Tor’i julgeolekunõukogu aruanne: pahatahtlikud väljuvad sõlmed kasutasid sslstripi.


Tor’i julgeolekunõukogu aruanne: pahatahtlikud väljuvad sõlmed kasutasid sslstripi.

Juhtumi olemus

Mai 2020. aastal avastati rühmitus väljuvaid sõlmi, mis sekkusid väljakäivate ühenduste toimimisse. Nimelt jäeti peaaegu kõik ühendused muutumatuks, kuid püüti kinni ühendused väikesesse hulka krüptovaluutade börse. Kui kasutajad külastasid saidi HTTP-versiooni (st krüptimata ja mitteautentitud), takistasid pahatahtlikud sõlmed suunamist HTTPS-versioonile (st krüptitud ja autentitud). Kui kasutaja ei märganud asendamist (näiteks brauseris lukuikooni puudumine) ja hakkas saatma olulist teavet, võis see teave ründaja poolt kinni püüdma.

Tor projekti eemaldas need sõlmed võrgust 2020. aasta mais. Juulis 2020 avastati järgmine anonüümne grupi edastajaid, kes viisid läbi sarnase rünnaku, pärast mida nad samuti eemaldati. Siiani ei ole selge, kas mõni kasutaja oli rünnaku käigus edukalt rünnatud, kuid arvestades rünnaku ulatust ja asjaolu, et ründaja proovis uuesti (esimene juhtum puudutas 23% väljasõidupunktide kogulaiusest, teine ​​umbes 19%), on mõistlik eeldada, et kurjategija pidas rünnaku kulusid õigustatud.

See juhtum on hea meeldetuletus, et HTTP-päringud on krüpteerimata ja autentimata ning seetõttu jätkuvalt haavatavad. Tor Browser sisaldab laiendust HTTPS-Everywhere, mis on spetsiaalselt loodud sarnaste rünnakute vältimiseks, kuid selle tõhusus on piiratud nimekirjaga, mis ei hõlma kõiki veebisaite maailmas. Kasutajad, kes külastavad HTTP-versiooni veebisaitidest, on alati ohus.

Sarnaste rünnakute vältimine tulevikus

Rünnaku ärahoidmise meetodid jagunevad kaheks osaks: esimene hõlmab meetmeid, mida saavad rakendada kasutajad ja veebihaldurid, et suurendada oma turvalisust, samas kui teine keskendub pahavara-verevõrku tuvastamisele ja õigeaegsele avastamisele.

Soovitused veebisaitide jaoks:

1. HTTPS-i lubamine (tasuta sertifikaate pakub Let’s Encrypt)

2. Suunamisreeglite lisamine HTTPS-Everywhere'i nimekirja, et kasutajad saaksid eelnevalt kaitstud ühenduse kehtestada, mitte loota suunamisele pärast kaitsmata ühenduse loomist. Samuti, kui veebiteenuste haldurid soovivad täielikult vältida suhtlemist väljundsõlmedega, võivad nad pakuda saidi onion-versiooni.

Hetkel kaalub Tor projekti täiesti eemaldada kaitseta HTTP Tor Brauseris. Paar aastat tagasi tundus selline meede mõttetu (liigne arv ressursse kasutas vaid kaitsetut HTTP-d), kuid HTTPS Everywhere'i ja tulevase Firefoxi versioonil on katse võimalus kasutada HTTPS-i vaikimisi esimesel ühendusel, võimalusega vajadusel tagasi minna HTTP peale. Siiani ei ole selge, kuidas selline lähenemine mõjutab Tor Brauseri kasutajaid, seetõttu testitakse seda esmalt kõrgema turvataseme brauseri raames (kilbi ikoon).

Tor võrgus on vabatahtlikke, kes jälgivad edastajate käitumist ja teavitavad intsidentidest, mille tõttu saavad kahjulikud sõlmed olla eemaldatud juurdserversitest. Kuigi selliseid teateid uuritakse tavaliselt kiiresti ja kahjulikud sõlmed eemaldatakse kohe pärast avastamist, ei piisa pideva seire jaoks ressursse. Kui olete suutnud avastada kahjuliku edastaja — võite sellest projektile teatada, juhend on saadaval sellel lingil.

Praegusel lähenemisel on kaks põhiprobleemi:

1. Tundmatu edastaja hindamisel on keeruline tõendada selle pahatahtlikkust. Kui sellelt suunatud rünnakuid ei ole täheldatud, kas tuleks see jätta paika? Suured rünnakud, mis mõjutavad paljusid kasutajaid, on kergemini tuvastatavad, kuid kui rünnakud kajastuvad vaid vähestes veebisaitides ja kasutajates, võib ründaja tegutseda ettevaatlikult. Tor-i võrgustik koosneb tuhandetest edastajatest, mis asuvad kogu maailmas, ja selline mitmekesistus (ning sellest tulenev detsentraliseeritus) on üks selle tugevusi.

2. Tundmatu edastajate grupi hindamisel on keeruline tõendada nende omavahelist seotust (st kas nad teevad Civilla rünnakut). Paljud vabatahtlikud edastajate operaatorid valivad samad odavad võrguteenused, nagu Hetzner, OVH, Online, Frantech, Leaseweb jne, ja kui mitmeid uusi edastajaid avastatakse, on keeruline üheselt järeldada, kas on ilmunud mitu uut operaatorit või ainult üks, kes juhib kõiki uusi edastajaid.

Allikas: linux.org.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster