Atak Port Shadow, który umożliwia przekierowywanie połączeń innych użytkowników VPN i Wi-Fi

Grupa badaczy z kanadyjskich i amerykańskich uniwersytetów opracowała technikę ataku Port Shadow, umożliwiającą poprzez manipulację tabelami translacji adresów na serwerze VPN osiągnięcie wysłania odpowiedzi na zapytanie do innego użytkownika, podłączonego do tego samego serwera VPN. Metoda ta może być wykorzystywana do organizacji przechwytywania lub przekierowywania szyfrowanego ruchu, przeprowadzania skanowania portów oraz deanonimizacji użytkowników VPN. Jako przykład pokazano, jak można wykorzystać tę metodę do przekierowania atakującego na host DNS zapytań użytkownika, który pracuje poprzez serwer VPN, z którym jako klient ma możliwość połączenia się atakujący.

Aby przeprowadzić atak, przestępca musi mieć możliwość połączenia się z jednym VPN-serwerem z ofiarą, co jest możliwe na przykład przy użyciu typowych operatorów VPN oraz publicznych usług VPN, które zapewniają dostęp wszystkim chętnym. Wrażliwość ta dotyczy serwerów VPN, które stosują translację adresów (NAT) do organizacji komunikacji klientów z zewnętrznymi zasobami, przy czym do odbierania ruchu od klientów oraz wysyłania zapytań do zewnętrznych stron serwerze musi być używany ten sam adres IP.

Atak opiera się na tym, że poprzez wysyłanie specjalnie sformułowanych zapytań atakujący, podłączony do tego samego serwera VPN i korzystający z wspólnego NAT, może osiągnąć zniekształcenie zawartości tabel translacji adresów, co doprowadzi do tego, że pakiety adresowane do jednego użytkownika zostaną skierowane do innego użytkownika. W tabelach translacji adresów informacja o tym, z jakim wewnętrznym adresem IP skojarzono wysłane zapytanie, określana jest na podstawie numeru źródłowego portu sieciowego, używanego podczas wysyłania zapytania. Atakujący, poprzez wysyłanie określonych pakietów SYN i ACK oraz jednoczesne manipulacje po stronie klienta łączącego się z serwerem VPN oraz po stronie kontrolowanego przez atakującego zewnętrznego serwera, może doprowadzić do kolizji w tabeli NAT i dodania wpisu z tym samym numerem portu źródłowego, ale skojarzonego z jego lokalnym adresem, co spowoduje, że odpowiedzi na cudze zapytania będą zwracane na adres atakującego.

Atak Port Shadow, który umożliwia przekierowywanie połączeń innych użytkowników VPN i Wi-Fi

W trakcie badania przetestowano systemy translacji adresów Linux i FreeBSD w połączeniu z VPN OpenVPN, OpenConnect i WireGuard. Platforma FreeBSD okazała się odporna na metody ataku związane z przekierowaniem zapytań przeprowadzanym przez innych użytkowników połączonych z tą samą siecią VPN. Użycie substytucji w tabelach NAT było możliwe tylko w trakcie ataku ATIP (Adjacent-to-In-Path), podczas którego atakujący może wślizgnąć się w ruch między użytkownikiem a serwerem VPN (na przykład, gdy użytkownik łączy się z kontrolowaną przez atakującego siecią Wi-Fi) lub między serwerem VPN a docelową stroną. Przy tym NAT FreeBSD był również dotknięty atakiem, pozwalającym na ustalenie faktu połączenia użytkownika z określoną stroną (Connection Inference).

Jeśli chodzi o Linux, to podsystem Netfilter okazał się podatny na ataki związane z substytucją wpisów w tabeli translacji adresów, umożliwiające przekierowanie przychodzących pakietów do innego użytkownika, wymuszenie wysyłania pakietów poza zaszyfrowany kanał VPN (Decapsulation) lub określenie otwartych portów sieciowych po stronie klienta.

Atak Port Shadow, który umożliwia przekierowywanie połączeń innych użytkowników VPN i Wi-Fi

Jako środki do blokowania ataku dostawcom VPN zaleca się stosowanie odpowiednich metod randomizacji numerów portów źródłowych w NAT, ograniczenie liczby dozwolonych jednoczesnych połączeń do serwera VPN od jednego użytkownika oraz zablokowanie możliwości wyboru portu sieciowego przez klienta, który akceptuje zapytania po stronie serwera VPN.

Według przedstawiciela firmy Proton AG, atak nie dotyczy usług VPN, w których stosowane są oddzielne IP dla przychodzących i wychodzących zapytań. Ponadto, istnieją wątpliwości co do możliwości zastosowania ataku w rzeczywistych usługach VPN, ponieważ udany atak został jak dotąd udowodniony tylko w testach laboratoryjnych i jego przeprowadzenie wymaga spełnienia określonych warunków po stronie serwera VPN i atakowanego klienta. Co więcej, atak może być użyteczny tylko do manipulacji nieszyfrowanymi zapytaniami, takimi jak zapytania DNS, podczas gdy użycie TLS i HTTPS na poziomie aplikacji sprawia, że przekierowanie ruchu jest bezużyteczne.

Manipulacje z tabelami translacji adresów ataku są stosowane nie tylko w przypadku VPN, ale także w sieciach bezprzewodowych, w których do organizacji połączenia użytkowników z zewnętrznymi zasobami używany jest NAT. W zeszłym miesiącu opublikowano wyniki badań na temat możliwości przeprowadzenia podobnego ataku na przechwytywanie połączeń TCP innych użytkowników sieci bezprzewodowej. Metoda ataku okazała się stosowana w 24 z 33 przetestowanych punktów dostępowych bezprzewodowych.

Atak Port Shadow, który umożliwia przekierowywanie połączeń innych użytkowników VPN i Wi-Fi

Proponowany atak na Wi-Fi okazał się znacznie łatwiejszy niż wcześniej wspomniana metoda dla VPN, ponieważ z powodu zastosowania optymalizacji wiele punktów dostępowych nie sprawdza poprawności numerów sekwencji w pakietach TCP. W rezultacie do przeprowadzenia ataku wystarczyło wysłać fałszywy pakiet RST, aby wyczyścić zapis w tabeli translacji adresów, a następnie uzyskać odpowiedź skierowaną na host atakującego w celu określenia numerów sekwencji (SEQ) i potwierdzenia (ACK) potrzebnych do przechwycenia połączenia TCP.

Atak Port Shadow, który umożliwia przekierowywanie połączeń innych użytkowników VPN i Wi-Fi
Atak Port Shadow, który umożliwia przekierowywanie połączeń innych użytkowników VPN i Wi-Fi


Źródło: opennet.ru
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster