Zarejestrowano przechwycenie zaszyfrowanego ruchu jabber.ru i xmpp.ru

Administrator serwera Jabber jabber.ru (xmpp.ru) zidentyfikował atak polegający na odszyfrowywaniu ruchu użytkowników (MITM), trwający od 90 dni do 6 miesięcy w sieciach niemieckich dostawców hostingu Hetzner i Linode, gdzie umieszczony jest serwer projektu oraz pomocnicze środowiska VPS. Atak zorganizowano poprzez przekierowanie ruchu do węzła tranzytowego, który podmieniał certyfikat TLS dla połączeń XMPP, szyfrowanych przy użyciu rozszerzenia STARTTLS.

Atak został zauważony z powodu błędu jego organizatorów, którzy nie zdążyli przedłużyć certyfikatu TLS używanego do podmiany. 16 października administrator jabber.ru podczas próby połączenia z usługą otrzymał komunikat o błędzie z powodu wygaśnięcia ważności certyfikatu, ale certyfikat umieszczony na serwerze nie był przestarzały. Ostatecznie okazało się, że certyfikat otrzymywany przez klienta różnił się od certyfikatu wysyłanego przez serwer. Pierwszy fałszywy TLS certificate został uzyskany 18 kwietnia 2023 roku za pośrednictwem serwisu Let’s Encrypt, w którym atakujący, mając możliwość przechwycenia ruchu, mógł potwierdzić dostęp do stron jabber.ru i xmpp.ru.

Początkowo pojawiły się przypuszczenia o kompromitacji serwera projektu oraz podmiany po jego stronie. Jednak przeprowadzony audyt nie wykazał żadnych śladów włamania. W logach na serwerze zauważono krótkotrwałe wyłączenie i włączenie interfejsu sieciowego (NIC Link is Down/NIC Link is Up), które miało miejsce 18 lipca o 12:58 i mogło świadczyć o manipulacjach z połączeniem serwera z przełącznikiem. Co ciekawe, dwa fałszywe certyfikaty TLS zostały wygenerowane kilka minut przed tym — 18 lipca o 12:49 i 12:38.

Ponadto podmiana następowała nie tylko w sieci dostawcy Hetzner, gdzie znajduje się główny serwer, ale również w sieci dostawcy Linode, w której umieszczone były środowiska VPS z pomocniczymi proxy, przekierowującymi ruch z innych adresów. Pośrednio ustalono, że ruch na porcie 5222 (XMPP STARTTLS) w sieciach obu dostawców jest przekierowywany przez dodatkowy host, co dało podstawy do przypuszczenia, że atak został przeprowadzony przez osobę mającą dostęp do infrastruktury dostawców.

Teoretycznie podmiana mogła mieć miejsce od 18 kwietnia (data utworzenia pierwszego fałszywego certyfikatu dla jabber.ru), lecz potwierdzone przypadki podmiany certyfikatu odnotowano tylko od 21 lipca do 19 października. Przez cały ten czas szyfrowana komunikacja z jabber.ru i xmpp.ru może być uznana za skompromitowaną. Podmiana ustąpiła po rozpoczęciu dochodzenia, przeprowadzeniu testów oraz wysłaniu 18 października zapytania do działów wsparcia providerów Hetzner i Linode. Dodatkowo, obserwuje się nadal przekierowanie w routingu pakietów wysyłanych na port 5222 jednego z serwerów w Linode, ale certyfikat nie jest już podmieniany.

Zakłada się, że atak mógł być przeprowadzony z wiedzą providerów na żądanie organów ścigania, w wyniku włamania do infrastruktury obu providerów lub przez pracownika mającego dostęp do obu firm. Mając możliwość przechwytywania i modyfikacji ruchu XMPP, napastnik mógł uzyskać dostęp do wszystkich związanych z kontami danych, takich jak przechowywana na serwerze historia wiadomości, a także mógł wysyłać wiadomości w cudzym imieniu i wprowadzać zmiany w cudzych wiadomościach. Wiadomości wysyłane z użyciem end-to-end encryption (OMEMO, OTR lub PGP) można uznać za nieskompromitowane, jeśli klucze szyfrujące zostały potwierdzone przez użytkowników po obu stronach połączenia. Użytkownicy jabber.ru są zalecani do zmiany haseł dostępu oraz sprawdzenia kluczy OMEMO i PGP w swoich repozytoriach PEP w celu wykrycia ewentualnej podmiany.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster