Същността на случилото се
През май 2020 г. беше открита група изходни възли, които се намесваха в изходящите връзки. По-специално, те оставяха почти всички връзки нетронати, но прихващаха свързвания към ограничен брой криптовалутни борси. Ако потребителите посещаваха HTTP версията на сайта (т.е. нешифрирана и неаутентифицирана), злонамерените възли предотвратяваха пренасочването към HTTPS версията (т.е. шифрирана и аутентифицирана). Ако потребителят не забелязаше манипулацията (например, отсъствието на значка за катинар в браузъра) и започнеше да изпраща важна информация, тази информация можеше да бъде прихваната от нападателя.
Проект Tor изключи тези възли от мрежата през май 2020 г. През юли 2020 г. беше открита нова група ретрансатори, които провеждаха подобна атака, след което те също бяха изключени. Все още не е ясно дали някои потребители бяха успешно атакувани, но предвид мащабите на атаката и факта, че нападателят повтори опита (първият случай засегна 23% от общата пропускна способност на изходните възли, вторият - около 19%), е разумно да се предположи, че нарушителят е счел разходите за атаката за оправдани.
Този инцидент е добро напомняне, че HTTP заявките са нешифрирани и неаутентифицирани и затова все още са уязвими. Tor Browser идва с разширение HTTPS-Everywhere, специално предназначено да предотвратява подобни атаки, но неговата ефективност е ограничена от списъка, който не обхваща всички уебсайтове в света. Потребителите, посещаващи HTTP версията на сайтовете, винаги ще бъдат под заплаха.
Предотвратяване на подобни атаки в бъдеще
Начините за предотвратяване на атаките са разделени на две части: първата включва мерки, които могат да предприемат потребителите и администраторите на сайтове, за да засилят своята сигурност, докато втората се отнася до идентификацията и навременното откриване на злонамерени възли в мрежата.
Препоръчителни действия от страна на сайтовете:
1. Включване на HTTPS (безплатни сертификати предоставя Let’s Encrypt)
2. Добавяне на правила за пренасочване в списъка на HTTPS-Everywhere, за да могат потребителите предварително да установят защитена връзка, а не да разчитат на пренасочване след установяване на незашитена връзка. Освен това, ако администрацията на уеб услугите желае напълно да избегне взаимодействие с изходящите възли, тя може да предостави onion-версия на сайта.
В момента проектът Tor обмисля възможността за пълно изключване на незашитеното HTTP в Tor Browser. Няколко години назад подобна мярка беше немислима (твърде много ресурси разполагаха единствено с незашитен HTTP), но с HTTPS-Everywhere и предстоящата версия на Firefox се предлага експериментална възможност за използване на HTTPS по подразбиране за първото свързване, с възможност за връщане към HTTP при необходимост. Все още не е ясно как подобен подход ще се отрази на потребителите на Tor Browser, затова той ще бъде тестван първо на по-високи нива на сигурност в браузера (иконка на щит).
От страна на мрежата Tor има доброволци, които наблюдават поведението на ретранслационните възли и докладват за инциденти, благодарение на което злонамерените възли могат да бъдат изключени от кореновите сървъри на каталог. Въпреки че такива доклади обикновено се разглеждат бързо и злонамерените възли се изключват незабавно след откритие, ресурсите за постоянно наблюдение на мрежата са недостатъчни. Ако сте успели да откриете злонамерен ретранслационен възел — можете да докладвате за това на проекта, инструкция е достъпна на тази връзка.
Текущият подход има два основни проблема:
1. При разглеждане на неизвестен ретранслационен възел е трудно да се докаже неговата злонамереност. Ако атаките от негова страна не са наблюдавани, трябва ли да го оставим на място? Масовите атаки, засягащи много потребители, са по-лесни за откриване, но ако атаките засягат само малобройни сайтове и потребители, злонамереният може да действа предварително. Самата мрежа Tor се състои от хиляди ретранслационни възли, разположени по целия свят, и такова разнообразие (и произтичащата от него децентрализация) е една от силните й страни.
2. При разглеждане на група от неизвестни ретранслационни възли е трудно да се докаже тяхната взаимовръзка (тоест, провеждат ли те атака на Сивила). Много доброволни оператори на ретранслятори избират едни и същи евтини мрежи за разполагане, като Hetzner, OVH, Online, Frantech, Leaseweb и т.н., и ако бъдат открити няколко нови ретранслятора, ще бъде трудно недвусмислено да се предположи, дали са се появили няколко нови оператори или само един, който управлява всички нови ретранслятори.
Източник: linux.org.ru

