Intercettazione del traffico crittografato jabber.ru e xmpp.ru

L'amministratore del server Jabber jabber.ru (xmpp.ru) ha identificato un attacco alla decrittazione del traffico degli utenti (MITM), condotto per un periodo che va dai 90 giorni ai 6 mesi nelle reti dei fornitori di hosting tedeschi Hetzner e Linode, dove sono ospitati il server del progetto e gli ambienti VPS ausiliari. L'attacco è stato organizzato attraverso il reindirizzamento del traffico su un nodo di transito, che sostituisce il certificato TLS per le connessioni XMPP, criptate con l'uso dell'estensione STARTTLS.

L'attacco è stato notato a causa di un errore dei suoi organizzatori, che non hanno rinnovato in tempo il certificato TLS utilizzato per la sostituzione. Il 16 ottobre, l'amministratore di jabber.ru, durante un tentativo di connessione al servizio, ha ricevuto un messaggio di errore per scadenza del certificato, ma il certificato ospitato sul server non era scaduto. Alla fine si è scoperto che il certificato ricevuto dal cliente differiva da quello inviato dal server. Il primo falso certificato TLS è stato ottenuto il 18 aprile 2023 tramite il servizio Let’s Encrypt, dove l'attaccante, avendo la possibilità di intercettare il traffico, è riuscito a confermare l'accesso ai siti jabber.ru e xmpp.ru.

In un primo momento si era ipotizzata una compromissione del server del progetto e una sostituzione da parte sua. Tuttavia, l'audit effettuato non ha rivelato alcuna traccia di hacking. Inoltre, nel log del server è stata osservata una breve disattivazione e riattivazione dell'interfaccia di rete (NIC Link is Down/NIC Link is Up), avvenuta il 18 luglio alle 12:58, che potrebbe indicare manipolazioni nella connessione del server allo switch. È notevole che due certificati TLS falsi sono stati generati pochi minuti prima — il 18 luglio alle 12:49 e 12:38.

Inoltre, la sostituzione è avvenuta non solo nella rete del fornitore Hetzner, dove si trova il server principale, ma anche nella rete del fornitore Linode, dove erano ospitati ambienti VPS con proxy ausiliari, che reindirizzano il traffico da altri indirizzi. È stato scoperto indirettamente che il traffico sulla porta di rete 5222 (XMPP STARTTLS) nelle reti di entrambi i fornitori viene reindirizzato attraverso un host aggiuntivo, il che ha suggerito che l'attacco è stato effettuato da una persona con accesso all'infrastruttura dei fornitori.

Teoricamente, la sostituzione potrebbe essere avvenuta dal 18 aprile (data di creazione del primo certificato falso per jabber.ru), ma i casi confermati di sostituzione del certificato sono stati registrati solo dal 21 luglio al 19 ottobre; per tutto questo tempo, lo scambio di dati crittografati con jabber.ru e xmpp.ru può essere considerato compromesso. La sostituzione è cessata dopo l'inizio dell'indagine, la conduzione dei test e la richiesta inviata il 18 ottobre al servizio di supporto dei fornitori Hetzner e Linode. Tuttavia, un ulteriore passaggio nella routing dei pacchetti inviati alla porta 5222 di uno dei server in Linode è ancora osservabile oggi, ma il certificato ora non è più compromesso.

Si suppone che l'attacco possa essere stato perpetrato con la complicità dei fornitori su richiesta delle autorità giudiziarie, a seguito di un attacco all'infrastruttura di entrambi i fornitori o da parte di un dipendente che avesse accesso a entrambi i fornitori. Avere la possibilità di intercettare e modificare il traffico XMPP consentirebbe all'attaccante di accedere a tutti i dati relativi agli account, come la cronologia dei messaggi memorizzata sul server, e potrebbe anche inviare messaggi a nome di altri e apportare modifiche ai messaggi altrui. I messaggi inviati utilizzando la crittografia end-to-end (OMEMO, OTR o PGP) possono essere considerati non compromessi, se le chiavi di crittografia sono confermate dagli utenti su entrambi i lati della connessione. Si raccomanda agli utenti di jabber.ru di cambiare le loro password di accesso e di controllare le chiavi OMEMO e PGP nei loro archivi PEP per eventuali sostituzioni.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster