Jabber-serveri admin jabber.ru (xmpp.ru) tuvastas rĂŒnnaku, mis pĂŒĂŒab kasutajate liiklust dekodeerida (MITM), mis kestis alates 90 pĂ€evast kuni 6 kuuni Saksamaa hostiteenuse pakkujate Hetzner ja Linode vĂ”rkudes, kus on majutatud projekti server ja abiv ŃĐ”ŃĐČĐ”ŃŃ VPS-ĂŒmbrikud. RĂŒnnak korraldati liikluse suunamise kaudu transiitpunkti, mis asendab TLS-sertifikaadi XMPP-ĂŒhendustes, mida krĂŒpteeritakse STARTTLS laienduse kasutamisega.
RĂŒnnak avastati korraldaja vea tĂ”ttu, kes ei jĂ”udnud pikendada TLS-sertifikaati, mida kasutati asendamiseks. 16. oktoobril sai admin jabber.ru teenusele ĂŒhenduse loomise katsel veateate sertifikaadi kehtivusaja lĂ”pu tĂ”ttu, kuid serveris olev sertifikaat ei olnud aegunud. LĂ”ppkokkuvĂ”ttes selgus, et kliendile öeldud sertifikaat erineb serveri poolt saadetavast sertifikaadist. Esimene vale TLS-sertifikaat saadi 18. aprillil 2023 teenuse Letâs Encrypt kaudu, kus rĂŒndaja, kellel oli vĂ”imalus liiklust hĂ€kkida, suutis kinnitada juurdepÀÀsu veebisaitidele jabber.ru ja xmpp.ru.
Alguses tekkis kahtlus, et projekti server on kompromiteeritud ja vahetus on toimunud tema poolel. Kuid lĂ€bi viidud audit ei tuvastanud mingeid mĂ€rke hĂ€kkimisest. Samal ajal mĂ€rgiti serveris logides lĂŒhiajalist vĂ”rgu liidese (NIC Link is Down/NIC Link is Up) vĂ€lja lĂŒlitamist ja sisse lĂŒlitamist, mis toimus 18. juulil kell 12:58 ja vĂ”is viidata serveri ĂŒhenduse manipuleerimisele lĂŒlitiga. Huvi pakub, et kaks vale TLS-sertifikaati genereeriti vaid mĂ”ni minut enne seda â 18. juulil kell 12:49 ja 12:38.
Lisaks toimus asendamine mitte ainult Hetzneri teenuse pakkuja vĂ”rgus, kus asub peamine server, vaid ka Linode teenuse pakkuja vĂ”rgus, kus olid VPS-ĂŒmbrikud abiproksid, mis suunasid liiklust teistelt aadressidelt. Kaudselt selgus, et liiklus 5222 vĂ”rguporti (XMPP STARTTLS) mĂ”lema teenuse pakkuja vĂ”rkudes suunatakse lĂ€bi lisahostitaja, mis andis alust arvata, et rĂŒnnaku on teinud isik, kellel on juurdepÀÀs teenuse pakkujate infrastruktuurile.
Teoreetiliselt vĂ”is sertifikaadi vale esitlemine alata 18. aprillil (esimese vale sertifikaadi loomise kuupĂ€ev jabber.ru jaoks), kuid kinnitatud sertifikaadi vale esitlemise juhtumeid on registreeritud ainult 21. juulist kuni 19. oktoobrini; kogu selle aja jooksul vĂ”ib jabber.ru ja xmpp.ru krĂŒpteeritud andmevahetust pidada kompromiteerituks. Vale esitlemine lĂ”ppes pĂ€rast uurimise algust, testide lĂ€biviimist ja 18. oktoobril Hetzneri ja Linode'i teenusepakkujate tugiteenusele pöördumist. Samal ajal tĂ€iendav marsruutimine pakettide suunamisel, mis saadetakse ĂŒhel 5222 porti, serverid Linodes, on endiselt vĂ€ljas, kuid sertifikaati enam ei vale esitatata.
Eeldatakse, et rĂŒnnak vĂ”idi teostada teenusepakkujate nĂ”usolekul Ă”iguskaitseorganite nĂ”udmisel, kahe teenusepakkuja infrastruktuuri hĂ€kkimise tagajĂ€rjel vĂ”i töötaja poolt, kellel oli ligipÀÀs mĂ”lema teenusepakkuja sĂŒsteemidele. Kui rĂŒndajal oli vĂ”imalus XMPP liiklust pealt kuulata ja modifitseerida, vĂ”is ta saada ligipÀÀsu kĂ”igile kontodele seotud andmetele, sealhulgas serveris hoitavale sĂ”numite ajaloole, samuti saata sĂ”numeid vÔÔraste nimede alt ja muuta teiste sĂ”numeid. SĂ”numid, mis on saadetud lĂ”pp-punktide vaheliste krĂŒpteerimismeetoditega (OMEMO, OTR vĂ”i PGP), vĂ”ivad olla tervetena, kui krĂŒpteerimise vĂ”tmed kinnitatakse mĂ”lema osapoole kasutajate poolt ĂŒhenduse peal. Jabber.ru kasutajatele soovitatakse vahetada juurdepÀÀsuparoolid ning kontrollida OMEMO ja PGP vĂ”tmeid oma PEP-hoidlas vĂ”imalike valeesituste osas.
Allikas: opennet.ru
