Administratorul serverului Jabber jabber.ru (xmpp.ru) a descoperit un atac de decriptare a traficului utilizatorilor (MITM), desfășurat pe o perioadă de la 90 de zile până la 6 luni în rețelele furnizorilor de hosting germani Hetzner și Linode, în care este găzduit serverul proiectului și medii VPS auxiliare. Atacul a fost organizat prin redirecționarea traficului către un nod de tranzit, care substituie certificatul TLS pentru conexiunile XMPP, criptate cu utilizarea extensiei STARTTLS.
Atacul a fost observat din cauza unei erori a organizatorilor, care nu au reușit să reînnoiască certificatul TLS utilizat pentru substituție. Pe 16 octombrie, administratorul jabber.ru, în încercarea de a se conecta la serviciu, a primit un mesaj de eroare din cauza expirării certificatului, dar certificatul găzduit pe server nu era expirat. În cele din urmă, s-a constatat că certificatul primit de client diferă de certificatul trimis de server. Primul fals certificatul TLS a fost obținut pe 18 aprilie 2023 prin intermediul serviciului Let’s Encrypt, unde atacatorul, având posibilitatea de a intercepta traficul, a reușit să confirme accesul la site-urile jabber.ru și xmpp.ru.
Inițial, a apărut presupunerea că serverul proiectului a fost compromis și că s-a realizat o înlocuire pe partea acestuia. Totuși, auditul efectuat nu a descoperit urme de hack. De asemenea, în logul serverului a fost observată o deconectare și reconectare temporară a interfeței de rețea (NIC Link is Down/NIC Link is Up), care a avut loc pe 18 iulie la 12:58 și ar fi putut indica manipulări cu conexiunea serverului la switch. Este demn de menționat că două certificate TLS false au fost generate cu câteva minute înainte de aceasta – pe 18 iulie la 12:49 și 12:38.
În plus, substituirea s-a realizat nu doar în rețeaua furnizorului Hetzner, în care este găzduit serverul principal, ci și în rețeaua furnizorului Linode, unde erau găzduite medii VPS cu proxy-uri auxiliare, redirecționând traficul din alte adrese. S-a descoperit indirect că traficul pe portul de rețea 5222 (XMPP STARTTLS) în rețelele ambilor furnizori este redirecționat printr-un gazdă suplimentară, ceea ce a dat motive de a bănui că atacul a fost realizat de o persoană cu acces la infrastructura furnizorilor.
Teoretic, înlocuirea ar fi putut avea loc din 18 aprilie (data creării primului certificat fals pentru jabber.ru), dar cazurile confirmate de înlocuire a certificatului au fost înregistrate doar între 21 iulie și 19 octombrie; tot acest timp, schimbul de date criptate cu jabber.ru și xmpp.ru poate fi considerat compromis. Înlocuirea s-a oprit după începerea investigației, desfășurarea testelor și trimiterea pe 18 octombrie a unei cereri către serviciul de suport al furnizorilor Hetzner și Linode. În același timp, un traseu suplimentar în rutarea pachetelor trimise către portul 5222 al unuia dintre servere furnizorii Linode se observă și în prezent, dar certificatul acum nu mai este înlocuit.
Se presupune că atacul ar fi putut fi efectuat cu știrea furnizorilor la cererea autorităților judiciare, ca urmare a spargerii infrastructurii ambelor furnizori sau de către un angajat care a avut acces la ambele. Având capacitatea de a intercepta și modifica traficul XMPP, atacatorul ar fi putut accesa toate datele legate de conturi, cum ar fi istoricul de schimb de mesaje stocat pe server, precum și putea trimite mesaje în numele altora și face modificări în mesajele străine. Mesajele trimise folosind criptare end-to-end (OMEMO, OTR sau PGP) pot fi considerate nesupuse compromiterii, dacă cheile de criptare sunt confirmate de utilizatori pe ambele părți ale conexiunii. Utilizatorilor jabber.ru li se recomandă să își schimbe parolele de acces și să verifice cheile OMEMO și PGP în stocările lor PEP pentru posibile înlocuiri.
Sursa: opennet.ro
