Interception van versleuteld verkeer van jabber.ru en xmpp.ru geregistreerd.

De beheerder van de Jabber-server jabber.ru (xmpp.ru) heeft een aanval op het ontsleutelen van het verkeer van gebruikers (MITM) ontdekt, die plaatsvond gedurende 90 dagen tot 6 maanden in de netwerken van de Duitse hostingproviders Hetzner en Linode, waar de server van het project en ondersteunende VPS-omgevingen zijn gehost. De aanval werd georganiseerd door het verkeer om te leiden naar een transitknooppunt, dat het TLS-certificaat voor XMPP-verbindingen verving, versleuteld met behulp van de extensie STARTTLS.

De aanval werd opgemerkt vanwege een fout van de organisatoren, die het TLS-certificaat, dat voor de vervanging werd gebruikt, niet op tijd hadden verlengd. Op 16 oktober ontving de beheerder van jabber.ru tijdens een poging om verbinding te maken met de service een foutmelding vanwege de vervaldatum van het certificaat, maar het certificaat dat op de server was geplaatst, was niet verlopen. Uiteindelijk bleek dat het certificaat dat door de cliënt werd ontvangen verschilde van het certificaat dat door de server werd verzonden. De eerste vervalste TLS-certificaat werd op 18 april 2023 verkregen via de service Let’s Encrypt, waarbij de aanvaller, die de mogelijkheid had om het verkeer te onderscheppen, de toegang tot de sites jabber.ru en xmpp.ru kon bevestigen.

In eerste instantie werd aangenomen dat de server van het project was gecompromitteerd en dat de vervanging aan zijn kant had plaatsgevonden. Maar de uitgevoerde audit ontdekte geen sporen van een hack. In de log op de server werd een tijdelijke uitschakeling en inschakeling van de netwerkkoppeling (NIC Link is Down/NIC Link is Up) opgemerkt, die op 18 juli om 12:58 had plaatsgevonden en mogelijk getuigde van manipulatie met de verbinding van de server naar de switch. Opmerkelijk is dat twee vervalste TLS-certificaten enkele minuten voor deze tijd zijn gegenereerd — op 18 juli om 12:49 en 12:38.

Bovendien vond de vervanging niet alleen plaats in het netwerk van de provider Hetzner, waar de hoofdserver is gehost, maar ook in het netwerk van de provider Linode, waar de VPS-omgevingen met ondersteunende proxies zijn gevestigd, die verkeer van andere adressen omleiden. Indirect werd ontdekt dat het verkeer op poort 5222 (XMPP STARTTLS) in de netwerken van beide providers werd omgeleid via een extra host, wat aanleiding gaf om te veronderstellen dat de aanval was uitgevoerd door iemand met toegang tot de infrastructuur van de providers.

In theorie kon de vervalsing plaatsvinden vanaf 18 april (de datum van creatie van het eerste valse certificaat voor jabber.ru), maar bevestigde gevallen van certificaatvervanging zijn alleen gedocumenteerd van 21 juli tot 19 oktober. Gedurende deze tijd kan de versleutelde gegevensuitwisseling met jabber.ru en xmpp.ru als gecompromitteerd worden beschouwd. De vervalsing stopte na de start van het onderzoek, het uitvoeren van tests en het indienen van een verzoek op 18 oktober bij de klantenservice van de providers Hetzner en Linode. Daarnaast is er nog steeds een extra omschakeling waar te nemen bij de routering van de pakketten die naar poort 5222 van een van servers Linode worden verzonden, maar het certificaat wordt nu niet meer vervalst.

Er wordt aangenomen dat de aanval mogelijk met medeweten van de providers op verzoek van de wetshandhavingsinstanties is uitgevoerd, als gevolg van een inbraak in de infrastructuren van beide providers of door een medewerker met toegang tot beide providers. Met de mogelijkheid om XMPP-verkeer te onderscheppen en te wijzigen, kon de aanvaller toegang krijgen tot alle gegevens die met de accounts zijn verbonden, zoals de op de server opgeslagen geschiedenis van berichtenwisseling, en kon ook berichten vanaf iemand anders' naam verzenden en wijzigingen aanbrengen in andermans berichten. Berichten die met end-to-end encryptie (OMEMO, OTR of PGP) zijn verzonden, kunnen als niet gecompromitteerd worden beschouwd, mits de encryptiesleutels door gebruikers aan beide zijden van de verbinding zijn bevestigd. Gebruikers van jabber.ru wordt aangeraden hun toegangswachtwoorden te wijzigen en de OMEMO- en PGP-sleutels in hun PEP-opslagplaatsen te controleren op mogelijke vervalsingen.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster