Häkkerid kasutasid OpenPGP protokolli omadust, mis on teada olnud üle kümne aasta.
Selgitame, mis on tuum ja miks seda ei saa sulgeda.
/ Unsplash /
Probleemid võrgus
Juuni keskpaiku määratlemata isikud krüptograafiliste võtmete serverite võrgule , mis on loodud OpenPGP protokolli põhjal. See on IETF standard (), mida kasutatakse e-kirjade ja muude sõnumite krüpteerimiseks. SKS võrgustiku lõid kolmkümmend aastat tagasi avalike sertifikaatide jagamiseks. Sellised tööriistad nagu andmete krüpteerimise ja digitaalse allkirja loomise jaoks on sellele ühendatud.
Häkkerid on kompromiteerinud kahe GnuPG projekti hooldaja sertifikaate — Robert Hansen ja Daniel Gillmor. Rikkunud sertifikaadi allalaadimine serverist toob kaasa GnuPG töökatkestuse — süsteem lihtsalt hangub. On alust arvata, et kurjategijad ei kavatse sellega piirduda ja kompromiteeritud sertifikaatide arv tõuseb ainult. Praegu on probleemi ulatus teadmata.
Rünnaku tuum
Häkkerid kasutasid OpenPGP protokolli haavatavust. See on kogukonnale teada juba mitmeid kümneid aastaid. Isegi GitHubis on vastavad eksploitid. Kuid seni ei ole keegi vastutust võtnud "augu" sulgemise eest (hiljem räägime põhjustest lähemalt).
Mõned valikud meie blogist Habrast:
OpenPGP spetsifikatsiooni kohaselt võib igaüks lisada digitaalallkirju sertifikaatide juurde, et kinnitada nende omaniku. Täiendavate allkirjade maksimaalne arv ei ole reguleeritud. Probleem on selles, et SKS võrk lubab ühele sertifikaadile paigutada kuni 150 tuhat allkirja, kuid GnuPG ei toeta nii suurt arvu. Seega, kui GnuPG (nagu ka teised OpenPGP rakendused) püüab sertifikaati laadida, hangub see.
märkis — sertifikaadi import võttis tal aega umbes 10 minutit. Sertifikaadil oli üle 54 tuhande allkirja ja selle suurus oli 17 MB:
$ gpg --homedir=$PWD --recv C4BC2DDB38CCE96485EBE9C2F20691179038E5C6
gpg: key F20691179038E5C6: 4 duplicate signatures removed
gpg: key F20691179038E5C6: 54614 signatures not checked due to missing keys
gpg: key F20691179038E5C6: 4 signatures reordered
gpg: key F20691179038E5C6: public key "Daniel Kahn Gillmor " imported
gpg: no ultimately trusted keys found
gpg: Total number processed: 1
gpg: imported: 1
$ ls -lh pubring.gpg
-rw-r--r-- 1 filippo staff 17M 2 Jul 16:30 pubring.gpg
Olukord halvendab asjaolu, et OpenPGP võtme serverid ei kustuta sertifikaatide teavet. Nii on korraldatud, et oleks võimalik jälgida kõiki sertifikaatidega toimuvaid toiminguid ja välistada nende asendamine. Seetõttu ei saa kompromiteeritud elemente kõrvaldada.
Sisuliselt on SKS võrk suur "failiserver", kuhu igaüks võib andmeid kirjutada. Probleemi illustreerimiseks lõi eelmisel aastal GitHubi resident , mis salvestab dokumente krüptograafiliste võtme serverite võrgus.
Miks haavatavust ei likvideeritud
Haavatavuse sulgemiseks ei olnud põhjust. Varasemalt ei ole seda kuritarvitatud häkkerirünnakute korral. Kuigi IT-kogukond SKS ja OpenPGP arendajatel sellele probleemile tähelepanu pöörata.
Õigusemõistmise nimel tuleb märkida, et juunis nad siiski katseliselt käivitasid võtme serveri . Selles on rakendatud kaitse sarnaste rünnakute vastu. Siiski täitub selle andmebaas nullist ja server ei ole osa SKS-ist. Seega kulub aega, enne kui seda saab kasutada.

/ Unsplash /
Mis puutub originaalsüsteemi veasse, siis selle parandamist takistab keeruline sünkroniseerimise mehhanism. Võtme serverite võrk kirjutati algselt välja mõtlemise tõendina Yaron Minsky doktori väitekirja kaitsmiseks. Samuti valiti tööks üsna spetsiifiline keel OCaml. Vastavalt peahalduri Robert Hanseni sõnadele on koodis orienteerumine keeruline, seetõttu tehakse sinna vaid väikseid parandusi. SKS arhitektuuri muutmiseks tuleb see nullist ümber kirjutada.
Igal juhul ei usu GnuPG, et võrk kunagi parandatakse. GitHubi postituses märkisid arendajad isegi, et nad ei soovita SKS võtme serveriga töötada. Tegelikult on see üks peamisi põhjusi, miks nad algatasid ülemineku uuele teenusele keys.openpgp.org. Meile jääb üle vaid jälgida, kuidas sündmustel edasi areneb.
Mõned materjalid meie ettevõtte blogist:
Allikas: habr.com
