<html>
<head>
<style><!--
.hmmessage P
{
margin:0px;
padding:0px
}
body.hmmessage
{
font-size: 12pt;
font-family:Calibri
}
--></style></head>
<body class='hmmessage'><div dir='ltr'>Hmmmm,<div><br></div><div><br></div><div>And it's agreed, when using Tor don't enable javascript and don't use Flash.&nbsp;<br><br>The question remains with HTML 5 taking over the throne from Flash will HTML 5 video cough up your IP address the way Flash does?&nbsp;</div><div><br></div><div>-Joe&nbsp;<br><div>&gt; Date: Wed, 24 Dec 2014 14:06:19 -0600<br>&gt; From: freddymartinez9@gmail.com<br>&gt; To: cryptoparty-chi@groups.sshchicago.org<br>&gt; Subject: Re: [Crypto-chi] Tor at risk<br>&gt; <br>&gt; Well,<br>&gt; <br>&gt; This is a serious flaw in Flash (which is garbage software), not really Tor.<br>&gt; <br>&gt; Here is what we know. The FBI identified a web server in operation<br>&gt; Torpedo (FWIW: that's a pretty clever portmanteau). Then they simply<br>&gt; logged<br>&gt; in to the webpage because the web server's admin username was "admin"<br>&gt; and the password was .... wait for it... not set. From there, they<br>&gt; installed an invisible iFrame that uses Flash to ping an FBI server<br>&gt; with the real IP of the Tor user.  Eventually users noticed this and<br>&gt; quickly abandoned the webpage.<br>&gt; <br>&gt; What was vulnerable? Tor users using an old version of TBB that was<br>&gt; outdated and allowed Flash to execute. (By default TBB ships with<br>&gt; NoScript (but disabled) and does NOT allow Flash to execute. There<br>&gt; have been discussions about shipping TBB with noscript enabled by<br>&gt; default but that breaks a lot of webpages. However, Flash shouldn't<br>&gt; have been able to execute anyways and the end-users allowed it to<br>&gt; execute.)<br>&gt; <br>&gt; What remains to be decided / understood? Under what authority can the<br>&gt; FBI hack into webpages? Notice this was against all visitors to a<br>&gt; webpage. Related: the FBI is pushing the DoJ for greater latitude to<br>&gt; install RATs [0] in laptops.<br>&gt; <br>&gt; tl;dr  Keep your TBB up to date and don't run Flash<br>&gt; <br>&gt; (actually good advice for all web browsers, tor or not...), Also don't<br>&gt; open PDFs while on Tor etc etc.<br>&gt; <br>&gt; Freddy<br>&gt; <br>&gt; [0] http://www.theatlantic.com/technology/archive/2014/12/the-webcam-hacking-epidemic/383998/<br>&gt; <br>&gt; On Wed, Dec 24, 2014 at 12:03 PM, joe fuentes &lt;joseph.fuentes@live.com&gt; wrote:<br>&gt; &gt; Especially today Christmas Eve day.  Our rights to privacy at risk.  Tor is<br>&gt; &gt; the target.<br>&gt; &gt;<br>&gt; &gt; First, FBI was able to obtain some user IP addresses from Tor.  This uses<br>&gt; &gt; open source Metasploit from a  security researcher Moore. See below<br>&gt; &gt;<br>&gt; &gt; http://www.wired.com/2014/12/fbi-metasploit-tor/?mbid=social_fb<br>&gt; &gt;<br>&gt; &gt; This in fact earned Moore a warning from law enforcement thus discouraging<br>&gt; &gt; security researchers from performing their work. See below<br>&gt; &gt;<br>&gt; &gt; http://www.theguardian.com/technology/2014/may/29/us-cybercrime-laws-security-researchers<br>&gt; &gt;<br>&gt; &gt; And if this wasn't enough an report shows the NSA keeps track on who looks<br>&gt; &gt; up Tor and visits website. Kinda like Santa Claus watching who's naughty or<br>&gt; &gt; nice.  See below<br>&gt; &gt;<br>&gt; &gt; http://www.theverge.com/2014/7/3/5868159/new-report-says-the-nsa-is-checking-who-visits-tors-website<br>&gt; &gt;<br>&gt; &gt; Wot are your thoughts on this everybody??<br>&gt; &gt;<br>&gt; &gt; - Joe<br>&gt; &gt;<br>&gt; &gt; _______________________________________________<br>&gt; &gt; cryptoparty-chi mailing list<br>&gt; &gt; cryptoparty-chi@groups.sshchicago.org<br>&gt; &gt; http://groups.sshchicago.org/listinfo/cryptoparty-chi<br>&gt; &gt;<br>&gt; _______________________________________________<br>&gt; cryptoparty-chi mailing list<br>&gt; cryptoparty-chi@groups.sshchicago.org<br>&gt; http://groups.sshchicago.org/listinfo/cryptoparty-chi<br></div></div>                                               </div></body>
</html>