Truecrypt am Ende? Schockzustand? Was ist hier genau passiert, und warum? Und ist das echt?

  • [Truecrypt], die weit verbreitete Open-Source Verschlüsselungssoftware für Storage-Volumes auf Datei-, Partitions- und Festplattenbasis scheint entweder an sein Ende gekommen, oder mit seiner Webseite gehacked worden zu sein.

    Die Software, die unter Windows, MacOS X, Linux und gewissen UNIX Systemen funktioniert, wurde nun in einer nur mehr zum Entschlüsseln befähigten Version 7.2 veröffentlicht, die einer 7.1a nachfolgt. Die digitalen Signaturen und Schlüssel erscheinen gültig und mit denen der früheren Releases deckungsgleich zu sein. Mittlerweile wurde auch der Quellcode publiziert und analysiert, und es scheint sich dabei um eine stark modifizierte Entwicklungsversion zu handeln, abgeändert um die VERschlüsselungsfähigkeiten zu entfernen.

    Wesentlich mehr nach Fisch stinkt aber folgendes:

    Auf der nunmehr auf SourceForge umgeleiteten Seite (laut SourceForge Administration gab es keine ungewöhnlichen Auffälligkeiten oder Hackverdacht für den TrueCrypt Account) erhalten User Kurzanleitungen für den Umstieg auf Microsoft Bitlocker und Apple FileVault, unter Linux solle man einfach "alle Pakete installieren die etwas mit Crypto zu tun haben, und die Dokumentation befolgen" (so ca.).

    Zudem wurden mehrere Sicherheitswarnungen postuliert, die anzeigen, daß TrueCrypt eventuell nicht mehr sicher sei, da die Entwicklung mit dem Ende von Windows XP gestoppt wurde.

    Die Seiten besprechen die dadurch entfallenden Features allerdings nicht (Kein Bitlocker auf kleinen Windows Versionen, keine Cross-Platform Fähigkeiten, keine Plausible Deniability) und das Design der Webseite weicht stark von der alten Truecrypt Seite ab.

    [Blockierte Grafik: http://www.xin.at/thrawn/pics/sc…pt/TC72site.png]
    Die seltsame Truecrypt 7.2 Webseite. (Klicken zum Vergrößern)

    [Blockierte Grafik: http://www.xin.at/thrawn/pics/sc…backblocked.png]
    (Beim Versuch, das Originaldesign zu Vergleichszwecken aus der WayBackMachine zu holen, wird der Zugriff verwehrt.)

    Aktuell kursieren dazu folgende Theorien:

    • Die Truecrypt Webseite wurde gehacked, sowie auch der SourceForge Account. Die Signierschlüssel wurden gestohlen, um ein neu erzeugtes, gefährliches Binary zu signieren und zu verbreiten.
    • Eine 3-Letter Agency hat die TrueCrypt Foundation unter gerichtlichen Druck gesetzt, eine Backdoor einzubauen (NSA?), da das crowd-funded Audit keine kritischen Lücken hat aufdecken können. Die Entwickler fackeln die Software lieber ab.
    • Die TrueCrypt Entwickler hatten die Nase voll vom völlig fehlenden finanziellen Support durch die Community und hauen den Hut selbst drauf.

    Fakt bleibt, daß das ganze hochgradig seltsam aussieht, was Formulierung der Texte, Formatierung der Seite und die "Migrations-Version" angeht, die nur noch ENTschlüsseln kann, um auf BitLocker/FileVault/dm-crypt zu migrieren. Speziell das Statement zu Linux sieht hochgradig unprofessionell und "schnell hingefetzt" aus.

    Aktuell gibt es keine weiteren offiziellen Statements, Verantwortliche des TrueCrypt Source Code Audits sind auf Anfrage genauso ratlos wie alle User. Die Entwickler zu erreichen ist nunmehr ganz ausgeschlossen, da auch der Mailserver an der TrueCrypt Domain keine eMails mehr annimmt. Auch das äußerst wertvolle Userforum - von sehr vielen sehr fähigen Leuten frequentiert - scheint ausgelöscht worden zu sein, sofern es sich hier nicht um einen "einfachen" Defaceangriff auf die Webseiten handelt.

    Durch die unklare Situation würde ich dringendst empfehlen, die Finger von der TrueCrypt 7.2 "Migrationsversion" zu lassen, was die Binaries angeht, und den Quellcode zu studieren wenn man dazu in der Lage ist (diffs zwischen 7.1a und 7.2 existieren bereits). Abzuwarten erscheint hier vorerst die beste Strategie zu sein.

    Weitere Links:

    1-6000-banner-88x31-jpg

    Stolzer Besitzer eines 3dfx Voodoo5 6000 AGP Prototypen:

    • 3dfx Voodoo5 6000 AGP HiNT Rev.A-3700

    [//wp.xin.at] - No RISC, no fun!

    QotY: Girls Love, BEST Love; 2018 - Lo and behold, for it is the third Coming; The third great Year of Yuri, citric as it may be! Edit: 2019 wasn't too bad either... Edit: 2020... holy crap, we're on a roll here~♡!

    Quote Bier.jpg@IRC 2020: "Je schlimmer der Fetisch, desto besser!"

    4 Mal editiert, zuletzt von GrandAdmiralThrawn (29. Mai 2014 um 01:27)

  • Naja, die NSA und ähnliche Vereine könnten schon die Entwickler dazu gedrängt und genötigt haben, die Funktionsweise von TrueCrypt offenzulegen. Nach der Affäre mit Herrn E.S. halte ich das schon für sehr wahrscheinlich. Daraufhin werden die Entwickler wohl die Software selbst gekillt haben. Wenn TC MEIN Gedankengut wäre, würde ich jedenfalls so reagieren und TC zerstören.
    Das wäre auch recht plausibel, denn vor gar nicht allzu langer Zeit wurde dies mit einem Entwickler eines sicheren Transfer- oder Bankensystems gemacht, der daraufhin seinen Dienst einstellte und die Daten vernichtete, um nicht die Technologie dahinter aufzudecken zu müssen und um die Klienten zu schützen.
    Hoffentlich ists aber nur entweder ein verspäteter Aprilscherz oder nen dummes Scriptkiddie...

    "Du bist und bleibst a Mensch und du kannst eben net deine menschlichkeit überwinden."

    Dennis_50300

  • Naja, die NSA und ähnliche Vereine könnten schon die Entwickler dazu gedrängt und genötigt haben, die Funktionsweise von TrueCrypt offenzulegen.

    Hä? TrueCrypt ist open source, wie sollten sie die Funktionsweise noch offener legen?

    We are Microsoft of Borg. Assimilation is imminent. Resistance is... Error in Borg.dll. Press OK to abort.

  • Also soweit ich gelesen habe, gibt oder gab es Teile von TrueCrypt, die nicht quelloffen waren oder sind. Gut, der größte Teil davon war aus der Wikipedia, der ich ja eh nicht wirklich glaube ;)

    "Du bist und bleibst a Mensch und du kannst eben net deine menschlichkeit überwinden."

    Dennis_50300

  • War/ist komplett quelloffen, lediglich die Lizenz ist etwas problematisch und z.B. nicht OSI-abgewunken und nicht GPL kompatibel.

    Hilft uns jetzt aber auch nicht viel. Forks wie DiskCryptor gibt es zwar, aber keinen der so wie TrueCrypt cross-platform ist. :( Da kann man nur die alten 7er Versionen weiterverwenden, hilft derweilen eh nichts.

    1-6000-banner-88x31-jpg

    Stolzer Besitzer eines 3dfx Voodoo5 6000 AGP Prototypen:

    • 3dfx Voodoo5 6000 AGP HiNT Rev.A-3700

    [//wp.xin.at] - No RISC, no fun!

    QotY: Girls Love, BEST Love; 2018 - Lo and behold, for it is the third Coming; The third great Year of Yuri, citric as it may be! Edit: 2019 wasn't too bad either... Edit: 2020... holy crap, we're on a roll here~♡!

    Quote Bier.jpg@IRC 2020: "Je schlimmer der Fetisch, desto besser!"

    Einmal editiert, zuletzt von GrandAdmiralThrawn (29. Mai 2014 um 18:52)

  • Nennt mich leichtgläubig, aber ich glaube das nicht. Der Kerncode von Truecrypt (also der Bootloader-Assembly, der tatsächliche kryptographische Code) haben seit 7.0 oder sogar davor kaum mehr Änderungen erfahren. Ab dem Punkt ist die Entwicklung speziell des UEFI+GPT Loaders stark ins stocken geraten und es is lange nichts mehr gekommen, schon Jahre nicht. Das klingt für eher als wären die Kernentwickler nach und nach abgesprungen, bis nur noch "David" übrig war, der sich außer Stande gesehen hat, das fortzuführen. Und jetzt wo die Kacke immer mehr gedampft hat wegen UEFI und Win8.x hat er zugedreht.

    Ich war ja sehr aktiv in der TC Community und bin ein intensiver Nutzer der Software, da kriegt man ein bissl was mit. Und für mich erscheint das schlüssig wenn ich auf die Entwicklungen der letzten Jahre zurückblicke.

    Heißt natürlich nicht, daß es so gewesen sein muß. Aber es erscheint mir wahrscheinlich.

    1-6000-banner-88x31-jpg

    Stolzer Besitzer eines 3dfx Voodoo5 6000 AGP Prototypen:

    • 3dfx Voodoo5 6000 AGP HiNT Rev.A-3700

    [//wp.xin.at] - No RISC, no fun!

    QotY: Girls Love, BEST Love; 2018 - Lo and behold, for it is the third Coming; The third great Year of Yuri, citric as it may be! Edit: 2019 wasn't too bad either... Edit: 2020... holy crap, we're on a roll here~♡!

    Quote Bier.jpg@IRC 2020: "Je schlimmer der Fetisch, desto besser!"

  • Dann soll er es so sagen:

    - Ich bin alleine.
    - Der Code ist für mich zu komplex.
    - Ich höre auf, weil ich es mir nicht zutraue in der aktuellen Zeit die Software zu pflegen.


    Aber nicht so: TC ist unsicher, benutzt BitLocker!
    Wenn er meint das wäre witzig...selten so gelacht.

  • Gesagt hat er das, aber nur den Auditoren bzw. einem User der die scheinbar kennt. Per eMail. Öffentliche Statements zum Status des Projekts waren ja noch nie so ein Ding der TC Entwickler. In der Regel gab es genau 0 Information. Dann gab es halt Mal einen neuen Release mit Doku dazu, und sonst nichts. Keine Kommentare, gar nichts...

    Und dann wieder warten.

    Also ganz unschlüssig ist das nicht. Auch wenn der Hinweis auf Bitlocker und FileVault durchaus Anlaß zum Zweifel geben mag, das seh ich schon gut ein. Könnte auch ein verdeckter Hinweis darauf sein, daß das NICHT ernst gemeint ist.. aber so ganz kauf ich das nicht mit der NSA. kA. Vielleicht nur Gefühlssache.

    1-6000-banner-88x31-jpg

    Stolzer Besitzer eines 3dfx Voodoo5 6000 AGP Prototypen:

    • 3dfx Voodoo5 6000 AGP HiNT Rev.A-3700

    [//wp.xin.at] - No RISC, no fun!

    QotY: Girls Love, BEST Love; 2018 - Lo and behold, for it is the third Coming; The third great Year of Yuri, citric as it may be! Edit: 2019 wasn't too bad either... Edit: 2020... holy crap, we're on a roll here~♡!

    Quote Bier.jpg@IRC 2020: "Je schlimmer der Fetisch, desto besser!"

  • Solange man nur spekuliert spekuliert man halt...
    Aber wenn der Typ einfach nicht weitermachen will oder kann, kann er das doch sagen. Wenn Kommentare nie so sein Ding waren....Warum dann dieser Schrott mit BitLocker?!?!

    Und er lebt ja nicht hinterm Mond und sieht wie wir uns nun drehen. Wollte er das? Ich hoffe nicht...

  • Wenn nur mehr der Hausmeister übrig is beim TC Projekt, dann glaubt er den Schwachsinn vielleicht wirklich? :topmodel:

    Gesagt hätte er das jedenfalls per eMail auch schon. Keine Ahnung. Die ganze Wahrheit erfahren wir sowieso nicht mehr denk ich. Im NSA Fall sowieso nicht. Aber ich denke, daß TC auch ohne Zutun eines Geheimdienstes verendet wäre.

    1-6000-banner-88x31-jpg

    Stolzer Besitzer eines 3dfx Voodoo5 6000 AGP Prototypen:

    • 3dfx Voodoo5 6000 AGP HiNT Rev.A-3700

    [//wp.xin.at] - No RISC, no fun!

    QotY: Girls Love, BEST Love; 2018 - Lo and behold, for it is the third Coming; The third great Year of Yuri, citric as it may be! Edit: 2019 wasn't too bad either... Edit: 2020... holy crap, we're on a roll here~♡!

    Quote Bier.jpg@IRC 2020: "Je schlimmer der Fetisch, desto besser!"

  • BitLocker ist ne Microsoft-Technologie, oder?
    Wenn ja, wie war das noch mit dem WMA-Format und z.B. Audiograbber?
    Glaube ich aber kaum...

    "Du bist und bleibst a Mensch und du kannst eben net deine menschlichkeit überwinden."

    Dennis_50300

  • Naja, die alte Version lässt sich ja weiter benutzen und ist soweit man das sagen kann vmtl. sicher.

    Für mich ist bisher keine Theorie so ganz schlüssig, aber das es wohl nur wenige (weniger werdende) Entwickler waren ist vermutlich war und auch der Programmierstil deutet auf wenige Entwickler hin.

    Also durchaus möglich das David als letzter das sinkende Schiff verlassen hat. Nur das bisschen was halt veröffentlicht wurde ist halt seltsam. Also der ganze Bitlocker Kram und so. Bleibt wohl nix anderes als abzuwarten.
    Gibt ja auch durchaus Leute die daran interessiert wären das ganze (unter "besserer" Lizenz) weiterzuentwickeln. Ob das möglich sein wird und wie genau das dann aussehen würde muss man abwarten. Es stimmt leider das so Verschlüsselungskram ziemlich Brainfuck ist und das man auf eine Menge Dinge achten muss die der normale programmiere nicht auf dem Schirm hat. So weiß ich z.B. von einer Gruppe einer Universität die bei BitLocker durch einfrieren des RAMs noch bis zu 10 min nach herunterfahren den Schlüssel aus dem RAM auslesen konnten... die gleiche Gruppe hat selbiges mit TrueCrypt nicht geschafft. Ob die extra auf sowas geachtet haben weiß ich nicht, und ein einzelner Versuch ist wohl auch keine Sicherheitsgarantie, aber was ich sagen will: Es gibt ne Menge Angriffe auf die ein normaler Programmierer, der nur seinen abstrakten Toplevel Code betrachtet normalerweise nicht beachted.

    Hab selber mal eine kleine Verschlüsselung geschrieben, die ich selber für sicher erachte, die aber den Nachteil hat das der "Geheimtext" bedeutend mehr platz verbraucht (mind. 1/4 mehr) als der "Klartext". Und viele Seitenkanalatacken kann ich auch nicht verhindern (wobei die in dem Fall eh eine direkte lokale Anwesenheit des Angreifers braucht). Habe dabei bei dem eigentlichen Kern der Verschlüsselung mehrere Stunden pro Zeile Code gebraucht.

    all I can do is be me, whoever that is. -Bob Dylan

    Römer sind keine Bieber!

  • Leider sind die Entwickler die derartige Lizenzen (also ich meine jetzt GPL, BSD usw.) vertreten wohl allesamt zu sauber und ehrlich, um daraus ein "Verbrechen ohne Opfer und Kläger" zu machen. Wäre auch ein unsauberer Präzedenzfall, die Software einfach mit Gewalt unter GPL zu releasen. Wobei das ja bei [DiskCryptor] auch geklappt hat nach Namens- und Logoänderung, das ist jetzt wundersamerweise GPLv3 und keiner regt sich auf.

    1-6000-banner-88x31-jpg

    Stolzer Besitzer eines 3dfx Voodoo5 6000 AGP Prototypen:

    • 3dfx Voodoo5 6000 AGP HiNT Rev.A-3700

    [//wp.xin.at] - No RISC, no fun!

    QotY: Girls Love, BEST Love; 2018 - Lo and behold, for it is the third Coming; The third great Year of Yuri, citric as it may be! Edit: 2019 wasn't too bad either... Edit: 2020... holy crap, we're on a roll here~♡!

    Quote Bier.jpg@IRC 2020: "Je schlimmer der Fetisch, desto besser!"

  • Ganz unten im Artikel...das TrueCrypt aus Deutschland. Basierend auf Teilen vom originalen TrueCrypt, was als Open Source auf den Markt geworfen werden soll.

    Die Kombination "Auftrag vom BSI" an ein Unternehmen dessen Geschäftsführer seit 20 Jahren treues aktives CDU-Mitglied ist. Sorry...bin raus.

    Das letzte Jahr hat gezeigt, dass man eher vom worst case ausgehen sollte als von "wir haben uns alle lieb".

  • Es spricht nach wie vor nichts dagegen, das Original einzusetzen... muß man sich immer vor Augen halten.

    1-6000-banner-88x31-jpg

    Stolzer Besitzer eines 3dfx Voodoo5 6000 AGP Prototypen:

    • 3dfx Voodoo5 6000 AGP HiNT Rev.A-3700

    [//wp.xin.at] - No RISC, no fun!

    QotY: Girls Love, BEST Love; 2018 - Lo and behold, for it is the third Coming; The third great Year of Yuri, citric as it may be! Edit: 2019 wasn't too bad either... Edit: 2020... holy crap, we're on a roll here~♡!

    Quote Bier.jpg@IRC 2020: "Je schlimmer der Fetisch, desto besser!"