Jabber-serveri administraator jabber.ru (xmpp.ru) tuvastas kasutajate liikluse dekodeerimise (MITM) rünnaku, mida viidi läbi 90 päevast kuni 6 kuuni Saksamaa hostiteenuse pakkujate Hetzner ja Linode võrkudes, kus asub projekti server ja abivahendid VPS-keskkonnad. Rünnak korraldati liikluse suunamise kaudu transiittõlke põlvele, mis asendas TLS-sertifikaadi XMPP-ühendusteks, mis oli krüpteeritud STARTTLS laienduse kasutamisega.
Rünnak märgati koos korraldajate vea tõttu, kes ei suutnud õigel ajal pikendada asendust TLS-sertifikaati. 16. oktoobril sai jabber.ru administraator teenusele ühendamise katse ajal tõrkeotsingus teate sertifikaadi aegumise tõttu, kuid serveris asuv sertifikaat ei olnud aegunud. Lõpuks selgus, et kliendile saadud sertifikaat erineb serveri saatetud sertifikaadist. Esimene vale TLS-sertifikaat saadi 18. aprillil 2023 läbi teenuse Let’s Encrypt, kus ründaja, kellel oli võimalus liiklust peibutada, suutis kinnitada juurdepääsu saitidele jabber.ru ja xmpp.ru.
Alguses tekkis kahtlus projekti serveri kompromiteerimise ja selle poole pealt petmise üle. Kuid tehtud audit ei tuvastanud mingeid häkkimise jälgi. Samas märgiti serveri logis lühiajalist võrguliidese (NIC Link is Down/NIC Link is Up) välja ja sisse lülitamist, mis toimus 18. juulil kell 12:58, mis võis viidata serveri ühendamise manipuleerimisele lülitiga. Huvi pakub, et kaks vale TLS-sertifikaati genereeriti mõni minut enne seda — 18. juulil kell 12:49 ja 12:38.
Lisaks toimus petmine mitte ainult Hetzneri teenusepakkuja võrgus, kus asub peamine server, vaid ka Linode teenusepakkuja võrgus, kus asusid VPS-keskkonnad abiproksid, mis suunasid liiklust teistest aadressidest. Kaudselt selgus, et liiklust 5222 võrgupordile (XMPP STARTTLS) mõlema teenusepakkuja võrkudes suunatakse läbi lisahosti, mis andis alust arvata, et rünnakut sooritas isik, kellel on juurdepääs teenusepakkujate infrastruktuurile.
Teoreetiliselt võis sertifikaatide vahetamine toimuda alates 18. aprillist (esimese vale sertifikaadi loomise kuupäev jabber.ru jaoks), kuid kinnitatud sertifikaatide vahetamise juhtumid on fikseeritud ainult ajavahemikus 21. juulist kuni 19. oktoobrini. Kogu selle aja vältel võib andmevahetus jabber.ru ja xmpp.ru vahel loetud olla kompromiteerituks. Sertifikaatide vahetamine lõppes pärast uurimise algust, testide läbiviimist ja 18. oktoobril Hetzneri ja Linode teenusepakkujate tugiteenusesse pöördumist. Samas täiendav üleminek pakettide marsruutimisel, mis saadetakse 5222 sadamasse ühte serverite Linode'i, on endiselt täheldatav, kuid sertifikaati enam ei vahetata.
Eeldatakse, et rünne võidi sooritada teenusepakkujate teadmisega, õiguskaitseorganite nõudmisel, mõlema teenusepakkuja infrastruktuuri häkkimise tagajärjel või töötaja poolt, kellel oli juurdepääs mõlemale teenusepakkujale. Rünnakul oli võimalus XMPP liiklust püüdma ja modifitseerima, mis võimaldas ründajal pääseda ligi kõigile seotud kontoandmetele, nagu serveris hoitud sõnumite ajalugu, saata sõnumeid kellegi teise nimel ja muuta teiste sõnumeid. Sõnumid, mis on saadetud lõpp-punkti krüpteerimisega (OMEMO, OTR või PGP), võib pidada mitte kompromiteerituks, kui krüpteerimisvõtmed on kummagi poolse ühenduse kasutajate poolt kinnitatud. Jabber.ru kasutajatele soovitatakse vahetada juurdepääsuparoolid ja kontrollida OMEMO ning PGP võtmeid oma PEP-hoidlates võimalike vahetuste jaoks.
Allikas: opennet.ru
