Het Nederlandse Fox-IT heeft een methode ontdekt om de Quantum Insert-hackmethode van de Amerikaanse geheime dienst NSA te detecteren. Met die hack brak de inlichtingendienst binnen bij de Belgische provider Belgacom.
Met Quantum Insert manipuleert de NSA een reguliere website, waardoor gebruikers van die site malware op hun computer krijgen. Bij Belgacom zou dat gegaan zijn om een besmette versie van LinkedIn. Fox-IT heeft Belgacom bijgestaan in het onderzoek naar de hack en kon zo een detectie verzinnen voor deze geavanceerde hack.
Het blijkt dat de besmette site twee tcp-packets met dezelfde sequence meesturen naar de gebruiker. Omdat de contentlengte van de 'besmette' payload op 0 staat, zorgt dat ervoor dat browsers de legitieme payload van de site negeren en alleen de besmette payload accepteren.
Door tcp-packets met dezelfde sequence te vergelijken, is te zien of het om een hackpoging van de NSA gaat. Soms sturen servers twee tcp-packets met dezelfde sequence, maar dan is de inhoud zo goed als gelijk. Zodra die verschilt, is het duidelijk dat het gaat om een aanval.
Diverse programma's kunnen Quantum Insert daardoor detecteren. Suricata kan het out-of-the-box, Snort kan het met een patch die Fox-IT op GitHub heeft gezet.