Jabber.ru ja xmpp.ru krĂŒpteeritud liiklus on pealtkuulatud

Jabber-serveri administraator jabber.ru (xmpp.ru) tuvastas kasutajate liikluse dekodeerimise (MITM) rĂŒnnaku, mida viidi lĂ€bi 90 pĂ€evast kuni 6 kuuni Saksamaa hostiteenuse pakkujate Hetzner ja Linode vĂ”rkudes, kus asub projekti server ja abivahendid VPS-keskkonnad. RĂŒnnak korraldati liikluse suunamise kaudu transiittĂ”lke pĂ”lvele, mis asendas TLS-sertifikaadi XMPP-ĂŒhendusteks, mis oli krĂŒpteeritud STARTTLS laienduse kasutamisega.

RĂŒnnak mĂ€rgati koos korraldajate vea tĂ”ttu, kes ei suutnud Ă”igel ajal pikendada asendust TLS-sertifikaati. 16. oktoobril sai jabber.ru administraator teenusele ĂŒhendamise katse ajal tĂ”rkeotsingus teate sertifikaadi aegumise tĂ”ttu, kuid serveris asuv sertifikaat ei olnud aegunud. LĂ”puks selgus, et kliendile saadud sertifikaat erineb serveri saatetud sertifikaadist. Esimene vale TLS-sertifikaat saadi 18. aprillil 2023 lĂ€bi teenuse Let’s Encrypt, kus rĂŒndaja, kellel oli vĂ”imalus liiklust peibutada, suutis kinnitada juurdepÀÀsu saitidele jabber.ru ja xmpp.ru.

Alguses tekkis kahtlus projekti serveri kompromiteerimise ja selle poole pealt petmise ĂŒle. Kuid tehtud audit ei tuvastanud mingeid hĂ€kkimise jĂ€lgi. Samas mĂ€rgiti serveri logis lĂŒhiajalist vĂ”rguliidese (NIC Link is Down/NIC Link is Up) vĂ€lja ja sisse lĂŒlitamist, mis toimus 18. juulil kell 12:58, mis vĂ”is viidata serveri ĂŒhendamise manipuleerimisele lĂŒlitiga. Huvi pakub, et kaks vale TLS-sertifikaati genereeriti mĂ”ni minut enne seda — 18. juulil kell 12:49 ja 12:38.

Lisaks toimus petmine mitte ainult Hetzneri teenusepakkuja vĂ”rgus, kus asub peamine server, vaid ka Linode teenusepakkuja vĂ”rgus, kus asusid VPS-keskkonnad abiproksid, mis suunasid liiklust teistest aadressidest. Kaudselt selgus, et liiklust 5222 vĂ”rgupordile (XMPP STARTTLS) mĂ”lema teenusepakkuja vĂ”rkudes suunatakse lĂ€bi lisahosti, mis andis alust arvata, et rĂŒnnakut sooritas isik, kellel on juurdepÀÀs teenusepakkujate infrastruktuurile.

Teoreetiliselt vĂ”is sertifikaatide vahetamine toimuda alates 18. aprillist (esimese vale sertifikaadi loomise kuupĂ€ev jabber.ru jaoks), kuid kinnitatud sertifikaatide vahetamise juhtumid on fikseeritud ainult ajavahemikus 21. juulist kuni 19. oktoobrini. Kogu selle aja vĂ€ltel vĂ”ib andmevahetus jabber.ru ja xmpp.ru vahel loetud olla kompromiteerituks. Sertifikaatide vahetamine lĂ”ppes pĂ€rast uurimise algust, testide lĂ€biviimist ja 18. oktoobril Hetzneri ja Linode teenusepakkujate tugiteenusesse pöördumist. Samas tĂ€iendav ĂŒleminek pakettide marsruutimisel, mis saadetakse 5222 sadamasse ĂŒhte serverite Linode'i, on endiselt tĂ€heldatav, kuid sertifikaati enam ei vahetata.

Eeldatakse, et rĂŒnne vĂ”idi sooritada teenusepakkujate teadmisega, Ă”iguskaitseorganite nĂ”udmisel, mĂ”lema teenusepakkuja infrastruktuuri hĂ€kkimise tagajĂ€rjel vĂ”i töötaja poolt, kellel oli juurdepÀÀs mĂ”lemale teenusepakkujale. RĂŒnnakul oli vĂ”imalus XMPP liiklust pĂŒĂŒdma ja modifitseerima, mis vĂ”imaldas rĂŒndajal pÀÀseda ligi kĂ”igile seotud kontoandmetele, nagu serveris hoitud sĂ”numite ajalugu, saata sĂ”numeid kellegi teise nimel ja muuta teiste sĂ”numeid. SĂ”numid, mis on saadetud lĂ”pp-punkti krĂŒpteerimisega (OMEMO, OTR vĂ”i PGP), vĂ”ib pidada mitte kompromiteerituks, kui krĂŒpteerimisvĂ”tmed on kummagi poolse ĂŒhenduse kasutajate poolt kinnitatud. Jabber.ru kasutajatele soovitatakse vahetada juurdepÀÀsuparoolid ja kontrollida OMEMO ning PGP vĂ”tmeid oma PEP-hoidlates vĂ”imalike vahetuste jaoks.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster