Hyökkäys Tor-käyttäjiä vastaan ​​käyttämällä neljännestä lähtösolmujen tehosta

Projektin kirjoittaja OrNetRadar, joka valvoo uusien solmuryhmien yhteyttä anonyymiin Tor-verkkoon, julkaistu raportti tunnistaa haitallisten Tor-poistumissolmujen pääoperaattorin, joka yrittää manipuloida käyttäjäliikennettä. Yllä olevien tilastojen mukaan 22. toukokuuta oli korjattu yhteyden suuren joukon haitallisia solmuja Tor-verkkoon, jonka seurauksena hyökkääjät saivat liikenteen hallintaansa kattaen 23.95% kaikista pyynnöistä poistumissolmujen kautta.

Hyökkäys Tor-käyttäjiä vastaan ​​käyttämällä neljännestä lähtösolmujen tehosta

Toimintansa huipulla haitallinen ryhmä koostui noin 380 solmusta. Linkittämällä solmuja haitallista toimintaa sisältävillä palvelimilla määritettyjen yhteyssähköpostien perusteella, tutkijat pystyivät tunnistamaan vähintään 9 erilaista haitallisten poistumissolmujen ryhmää, jotka olivat olleet aktiivisia noin 7 kuukautta. Tor-kehittäjät yrittivät estää haitalliset solmut, mutta hyökkääjät jatkoivat toimintaansa nopeasti. Tällä hetkellä haitallisten solmujen määrä on vähentynyt, mutta niiden kautta kulkee edelleen yli 10 % liikenteestä.

Hyökkäys Tor-käyttäjiä vastaan ​​käyttämällä neljännestä lähtösolmujen tehosta

Haitallisiin poistosolmuihin tallennetusta toiminnasta havaitaan uudelleenohjausten valikoiva poisto
sivustojen HTTPS-versioihin käytettäessä resurssia ilman salausta HTTP:n kautta, jolloin hyökkääjät voivat siepata istuntojen sisällön vaihtamatta TLS-varmenteita ("ssl stripping" -hyökkäys). Tämä lähestymistapa toimii käyttäjille, jotka kirjoittavat sivuston osoitteen määrittämättä nimenomaisesti "https://" ennen verkkotunnusta eivätkä sivun avaamisen jälkeen keskity Tor-selaimen osoiterivillä olevan protokollan nimeen. Sivustojen käyttöä suositellaan HTTPS-uudelleenohjauksilta suojautumiseksi HSTS: n esilataus.

Haitallisen toiminnan tunnistamisen vaikeuttamiseksi vaihtaminen suoritetaan valikoivasti yksittäisillä sivustoilla, jotka liittyvät pääasiassa kryptovaluuttoihin. Jos bitcoin-osoite havaitaan suojaamattomassa liikenteessä, liikenteeseen tehdään muutoksia, jotka korvaavat bitcoin-osoitteen ja ohjaavat tapahtuman lompakkoosi. Haitallisia solmuja isännöivät palveluntarjoajat, jotka ovat suosittuja tavallisten Tor-solmujen isännöinnissä, kuten OVH, Frantech, ServerAstra ja Trabia Network.

Lähde: opennet.ru

Lisää kommentti