A fost adusă în atenția publicului metoda de atac TunnelVision, care permite, dacă aveți acces la o rețea locală sau control asupra unei rețele wireless, să redirecționați traficul victimei către gazda dvs., ocolind VPN-ul (în loc să îl trimiteți prin VPN, traficul va fi trimis în text clar fără tunel către sistemul atacatorului). Problema afectează orice client VPN care nu utilizează spații de nume de rețea izolate atunci când direcționează traficul către tunel sau nu setează reguli de filtrare a pachetelor la configurarea tunelului care interzic rutarea traficului VPN prin interfețele de rețea fizice existente.
Atacul implică lansarea unui server DHCP și utilizarea acestuia pentru a trimite informații de rutare către un client. Mai exact, atacatorul poate utiliza opțiunea DHCP 121 (RFC-3442, adoptată în 2002), care este furnizată pentru transmiterea informațiilor statice despre rută, pentru a modifica tabela de rutare de pe mașina victimei și a redirecționa traficul. VPNRedirecționarea se realizează prin configurarea unei serii de rute pentru subrețele cu prefixul /1, care au o prioritate mai mare decât ruta implicită cu prefixul /0 (0.0.0.0/0). În consecință, traficul va fi rutat prin interfața de rețea fizică către gazda atacatorului din rețeaua locală, în loc de interfața de rețea virtuală configurată pentru VPN.
Atacul poate fi efectuat pe orice sistem de operare care acceptă 121 de opțiuni DHCP, inclusiv Linux, Windows, iOS și macOS, indiferent de protocolul VPN utilizat (Wireguard, OpenVPN, IPsec) și suită de criptare. Platformă Android Nu este susceptibil la atacuri deoarece nu procesează opțiunea DHCP 121. Deși atacul permite accesul la trafic, nu permite interceptarea conexiunilor și determinarea conținutului transmis folosind protocoale securizate la nivelul aplicației, cum ar fi TLS și SSH. De exemplu, un atacator nu poate determina conținutul cererilor HTTPS, dar poate determina către ce servere sunt trimise.
Pentru a vă proteja împotriva atacului, puteți interzice trimiterea pachetelor adresate interfeței VPN prin alte interfețe de rețea la nivel de filtru de pachete; puteți bloca pachetele DHCP cu opțiunea 121; puteți utiliza VPN-ul în interiorul unei mașini virtuale separate (sau container) izolate de rețeaua externă sau puteți utiliza moduri speciale de configurare a tunelului care utilizează spații de nume în Linux (spațiul de nume al rețelei). A fost publicat un set de scripturi pentru experimentarea atacului.

Este demn de remarcat faptul că ideea redirecționării rutării locale nu este nouă și a fost utilizată anterior în mod obișnuit în atacuri care vizează spoofing-ul serverului DNS. Într-un atac similar TunnelCrack, care a redirecționat traficul prin schimbarea gateway-ului implicit, problema a afectat toți clienții VPN iOS testați, fiind afectați 87.5% dintre clienții VPN. macOS, 66.7% pentru Windows, 35.7% pentru Linux iar 21.4% pt AndroidAceastă metodă a fost menționată anterior și în contextul VPN și DHCP; de exemplu, a făcut obiectul unei prezentări la conferința USENIX 2023 de anul trecut (studiul a constatat că 64.6% dintre cei 195 de clienți VPN testați erau vulnerabili la atacuri).
Pentru a înlocui rutele, s-a propus anterior și utilizarea unei chei USB special concepute, care simulează funcționarea unui adaptor de rețea, care, atunci când este conectat la un computer folosind DHCP, se declară ca gateway. În plus, atunci când există control gateway (de exemplu, când o victimă se conectează la o rețea fără fir controlată de atacator), a fost dezvoltată o tehnică pentru a injecta pachete în tunel care sunt percepute în contextul interfeței de rețea VPN.
Fluxuri de date atunci când utilizați VPN:

Fluxuri de date după atac:

Sursa: opennet.ru
