Administrator i serverit Jabber jabber.ru (xmpp.ru) identifikoi një sulm për dekodimin e trafikut të përdoruesve (MITM), i realizuar për një periudhë nga 90 ditë deri në 6 muaj në rrjetet e ofruesve të hosting gjermanë Hetzner dhe Linode, në të cilat ndodhet serveri i projektit dhe mjediset e ndihmës VPS. Sulmi është organizuar përmes ridrejtimit të trafikut në një nyje transit, duke ndryshuar certifikatën TLS për lidhjet XMPP, të cilat janë të shifruara me përdorimin e zgjerimit STARTTLS.
Sulmi u vu re pĂ«r shkak tĂ« njĂ« gabimi tĂ« organizatorĂ«ve tĂ« tij, tĂ« cilĂ«t nuk e kishin zgjatur kohĂ«n e certifikatĂ«s TLS qĂ« pĂ«rdorej pĂ«r zĂ«vendĂ«simin. MĂ« 16 tetor, administrator i jabber.ru gjatĂ« pĂ«rpjekjes pĂ«r t'u lidhur me shĂ«rbimin mori njĂ« mesazh gabimi pĂ«r shkak tĂ« skadimit tĂ« ish-kohĂ«s sĂ« certifikatĂ«s, por certifikata e vendosur nĂ« server nuk kishte skaduar. NĂ« fund, u zbulua se certifikata qĂ« merrte klienti ishte e ndryshme nga certifikata qĂ« dĂ«rgohej nga serveri. E para padyshim ishte e falsifikuar certifikata TLS u mor mĂ« 18 prill 2023 pĂ«rmes shĂ«rbimit Letâs Encrypt, me tĂ« cilin sulmuesi, duke pasur mundĂ«sinĂ« pĂ«r tĂ« kapur trafik, arriti tĂ« konfirmonte aksesin nĂ« faqet jabber.ru dhe xmpp.ru.
Fillimi ka pasur dyshimin pĂ«r komprometimin e serverit tĂ« projektit dhe pĂ«r realizimin e njĂ« zĂ«vendĂ«simi nĂ« anĂ«n e tij. Por auditimi i kryer nuk zbuloi asnjĂ« shenjĂ« tĂ« njĂ« thyerjeje. SidoqoftĂ«, nĂ« logun e serverit u vĂ«rejt njĂ« ndalesĂ« dhe aktivizim i pĂ«rkohshĂ«m i ndĂ«rfaqes rrjetĂ«s (NIC Link is Down/NIC Link is Up), e cila u realizua mĂ« 18 korrik nĂ« 12:58 dhe mund tĂ« ketĂ« dĂ«shmuar pĂ«r manipulime me lidhjen e serverit me kaluesin. E veçantĂ« Ă«shtĂ« se dy certifikatat TLS tĂ« rremĂ« u gjeneruan disa minuta para kĂ«saj â mĂ« 18 korrik nĂ« 12:49 dhe 12:38.
Për më tepër, zëvendësimi u realizua jo vetëm në rrjetin e ofruesit Hetzner, ku është vendosur serveri kryesor, por edhe në rrjetin e ofruesit Linode, ku ishin vendosur mjediset VPS me proxy ndihmës, që ridrejtuan trafikun nga adresa të tjera. Në mënyrë indirekte u zbulua se trafiku në portin 5222 të rrjetit (XMPP STARTTLS) në rrjetet e të dy ofruesve ridrejtoshin përmes një host-i shtesë, që dha bazë për të besuar se sulmi ishte realizuar nga një person që kishte qasje në infrastrukturën e ofruesve.
Teoretikisht, përmbysja mund të ketë ndodhur që nga 18 prilli (data e krijimit të certifikatës së parë false për jabber.ru), por rastet e konfirmuara të përmbysjes së certifikatës janë regjistruar vetëm nga 21 korriku deri më 19 tetor. Gjatë gjithë kësaj kohe, të dhënat e koduara që shkëmbenin me jabber.ru dhe xmpp.ru mund të konsiderohen të komprometuara. Përmbysja u ndal pas fillimit të hetimeve, kryerjes së testeve dhe dërgimit më 18 tetor të kërkesës në shërbimin e mbështetjes së ofruesve Hetzner dhe Linode. Megjithatë, një kalim shtesë gjatë ruterizimit të paketave që dërgohen në portin 5222 të njërit servera në Linode, vazhdon të vërehet edhe tani, por certifikata tani nuk është më e falsifikuar.
Sulmohet se sulmi mund të jetë kryer me dijeninë e ofruesve të shërbimeve me kërkesë nga organet e zbatimit të ligjit, si rezultat i një thyerje të infrastrukturës së të dy ofruesve ose nga një punonjës me qasje në të dy ofruesit. Duke pasur mundësinë e kapjes dhe modifikimit të trafikut XMPP, sulmuesi mund të kishte akses në të gjitha të dhënat e lidhura me llogaritë, si historia e mesazheve të ruajtur në server, si dhe mund të dërgonte mesazhe nga emri i një të tretë dhe të bënte ndryshime në mesazhet e të tjerëve. Mesazhet e dërguara duke përdorur kriptim end-to-end (OMEMO, OTR ose PGP) mund të konsiderohen të paprekura, nëse çelësat e kriptimit janë konfirmuar nga përdoruesit në të dy anët e lidhjes. Përdoruesve të jabber.ru u rekomandohet të ndryshojnë fjalëkalimet dhe të verifikojnë çelësat OMEMO dhe PGP në depozitë të tyre PEP për ndonjë ndërrim të mundshëm.
Burimi: opennet.ru
