Hakerët përdorën një veçori të protokollit OpenPGP, e cila është e njohur për më shumë se dhjetë vjet.
Përshkruajmë se çfarë përfshin dhe pse nuk mund të mbyllet.
/ Unsplash /
Problemet në rrjet
Në mes të qershorit, të panjohurit në rrjetin e serverëve të çelësave kriptografikë , e ndërtuar mbi bazën e protokollit OpenPGP. Kjo është një standard IETF (), i cili përdoret për enkriptimin e email-eve dhe mesazheve të tjera. Rrjeti SKS u krijua tridhjetë vjet më parë për shpërndarjen e certifikatave publike. Në të lidhen mjete të tilla si për enkriptimin e të dhënave dhe krijimin e nënshkrimeve elektronike.
HakerĂ«t kompromentuan certifikatat e dy mbajtĂ«sve tĂ« projektit GnuPG â Robert Hansen dhe Daniel Gillmor. Shkarkimi i certifikatĂ«s sĂ« prishur nga serveri shkakton dĂ«shtim nĂ« funksionimin e GnuPG â sistemi thjesht ngrin. Ka arsye pĂ«r tĂ« besuar se kriminelĂ«t nuk do tĂ« ndalen kĂ«tu, dhe numri i certifikatave tĂ« kompromentuara do tĂ« rritet. Deri mĂ« sot, pĂ«rmasat e problemit mbeten tĂ« panjohura.
Thelbi i sulmit
Hakerët shfrytëzuan një dobësi në protokollin OpenPGP. Ajo është e njohur për komunitetin tashmë prej një numri të konsiderueshëm vitesh. Edhe në GitHub ka përkatës eksploitat. Por deri tani askush nuk ka marrë përsipër përgjegjësinë për mbylljen e "vrimës" (më vonë do të flasim për arsyet më në detaje).
Një çift rekomandimesh nga blogu ynë në Habr:
Sipas specifikimit tĂ« OpenPGP, kushdo mund tĂ« shtojĂ« nĂ«nshkrime digjitale nĂ« certifikatat pĂ«r tĂ« konfirmuar pronarĂ«t e tyre. PĂ«r mĂ« tepĂ«r, numri maksimal i nĂ«nshkrimeve nuk Ă«shtĂ« rregulluar nĂ« asnjĂ« mĂ«nyrĂ«. Dhe kĂ«tu lind problemi â rrjeti SKS lejon qĂ« deri nĂ« 150 mijĂ« nĂ«nshkrime tĂ« vendosen nĂ« njĂ« certifikat, por GnuPG nuk e mbĂ«shtet njĂ« numĂ«r tĂ« tillĂ«. KĂ«shtu, kur shkarkohet njĂ« certifikatĂ« GnuPG (ashtu si edhe realizime tĂ« tjera tĂ« OpenPGP), ajo ngrin.
NjĂ« nga pĂ«rdoruesit â importi i certifikates i mori rreth 10 minuta. Certifikata kishte mĂ« shumĂ« se 54 mijĂ« nĂ«nshkrime, dhe pesha e saj ishte 17 MB:
$ gpg --homedir=$PWD --recv C4BC2DDB38CCE96485EBE9C2F20691179038E5C6
gpg: çelësi F20691179038E5C6: 4 nënshkrime të dyfishta janë hequr
gpg: çelësi F20691179038E5C6: 54614 nënshkrime nuk janë kontrolluar për shkak të mungesës së çelësave
gpg: çelësi F20691179038E5C6: 4 nënshkrime janë renditur përsëri
gpg: çelësi F20691179038E5C6: çelësi publik "Daniel Kahn Gillmor <dkg@fifthhorseman.net>" është importuar
gpg: nuk janë gjetur çelësa të besuar në fund
gpg: Numri total i përpunuar: 1
gpg: importuar: 1
$ ls -lh pubring.gpg
-rw-r--r-- 1 filippo staff 17M 2 Jul 16:30 pubring.gpg
Situata përkeqësohet nga fakti që serverët e çelësve me OpenPGP nuk fshijnë informacionin për certifikatat. Kjo është bërë për të ndihmuar në ndjekjen e zinxhirit të të gjitha veprimeve me certifikatat dhe për të shmangur zëvendësimin e tyre. Prandaj, nuk është e mundur të eliminohen elementët e kompromentuar.
Në thelb, rrjeti SKS përbën një "server të madh dosjesh" në të cilin çdo kush mund të shkruajë të dhëna. Për të ilustruar problemin, vitin e kaluar një banor i GitHub , i cili ruan dokumente në rrjetet e serverëve të çelësavekriptografikë.
Pse nuk u mbyll dobësia
Nuk kishte ndonjë shkak për të mbyllur dobësinë. Më parë nuk ishte përdorur për kryerjen e sulmeve hakuese. Megjithatë, komuniteti IT nga zhvilluesit e SKS dhe OpenPGP të kushtojnë vëmendje problematikës.
Me drejtësi, duhet theksuar se në qershor ata përfundimisht krijuan një server eksperimental të çelësave . Ai përmban mbrojtje kundër kësaj lloj sulmi. Megjithatë, baza e të dhënave të tij mbushet nga e para, dhe vetë serveri nuk është pjesë e SKS. Prandaj, do të kalojë kohë përpara se ai të mund të përdoret.

/ Unsplash /
Sa i përket defektit në sistemin origjinal, e bën të vështirë ndreqjen e tij mekanizmi i komplikuar i sinkronizimit. Rrjeti i serverëve të çelësave është shkruar fillimisht si një provë koncepti për mbrojtjen e disertacionit të doktoratës së Yaron Minsky. Dhe për këtë punë është zgjedhur një gjuhë e veçantë OCaml. Sipas maineditorit Robert Hansen, është e vështirë të kuptohet kodi, prandaj në të bëhen vetëm korrigjime të vogla. Për të modifikuar arkitekturën e SKS, ajo duhet të shkruhet nga e para.
Në çdo rast, në GnuPG nuk besojnë se rrjeti ndonjëherë do të jetë në gjendje të rregullohet. Në një postim në GitHub, zhvilluesit madje shkruan se nuk rekomandojnë të punojnë me SKS Keyserver.Në fakt, kjo është një nga arsyet kryesore pse ata iniciuan kalimin në shërbimin e ri keys.openpgp.org. Ne mund të vëzhgojmë vetëm zhvillimin e mëtejshëm të ngjarjeve.
Disa materiale nga blogu ynë korporativ:
Burimi: habr.com
