Зафиксирано е перехващане на криптирания трафик на jabber.ru и xmpp.ru

Администратор на Jabber-сервера jabber.ru (xmpp.ru) откри атака за декриптиране на трафика на потребителите (MITM), извършвана в продължение от 90 дни до 6 месеца в мрежите на немските хостинг доставчици Hetzner и Linode, където е разположен сървера на проекта и спомагателните VPS среди. Атаката е организирана чрез пренасочване на трафика към транзитен възел, който подменя TLS сертификата за XMPP връзките, криптирани с използване на разширението STARTTLS.

Атаката беше забелязана заради грешка на нейните организатори, които не успяха да подновят TLS сертификата, използван за подмяна. На 16 октомври администраторът на jabber.ru получи съобщение за грешка при опит за свързване към услугата поради изтекъл сертификат, но сертификатът, разположен на сървера, не беше изтекъл. В резултат на това стана ясно, че сертификатът, получаван от клиента, се различава от сертификата, изпратен от сървера. Първият фалшив TLS сертификат беше получен на 18 април 2023 година чрез услугата Let’s Encrypt, при което атакуващият, имайки възможност да прихване трафика, успя да потвърди достъп до сайтете jabber.ru и xmpp.ru.

Първоначално се появи предположение за компрометиране на сървера на проекта и извършване на подмяна от негова страна. Но проведените одити не откриха никакви следи от хакерство. В същото време в логовете на сървера беше забелязано краткотрайно изключване и включване на мрежовия интерфейс (NIC Link is Down/NIC Link is Up), което се проведе на 18 юли в 12:58 и можеше да свидетелства за манипулации с връзката на сървера към комутатора. Интересното е, че два фалшиви TLS сертификата бяха генерирани няколко минути преди това — на 18 юли в 12:49 и 12:38.

Освен това, подмяната беше извършена не само в мрежата на доставчика Hetzner, където е разположен основният сървър, но и в мрежата на доставчика Linode, където бяха разположени VPS среди със спомагателни проксита, пренасочващи трафика от други адреси. Косвено беше установено, че трафикът на мрежовия порт 5222 (XMPP STARTTLS) в мрежите на двамата доставчици се пренасочва чрез допълнителен хост, което даде основание да се смята, че атаката е извършена от лице, имайки достъп до инфраструктурата на доставчиците.

Теоретично, подмяна можеше да се извърши от 18 април (дата на създаване на първия фалшив сертификат за jabber.ru), но потвърдените случаи на подмяна на сертификата са регистрирани само от 21 юли до 19 октомври. През всичкото това време криптираният обмен на данни с jabber.ru и xmpp.ru може да се счита за компрометирани. Подмяната спря след започването на разследването, провеждането на тестове и изпращането на заявка на 18 октомври до техническата поддръжка на доставчиците Hetzner и Linode. Въпреки това, допълнителен цикъл при маршрутизацията на пакети, изпращани на порт 5222 на един от сървъри в Linode, се наблюдава и в момента, но сертификатът вече не се подменя.

Предполага се, че атаката е могла да бъде извършена със знанието на доставчиците по искане на правоохранителните органи, в резултат на хакване на инфраструктурата и на двата доставчика или от служител, имал достъп до тях. Има възможност за прихващане и модификация на XMPP-трафика, атакуващият може да получи достъп до всичките свързани с акаунтите данни, като история на съобщенията, съхранявани на сървера, и също така би могъл да изпраща съобщения от чуждо име и да прави промени в чуждите съобщения. Съобщенията, изпратени с помощта на крайно криптиране (OMEMO, OTR или PGP), могат да се считат за некомпрометирани, ако ключовете за криптиране са потвърдени от потребителите на двете страни на връзката. На потребителите на jabber.ru се препоръчва да сменят паролата за достъп и да проверят ключовете OMEMO и PGP в своите PEP-хранилища за възможна подмяна.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster