Häkkerid kasutasid OpenPGP protokolli omadust, mis on tuntud rohkem kui kümme aastat.
Selgitame, mis asi see on ja miks ei saa seda sulgeda.
/ Unsplash /
Võrguprobleemid
Juuni keskpaiku teostasid tundmatud krüptograafiliste võtmete serverivõrgule , mis põhineb OpenPGP protokollil. See on IETF standard (), mida kasutatakse e-kirjade ja teiste sõnumite krüpteerimiseks. SKS võrku loodi kolmkümmend aastat tagasi avalike sertifikaatide levitamiseks. Sellega ühenduvad sellised tööriistad nagu andmete krüpteerimiseks ja digitaalsete allkirjade koostamiseks.
Häkkerid on kompromiteerinud kaks GnuPG projekti hooldaja sertifikaati — Robert Hansen ja Daniel Gillmor. Rikkis sertifikaadi allalaadimine serverist põhjustab GnuPG töökatkestuse — süsteem lihtsalt hangub. On alust arvata, et kurjategijad ei kavatse sellega piirduda, ning kompromiteeritud sertifikaatide arv suureneb. Praegu jääb probleemi ulatus teadmata.
Rünnaku sisu
Häkkerid kasutasid OpenPGP protokolli haavatavust. See on kogukonnale tuntud juba rohkem kui kümme aastat. Isegi GitHubist vastavaid eksploitatsioone. Kuid keegi pole veel võtnud vastutust selle "augu" sulgemise eest (räägime põhjustest hiljem põhjalikumalt).
Pakume välja paar valikut meie blogist Habrist:
OpenPGP spetsifikatsiooni kohaselt võivad kõik lisada digitaalallkirju sertifikaatidele nende omaniku kinnitamiseks. Allkirjade maksimumarv ei ole reguleeritud. Siin tekib probleem — SKS võrk võimaldab ühe sertifikaadi kohta talletada kuni 150 tuhat allkirja, kuid GnuPG ei toeta sellist arvu. Nii et sertifikaadi laadimisel GnuPG-s (nagu ka teistes OpenPGP rakendustes) tekib seiskumine.
Üks kasutajatest — sertifikaadi importimine võttis temalt umbes 10 minutit. Sertifikaadil oli üle 54 tuhande allkirja ja selle kaal ulatus 17 MB:
$ gpg --homedir=$PWD --recv C4BC2DDB38CCE96485EBE9C2F20691179038E5C6
gpg: võtme F20691179038E5C6: 4 dubleeritud allkirja eemaldatud
gpg: võtme F20691179038E5C6: 54614 allkirja ei kontrollitud puuduolevate võtmete tõttu
gpg: võtme F20691179038E5C6: 4 allkirja ümber järjestatud
gpg: võtme F20691179038E5C6: avalik võtme "Daniel Kahn Gillmor " importitud
gpg: ei leitud lõpuks usaldusväärseid võtmeid
gpg: Töödeldud kokku: 1
gpg: imporditud: 1
$ ls -lh pubring.gpg
-rw-r--r-- 1 filippo staff 17M 2 Juuli 16:30 pubring.gpg
Olukorda süvendab asjaolu, et OpenPGP võtme serverid ei kustuta sertifikaatide teavet. See on tehtud selleks, et jälgida kõiki tegevusi sertifikaatidega ja välistada nende manipuleerimine. Seetõttu ei saa kompromiteeritud üksusi likvideerida.
Sisuliselt on SKS-võrk suur "failiserver", kuhu igaühel on võimalik andmeid kirjutada. Probleemi illustreerimiseks lõi möödunud aastal GitHubi resident , mis salvestab dokumente krüptovõtmete serverite võrgus.
Miks haavatavust ei suletud
Haavatavuse sulgemiseks polnud põhjust. Varem ei ole seda kasutatud häketegevuste tegemiseks. Kuigi IT- kogukond SKS ja OpenPGP arendajatel sellele probleemile tähelepanu pöörata.
Õigusemõistmise nimel tasub märkida, et juunis nad siiski eksperimenteerse võtme serveri . Selles on rakendatud kaitse selliste rünnakute tüüpide eest. Kuid selle andmebaas täidetakse nullist ning server ei kuulu SKS-i. Seetõttu läheb aega, enne kui seda saaks kasutada.

/ Unsplash /
Alguses süsteemis esinenud vea parandamist takistab keeruline sünkroniseerimismehhanism. Võtmeserverite võrk loodi algselt tõendina doktori väitekirja kaitsmiseks Yaron Minsky poolt. Omamoodi spetsiifiseks valiti tööks OCaml keel. Hooldaja Robert Hanseni sõnul on koodis orienteerumine keeruline, mistõttu sellega tehakse ainult väikeseid parandusi. SKS arhitektuuri kohandamiseks tuleb see nullist ümber kirjutada.
Igatahes ei usuta GnuPG-s, et võrgustikku kunagi parandada õnnestub. GitHubi postituses märkisid arendajad, et nad ei soovita SKS Keyserveriga töötada. See on üks peamisi põhjusi, miks nad algatasid ülemineku uuele teenusele keys.openpgp.org. Meie ülesanne on vaid jälgida edasisi arenguid.
Mõned materjalid meie ettevõtte blogist:
Allikas: habr.com
