi tamper
- Untuk memercayai perangkat elektronik, Anda harus memercayai perangkat keras, firmware, dan perangkat lunaknya sekaligus
- Kompromi perangkat lunak atau firmware dapat terjadi bukan hanya melalui akses fisik, tetapi juga lewat serangan jarak jauh melalui internet
- Di GrapheneOS, Auditor dapat memberi peringatan jika terjadi modifikasi pada firmware atau perangkat lunak sistem operasi
- Jika Auditor melakukan remote attestation, Anda dapat menerima email
- Di Tails atau Qubes OS, Heads dapat menjalankan peran serupa sebelum kata sandi boot dimasukkan
- Hanya dapat digunakan pada perangkat yang didukung
- Pemasangannya adalah tugas tingkat lanjut, tetapi penggunaannya sendiri tidak sulit
- Dongle keamanan USB Heads dapat dibawa saat bepergian, sementara dongle cadangan dapat disembunyikan di rumah teman tepercaya
- Jika Auditor atau Heads mendeteksi tamper, perangkat tersebut harus segera diperlakukan sebagai perangkat tidak tepercaya
- Analisis forensik dapat membantu memahami metode kompromi
- Layanan seperti Access Now’s Digital Security Helpline dapat dihubungi, tetapi pengiriman data pribadi tidak disarankan
Deteksi intrusi fisik
- Deteksi intrusi fisik adalah proses mendeteksi ketika penyerang masuk atau mencoba masuk ke suatu ruang
- Sistem pengawasan video dapat memiliki karakteristik berikut
- Kamera dapat merespons gerakan dan mengirim notifikasi saat ada deteksi atau tamper
- Kamera dapat ditempatkan di lokasi yang melihat pintu masuk atau di lokasi yang tidak mencolok
- Agar tidak diawasi saat berada di dalam ruangan, kamera dapat dinyalakan tepat sebelum keluar dan dimatikan segera setelah pulang
- Penyimpanan tahan-tamper saja dapat melewatkan tujuan intrusi seperti pemasangan perangkat pengintai tersembunyi, sehingga lebih aman menggunakan deteksi intrusi fisik bersama-sama
- Haven adalah aplikasi Android yang dikembangkan oleh Freedom of Press Foundation; aplikasi ini menggunakan mikrofon, sensor gerak, sensor cahaya, dan kamera untuk memantau perubahan di ruangan dan menyimpan log
- Saat ini tidak dipelihara
- Notifikasi jarak jauh rusak
- Keandalannya rendah di banyak perangkat
- Sampai Haven berfungsi sepenuhnya, sebaiknya gunakan juga sistem pengawasan video agar dapat menerima notifikasi jarak jauh
- Ini penting untuk mengantisipasi situasi ketika penyusup memodifikasi log lokal
- Pilih model dengan fitur privasi, misalnya tidak beroperasi melalui cloud
- motionEye OS mendukung notifikasi jarak jauh berbasis deteksi gerakan, tetapi pengaturannya memerlukan pengetahuan Linux
Cara mengoperasikan Haven
- Haven sebaiknya digunakan pada perangkat Android khusus yang murah
- Pixel lama murah dan kameranya bagus, sehingga cocok untuk Haven maupun Blink Comparison
- Beberapa model mungkin masih didukung GrapheneOS
- Enkripsi seluruh disk harus diaktifkan
- Jika Anda memiliki smartphone terpisah, berbeda dari ponsel Haven khusus, perangkat tersebut harus disimpan dalam keadaan mati di dalam penyimpanan tahan-tamper
- Jika Haven dijalankan di smartphone utama dan ditemukan oleh penyusup, Anda memberikan akses fisik ke perangkat yang menyala
- Prosedur operasional praktisnya sebagai berikut
- Letakkan smartphone Haven di lorong yang pasti dilewati penyusup atau di tempat yang melihat jalur akses ke penyimpanan
- Sambungkan ke listrik agar baterai tidak habis
- Sebelum keluar, atur hitung mundur untuk menyalakan Haven
- Karena notifikasi jarak jauh saat ini tidak berfungsi, log lokal disimpan di perangkat Android
- Setelah pulang, periksa log Haven
Alur penggunaan beberapa lapisan bersama-sama
- Jika langkah-langkah di atas digunakan bersama, penyerang harus melewati deteksi intrusi fisik dan penyimpanan tahan-tamper sekaligus
- Di dalam penyimpanan tahan-tamper pun, titik pemeriksaan berbeda menurut jenis serangan
- Untuk serangan yang memerlukan pembukaan laptop, segel kuteks glitter menjadi penangkalnya
- Untuk serangan perangkat lunak atau firmware, Heads atau Auditor menjadi penangkalnya
- Setiap lapisan mungkin terlihat redundan, tetapi tetap penting; makin banyak lapisan, makin besar keahlian dan biaya yang diperlukan untuk keberhasilan serangan
- Cara terbaik adalah memperoleh perangkat baru dengan metode yang sulit dicegat, lalu menerapkan semua lapisan secara konsisten sejak awal
- Saat meninggalkan rumah kosong dalam waktu lama, urutan berikut sesuai
- Masukkan perangkat yang sudah dimatikan ke penyimpanan tahan-tamper
- Ambil foto yang diperlukan
- Aktifkan Haven
- Setelah pulang, periksa dulu tanda-tanda intrusi
- Pertama, periksa log Haven
- Berikutnya, periksa kondisi penyimpanan tahan-tamper dengan Blink Comparison
- Sekrup laptop dapat diperiksa jika ada hal mencurigakan
- Setelah dikonfigurasi, Heads dan Auditor tidak memerlukan banyak usaha untuk digunakan dengan benar
- Auditor berjalan tanpa interaksi
- Heads menjadi bagian dari proses boot
Mengapa brankas tidak cukup
- Sebagian brankas dapat dibuka tanpa terdeteksi dengan magnet tanah jarang pada kunci solenoid
- Safe bouncing adalah metode membuka brankas tanpa terdeteksi dengan memukul atau memantulkan brankas untuk menggerakkan mekanisme pengunci
- Brankas yang menggunakan mekanisme roda gigi lebih tidak rentan terhadap serangan mekanis
- Banyak model brankas memiliki kode reset administratif atau try-out combination
- Jika tidak diubah dari nilai bawaan, brankas dapat dibuka tanpa terdeteksi
- Spiking adalah metode mengekspos kabel yang menuju tombol reset, solenoid, atau motor, lalu menusuknya dengan baterai
- Karena memerlukan akses ke kabel, ada kemungkinan dapat dibuat tahan-tamper
- Serangan brute force dimungkinkan jika penyerang memiliki waktu
- Kunci dial dapat di-brute force dengan autodialer terkomputerisasi yang beroperasi tanpa pengawasan
- Keypad elektronik kurang rentan terhadap brute force jika memiliki fitur penguncian bertahap yang dirancang dengan baik
- Alat seperti Little Black Box dan Phoenix dapat mengambil atau mereset kombinasi kunci elektronik secara otomatis
- Alat semacam ini sering kali terhubung ke kabel internal yang dapat diakses tanpa merusak kunci atau kontainer
- Karena memerlukan akses kabel, ada kemungkinan dapat dibuat tahan-tamper
- Ada juga berbagai serangan berbasis keypad, dan sebagian dapat dimitigasi dengan keamanan operasional yang tepat
1 komentar
Opini Hacker News
Beberapa tahun lalu saya mengerjakan pencegahan obat palsu dengan memakai sebagian prinsip seperti ini: https://www.nature.com/articles/s41598-022-11234-4
Selain itu, menurut saya masih ada kebutuhan yang belum terpenuhi untuk algoritma yang dapat menyimpan foto pola acak seperti ini ke database dan mengubahnya menjadi teks atau bentuk serupa yang bisa dicari dengan cepat
Saya juga mencoba algoritma kemiripan gambar seperti yang dipakai Google Reverse Image Search, tetapi tidak terlalu cocok untuk tugas ini. Dalam makalah itu kami membuat algoritma internal yang kasar untuk mengubah pola menjadi kumpulan string; cukup berfungsi, tetapi jelas rasanya ada cara yang lebih baik
Dulu saya pernah bekerja di MusicIP, yang setahu saya mengembangkan sistem fingerprinting yang dipakai MusicBrainz
Produsen sepertinya tidak akan bisa tahu apakah itu collision, atau pengguna mencoba memverifikasi pil yang sama dua kali
Kamera terus menjadi makin kecil dan murah. Kamera tersembunyi bisa dideteksi dan ditemukan lokasinya dengan TEMPEST / Van Eck phreaking: https://www.usenix.org/system/files/sec24fall-prepub-357-zha...
Encoding dan kompresi video mentah pada kamera mata-mata terjadi di memori baca/tulis internal, dan operasi ini disebut menghasilkan radiasi elektromagnetik. ESauron sengaja membuat perubahan adegan dan mendeteksi peningkatan radiasi elektromagnetik untuk menemukan kamera mata-mata
Dalam eksperimen pada 50 produk kamera, kamera terdeteksi dengan akurasi 100% hanya dengan 4 kali stimulasi, jarak deteksi bisa melebihi 20 m meski ada penghalang, dan lokasinya juga dapat ditemukan secara akurat
Makalahnya juga mengakui di bagian keterbatasan bahwa smartphone modern mengurangi kebocoran radiasi elektromagnetik dengan teknik DDR berdaya rendah dan Faraday cage internal, dan kombinasi ini membuat radiasi elektromagnetik dari memori kamera smartphone jauh lebih sulit dideteksi dengan prototipe ESauron saat ini
Saya memakai Brave versi terbaru di iOS, dan Lockdown mode sudah aktif selama 6 bulan. Ada sesuatu yang aneh pada PDF itu
Ada standar DoD terkait hal ini. Umumnya untuk klasifikasi SECRET; tempat penyimpanan materi SECRET harus meninggalkan jejak manipulasi, tetapi tidak perlu memiliki resistansi serangan yang ekstrem
Lemari arsip perlu sambungan yang dilas dan dicat serta kunci yang bagus. Lemari arsip keamanan bisa dibuka dengan linggis, tetapi kerusakannya akan terlihat. Lihat bagian 5.3.1 di [1]
U.S. Navy mengizinkan segel berbentuk label, tetapi menilai keamanannya “minimal”. Lihat bagian 6.3 di [2]. Defense Counterintelligence Agency juga punya panduan segel keamanan, tetapi kemungkinan dokumennya sudah lama
Ada juga “segel anti-manipulasi yang meninggalkan residu”. Jika dilepas, hasilnya terlihat kotor mencolok, dan ada nomor seri barcode juga. Penyerang dengan sumber daya cukup, waktu akses panjang, dan kemampuan memeriksa segel terlebih dahulu untuk membuat duplikat mungkin bisa melepas lalu menggantinya, tetapi kalau model ancamannya seperti itu, sejak awal jangan menaruh hal menarik di laptop tanpa pengawasan
[1] https://www.nispom.org/NISPOMwithISLsMay2014.pdf
[2] https://exwc.navfac.navy.mil/Portals/88/Documents/EXWC/DoD_L...
[3] https://www.dcsa.mil/Portals/91/Documents/CTP/NAO/security_s...
[4] https://seals.com/security-tape-labels/?_bc_fsnf=1&Classific...
Mesinnya sudah dilepas, tetapi braket pemasangan serta tangki bahan bakar dan oksidator masih tetap ada, dan untuk melihat bagian dalamnya mereka harus melepas soket listrik 4 lubang di balik segel plastik bercap Soviet
Wahana antariksa itu harus dikembalikan dalam keadaan persis seperti saat ditemukan, dan kalau Soviet menyadari segelnya hilang, tamat sudah. Ketika kendaraan CIA kembali, di dalamnya ada segel Soviet palsu yang sempurna, sehingga panel bisa disegel kembali dan pencurian itu disembunyikan
https://www.technologyreview.com/2021/01/28/1016867/lunik-ci...
Kemampuan utama pemerintah AS untuk meniadakan segel ada pada CIA
Mekanisme “jejak perusakan” pertama kali saya kenal dari anime Death Note
https://youtube.com/watch?v=zZBR9iQ7DRA3D
Tokoh utamanya memakai beberapa perangkat, seperti tinggi kait pintu, kertas di antara pintu dan dinding, serta isi pensil mekanik di engsel pintu. Satu segel yang bergeser masih bisa diabaikan, tetapi kalau ketiganya rusak, berarti seseorang telah masuk ke kamar
Saat kecil, ketika tinggal bersama orang tua dan saudara, saya sendiri memakai trik kertas itu sehingga mudah mengetahui siapa yang masuk dan menggeledah barang-barang saya, dan untuk laci “rahasia” dengan lantai palsu saya juga memakai trik isi pensil mekanik
Jika ketiganya rusak, itu berarti penyusup amatir seperti anggota keluarga; jika satu sudah dipulihkan tetapi dua lainnya rusak, itu berarti penyusup terampil seperti polisi
Salah satunya dengan menaruh gelas berisi air di balik pintu, sehingga ketika pintu dibuka air akan tumpah ke atas tisu yang telah diberi gambar yang sulit direplikasi. Ia juga menyebut metode lain, tetapi saya lupa; karena trik isi pensil mekanik terdengar familier, mungkin itu salah satunya
Snowden juga dikenal menyukai anime, jadi mungkin saja ia pernah melihat adegan itu
Saya lebih suka buku informatif daripada sastra, jadi saya membaca banyak sekali buku seperti itu. Ada berbagai macam kiat: cara menulis dengan susu lalu menampakkannya dengan lemon, trik tali sepatu, teknik membuntuti seseorang, dan sebagainya; itu awal 90-an ketika Perang Dingin menjelang berakhir
Sampai sekarang saya masih menyukai podcast tentang detektif swasta, mata-mata, intelijen militer, dan penyelidikan polisi. Yang terakhir saya dengarkan adalah tentang kasus pembunuhan politisi Belanda Pim Fortuyn; fakta bahwa pelaku yang ditangkap hampir tertangkap tangan tinggal di sebelah bekas penjahat besar tidak tercantum dalam laporan polisi, dan beberapa tahun kemudian bekas penjahat itu tinggal di dekat seorang teroris Islam
Jadi muncul pertanyaan apakah ia memberikan senjata kepada pelaku, atau apakah ia informan AIVD (saat itu BVD), dan bahkan ada plot twist klasik ketika bekas penjahat itu meninggal saat podcast sedang dibuat. Tidak ada kesimpulan, tetapi ceritanya menarik
Saya harus membongkar penyedot debu Roborock yang relatif baru untuk membersihkannya sepenuhnya. Soalnya, benda itu menemukan potongan kotoran anjing dan membuat kekacauan yang luar biasa
Saya sudah melepas semua sekrup yang terlihat, tetapi penutup bawahnya tetap tidak mau lepas. Baru belakangan saya sadar bahwa lubang yang tampak seperti bahan pengisi plastik itu sebenarnya adalah segel lilin yang menutupi sekrup terakhir. Tampaknya itu cara sederhana untuk memeriksa perusakan demi keperluan garansi
Saya memanaskan stiker antirusak dengan heat gun lalu melepasnya. Saya menabung lama untuk membeli Xbox itu, jadi saya tidak bisa mengorbankan garansinya, dan untungnya trik heat gun lama itu membuat stikernya tidak rusak
Microsoft membayar biaya pembuatan stiker keamanan untuk mencegah perusakan, dan perangkat itu bahkan menjalankan hypervisor—hal yang tidak biasa pada masa itu—untuk mencegah modifikasi
Namun seseorang di internet menemukan bahwa cukup memanaskannya dengan heat gun dan melepasnya hati-hati dengan pinset; lalu firmware DVD drive bisa diubah agar melaporkan kepada OS yang terkunci dan “sepenuhnya aman” itu, “ya, ini disk Xbox 360 resmi”
Perusahaan hanya dapat menolak garansi untuk komponen tertentu yang benar-benar dirusak oleh pengguna. Jika Anda membuka perangkat elektronik tanpa merusak apa pun, mintalah penjelasan tertulis mengapa garansi dibatalkan. Kemungkinan besar mereka akan berkata, “kami bantu sekali ini saja”
FTC juga akhirnya mulai menindak perusahaan yang memakai peringatan seperti ini. Berkat Magnuson-Moss Warranty Act, untuk kendaraan pun garansi pabrikan tidak batal hanya karena Anda sendiri atau pihak ketiga yang mengerjakannya
Saya ingin mendengar lebih banyak tentang pekerjaan orang-orang yang membutuhkan keamanan setingkat ini
Saya penasaran apakah NSA menutupi sekrup laptop dengan cat kuku glitter, atau apakah agen rahasia CIA atau SOF yang melakukannya
Sejak awal, saya tidak tahu siapa yang membutuhkan tingkat kerahasiaan seperti ini, sementara tidak punya keamanan fisik untuk melindungi perangkatnya
Ia meliput keamanan siber dan membahas bagaimana sebagian pemerintah menyalahgunakan spyware untuk mengawasi warga
Saya rasa sasaran keamanan semacam ini adalah jurnalis dan peneliti keamanan siber yang bisa menjadi target pemerintah. Kelompok profesi lain juga bisa memakai informasi ini untuk melindungi diri dengan lebih baik
Lembaga pemerintah besar punya sumber daya untuk merancang sistem yang tidak membutuhkan persyaratan seperti ini, dan kemungkinan juga tidak akan menaruh informasi sensitif di perangkat tanpa pengawasan
Saya pernah melakukan presentasi tentang cat kuku glitter bersama Eric Michaud pada 2013, dan sekarang rasanya sudah tua
Anna Merlan, Tim Marchman, dan orang-orang 404 Media juga tampaknya begitu. Kalau meliput organisasi kriminal, orang bisa jadi sangat waspada sampai terkesan paranoid
Jika petugas perbatasan melihat sekrup berlapis glitter pada laptop orang biasa, itu bisa menjadi sinyal untuk mengawasi orang tersebut dengan saksama selama masa tinggalnya
Kami juga memakai semua fitur pabrikan yang menghubungkan sakelar deteksi intrusi dengan TPM, tetapi kami menambahkan pencegahan tamper lainnya
Saya tidak akan menjelaskan secara detail apa saja yang dilakukan server-server ini, tetapi memasang epoksi glitter dan segel-segel merepotkan lainnya di tempat yang bisa mengakses server adalah bagian dari perlindungan fisiknya
Ini mengingatkan saya pada film James Bond lama yang dibintangi Sean Connery. Ia mencabut sehelai rambut, membasahi jarinya dengan ludah, lalu menempelkannya di pintu kamar hotel sebagai segel, dan nanti itu memberitahunya apakah ada orang yang masuk ke kamar
Saya beberapa kali memikirkan masalah ini saat memikirkan Framework Laptop. Betapa mudahnya mengganti salah satu port samping dengan versi jahat seperti keylogger, dan pengguna bisa sama sekali tidak menyadarinya
Bedanya, penyerang harus menyalin seluruh pola glitter ke casing baru. Atau mereka harus membuka casing lama, jadi itu juga harus dibuat agar meninggalkan jejak. Saya tidak begitu tahu seberapa mudah modul-modul itu sebenarnya dibuka
Saya senang membaca tulisan ini karena sekarang lembaga penegak hukum atau badan intelijen memang benar-benar melakukan hal seperti ini
DCRI Prancis dulu, sekarang DGSI, secara ilegal menanam hardware keylogger di laptop saya. Saya menduga itu dipasang sebelum saya menerimanya saat membelinya secara online dari materiel.net
Dalam pikiran saya, saya 100% yakin. Jika Anda merasa kemungkinan paparan seperti ini ada, jangan pernah membeli laptop atau hardware secara online; belilah di toko fisik
Untuk hiburan dan sebagai proof of concept, saya juga sempat berniat membuat hardware keylogger untuk laptop guna menunjukkan betapa mudahnya hal itu dilakukan
Metode ini terlihat jauh lebih mungkin daripada membicarakan Secure Boot untuk skenario langka seperti “evil maid”
Tidak ada orang yang saya kenal akan bereaksi dengan “Laptop saya pasti telah ditamper!” ketika Windows tiba-tiba bermasalah dan meminta kunci BitLocker tanpa alasan
Jika jumlah karyawan cukup banyak, false positive akan terlalu sering terjadi sehingga tim IT hampir setiap hari harus membagikan kunci BitLocker. Sebaliknya, saya rasa orang akan memperhatikan jejak tamper yang nyata
Misalnya, Chromebook dirancang agar meskipun ada kerentanan seluruh sistem yang sampai mengambil alih kernel, setelah reboot ia kembali ke keadaan yang konsisten dan tidak dikuasai
Ada kemiripan juga di ekosistem mobile. Untethered jailbreak terhadap target bernilai tinggi, yakni jailbreak persisten, hampir tidak ada
Bahkan ketika alat seperti Cellebrite menyerang perangkat kelas atas seperti Pixel atau iPhone, biasanya mereka mengklasifikasikan kerentanan berdasarkan kondisi sebelum atau sesudah pembukaan kunci pertama, yaitu saat keamanan boot chain paling kuat, dan hampir tidak ada penguasaan persisten maupun serangan downgrade/replay