Attaque Port Shadow, permettant de rediriger les connexions d'autres utilisateurs VPN et Wi-Fi

Un groupe de chercheurs des universitĂ©s canadiennes et amĂ©ricaines a dĂ©veloppĂ© une technique d'attaque appelĂ©e Port Shadow, permettant, par la manipulation des tables de traduction d'adresses du cĂŽtĂ© du serveur VPN, de faire en sorte qu'une rĂ©ponse Ă  une demande soit envoyĂ©e Ă  un autre utilisateur connectĂ© au mĂȘme serveur VPN. Cette mĂ©thode peut ĂȘtre utilisĂ©e pour intercepter ou rediriger du trafic chiffrĂ©, effectuer des analyses de ports et dĂ©-anonymiser les utilisateurs de VPN. Par exemple, elle peut ĂȘtre utilisĂ©e pour rediriger les requĂȘtes DNS de l'utilisateur, qui passe par un serveur VPN, vers un hĂŽte contrĂŽlĂ© par l'attaquant, Ă  qui le client a la possibilitĂ© de se connecter.

Pour rĂ©aliser l'attaque, l'attaquant doit avoir la capacitĂ© de se connecter Ă  un VPN-serveur avec la victime, ce qui est possible, par exemple, en utilisant des opĂ©rateurs VPN classiques et des services VPN publics qui offrent un accĂšs Ă  tous. La vulnĂ©rabilitĂ© touche les serveurs VPN utilisant la traduction d'adresses (NAT) pour permettre aux clients d’accĂ©der Ă  des ressources externes, Ă  condition que le mĂȘme IP soit utilisĂ© pour recevoir le trafic des clients et envoyer des demandes vers des sites externes. le serveur Un

L'attaque repose sur le fait qu'en envoyant des requĂȘtes spĂ©cialement formulĂ©es, l'attaquant connectĂ© au mĂȘme serveur VPN et utilisant un NAT partagĂ©, peut provoquer une distorsion du contenu des tables de traduction d’adresses, ce qui entraĂźnera la redirection de paquets destinĂ©s Ă  un utilisateur vers un autre utilisateur. Dans les tables de traduction d'adresses, l'information concernant l'IP interne Ă  laquelle la demande envoyĂ©e est associĂ©e est dĂ©terminĂ©e en fonction du numĂ©ro de port rĂ©seau source utilisĂ© pour l'envoi de la demande. L'attaquant, en envoyant des paquets SYN et ACK spĂ©cifiques et en manipulant simultanĂ©ment la connexion client au serveur VPN et le serveur externe contrĂŽlĂ© par l'attaquant, peut provoquer une collision dans la table NAT et ajouter une entrĂ©e avec le mĂȘme numĂ©ro de port source, mais associĂ©e Ă  son adresse locale, ce qui entraĂźnera le retour des rĂ©ponses Ă  une demande Ă©trangĂšre Ă  l'adresse de l'attaquant.

Attaque Port Shadow, permettant de rediriger les connexions d'autres utilisateurs VPN et Wi-Fi

Dans le cadre de l'Ă©tude, des systĂšmes de translation d'adresses Linux et FreeBSD ont Ă©tĂ© testĂ©s en combinaison avec les VPN OpenVPN, OpenConnect et WireGuard. La plateforme FreeBSD s'est avĂ©rĂ©e non sujette aux mĂ©thodes d'attaque de redirection des requĂȘtes effectuĂ©es par d'autres utilisateurs connectĂ©s au mĂȘme VPN. La substitution dans les tables NAT a pu ĂȘtre rĂ©alisĂ©e uniquement lors de l'attaque ATIP (Adjacent-to-In-Path), oĂč l'attaquant peut s'immiscer dans le trafic entre l'utilisateur et le serveur VPN (par exemple, lorsque l'utilisateur se connecte Ă  un rĂ©seau Wi-Fi contrĂŽlĂ© par l'attaquant) ou entre le serveur VPN et le site cible. Par ailleurs, le NAT FreeBSD a Ă©galement Ă©tĂ© impactĂ© par une attaque permettant de dĂ©terminer le fait qu'un utilisateur soit connectĂ© Ă  un certain site (Connection Inference).

En ce qui concerne Linux, le sous-systÚme Netfilter s'est avéré vulnérable aux attaques par substitution d'enregistrements dans la table de translation d'adresses, permettant de rediriger les paquets entrants vers un autre utilisateur, d'envoyer des paquets en dehors du canal VPN chiffré (Decapsulation) ou de déterminer les ports réseau ouverts du cÎté client.

Attaque Port Shadow, permettant de rediriger les connexions d'autres utilisateurs VPN et Wi-Fi

Comme mesures pour bloquer l'attaque, il est recommandĂ© aux fournisseurs de VPN d'utiliser des mĂ©thodes adĂ©quates de randomisation des numĂ©ros de ports source dans le NAT, de limiter le nombre de connexions simultanĂ©es autorisĂ©es vers le serveur VPN Ă  partir d'un seul utilisateur, ainsi que d'interdire la possibilitĂ© pour le client de choisir le port rĂ©seau acceptant les requĂȘtes du cĂŽtĂ© du serveur VPN.

Selon un reprĂ©sentant de Proton AG, l'attaque n'affecte pas les services VPN qui utilisent des IP distinctes pour les requĂȘtes entrantes et sortantes. De plus, des doutes subsistent quant Ă  la possibilitĂ© d'appliquer l'attaque sur de rĂ©els services VPN, car une attaque rĂ©ussie n'a jusqu'Ă  prĂ©sent Ă©tĂ© dĂ©montrĂ©e que lors de tests en laboratoire et nĂ©cessite l'exĂ©cution de conditions spĂ©cifiques du cĂŽtĂ© du serveur VPN et du client attaquĂ©. De plus, l'attaque ne peut ĂȘtre utile que pour manipuler des requĂȘtes non chiffrĂ©es, telles que celles concernant DNS, tandis que l'utilisation de TLS et HTTPS au niveau des applications rend la redirection du trafic inutile.

Les manipulations des tables de traduction d'adresses d'attaque s'appliquent non seulement aux VPN, mais aussi aux rĂ©seaux sans fil, oĂč le NAT est utilisĂ© pour connecter les utilisateurs Ă  des ressources externes via un point d'accĂšs. Le mois dernier, des rĂ©sultats d'une Ă©tude ont Ă©tĂ© publiĂ©s sur la possibilitĂ© de mener une attaque similaire pour intercepter des connexions TCP d'autres utilisateurs sur un rĂ©seau sans fil. La mĂ©thode d'attaque s'est avĂ©rĂ©e applicable Ă  24 des 33 points d'accĂšs sans fil testĂ©s.

Attaque Port Shadow, permettant de rediriger les connexions d'autres utilisateurs VPN et Wi-Fi

L'attaque proposée pour le Wi-Fi s'est révélée beaucoup plus simple que la méthode mentionnée ci-dessus pour le VPN, car, en raison des optimisations appliquées, de nombreux points d'accÚs ne vérifient pas la validité des numéros de séquence dans les paquets TCP. Au final, il suffisait d'envoyer un faux paquet RST pour nettoyer l'entrée dans la table de traduction d'adresses, puis de rediriger la réponse vers l'hÎte de l'attaquant pour déterminer les numéros de séquence (SEQ) et d'accusation (ACK) nécessaires à l'interception de la connexion TCP.

Attaque Port Shadow, permettant de rediriger les connexions d'autres utilisateurs VPN et Wi-Fi
Attaque Port Shadow, permettant de rediriger les connexions d'autres utilisateurs VPN et Wi-Fi


Source : opennet.ru
Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster