Група изследователи от университета Джорджтаун и изследователската лаборатория на ВМС на САЩ устойчивостта на анонимната мрежа Tor на атаки, причиняващи отказ в обслужването (DoS). Изследванията в областта на компрометирането на мрежата Tor предимно се фокусират върху цензуриране (блокиране на достъпа до Tor), идентифициране на запитвания през Tor в транзитния трафик и анализиране на корелацията на потоките от трафик преди входния и след изходния възел на Tor за деанонимизиране на потребители. Представеното изследване показва, че организирането на DoS атаки срещу Tor се пренебрегва и с разходи от няколко хиляди долара на месец е съвсем реално да се създадат условия за нарушаване на нормалната работа на Tor, които могат да накарат потребителите да спрат да използват Tor поради лоша производителност.
Изследователите предлагат три сценария за провеждане на DoS атаки: създаване на задръствания между мостовите възли, разпределение на натоварването и създаване на задръствания между релейте, за които нападателят трябва да има пропускна способност от 30, 5 и 3 Gbit/s. В паричен еквивалент разходите за провеждане на атака за един месец ще бъдат 17, 2.8 и 1.6 хиляди долара съответно. За сравнение, провеждането на DDoS атака директно за нарушаване на работата на Tor ще изисква пропускна способност от 512.73 Gbit/s и ще струва 7.2 милиона долара на месец.
Първият метод, с разходи от 17 хиляди долара на месец, чрез флуда на ограничен набор от мостови възли с интензивност 30 Gbit/s ще намали скоростта на изтегляне на данни от клиентите с 44%. При провеждане на тестовете в работа оставаха само 12 моста obfs4 от 38 (не влизат в публичните сървъри каталози и се използват за заобикаляне на блокировките на сторожевите възли), което позволява селективно да се изключат оставащите в работа мостови възли чрез флуда. Разработчиците на Tor могат да удвоят разходите за поддръжка и да възстановят работата на недостигналите възли, но на нападателя му е достатъчно да увеличи разходите си до 31 хиляди долара на месец, за да проведе атака срещу всички 38 мостови възли.
Вторият метод, който изисква 5 Gbit/s за атака, е основан на нарушаване на работата на централизираната система за измерване на пропускателната способност TorFlow и позволява да се намали средната скорост на изтегляне на данни от клиентите с 80%. TorFlow се използва за балансиране на натоварването, което позволява в рамките на атаката да се наруши разпределението на трафика и да се организира преминаването му през ограничен брой сървъри, предизвиквайки техния пренаселеност.
Третият метод, за който е достатъчно 3 Gbit/s, е основан на използването на модифициран Tor-клиент за създаване на паразитно натоварване, което позволява да се намали скоростта на изтегляне на клиентите с 47% при разходи от 1.6 хиляди долара на месец. При увеличаване на разходите за атаката до 6.3 хиляди долара може да се постигне намаление на скоростта на клиентските изтегляния с 120%. Модифицираният клиент заменя стандартното изграждане на верига от три възела (входен, междинен и изходен) с приемлива за протокола верига от 8 възела с максимален брой хопове между възлите, след което заявява изтегляне на големи файлове и спира четенето след изпращане на заявките, но продължава да изпраща управляващи команди SENDME, инструктиращи входните възли да продължат предаването на данни.
Отбелязва се, че инициирането на отказ от услуга е значително по-ефективно, отколкото организирането на DoS-атака чрез метода Sybil при сходни разходи. Методът Sybil предполага разполагане в мрежата Tor на голям брой собствени релей, на които могат да бъдат отхвърляни вериги или намалявана пропускателната способност. При наличието на бюджет за атака от 30, 5 и 3 Gbit/s, методът Sybil позволява да се постигне намаление на производителността за 32%, 7.2% и 4.5% от изходните възли, съответно. Докато предложените в рамките на изследването DoS-атаки обхващат всички възли.
Ако сравняваме разходите с други видове атаки, провеждането на атака за деанонимизиране на потребители с бюджет от 30 Gbit/s ще позволи да се контролира 21% от входящите и 5.3% от изходящите възли и да се постигне обхват на всички възли в 1.1% от случаите. За бюджети от 5 и 3 Gbit/s ефективността ще бъде 0.06% (4.5% входящи, 1.2% изходящи възли) и 0.02% (2.8% входящи, 0.8% изходящи възли).
Източник: opennet.ru
