Post-analizë: çfarë dihet për sulmin e fundit ndaj rrjetit të serverëve të çelësave të kriptografisë SKS Keyserver

Hackerët kanë shfrytëzuar një veçori të protokollit OpenPGP, e cila njihet prej më shumë se dhjetë vjetësh.

Përshkruajmë se cila është thelbi dhe pse nuk mund të mbyllet.

Post-analizë: çfarë dihet për sulmin e fundit ndaj rrjetit të serverëve të çelësave të kriptografisë SKS Keyserver
/ Unsplash / Chunlea Ju

Problemet në rrjet

Në mes të qershorit, persona të paidentifikuar organizuan një sulm ndaj rrjetit të serverëve të çelësave kriptografikë SKS Keyserver, i ndërtuar mbi bazën e protokollit OpenPGP. Ky është një standard IETF (RFC 4880), i cili përdoret për enkriptimin e email-eve dhe mesazheve të tjera. Rrjeti SKS u krijua tridhjetë vjet më parë për shpërndarjen e certifikatave publike. Ai lidhet me mjete si GnuPG për enkriptimin e të dhënave dhe krijimin e nënshkrimeve digjitale elektronike.

HackerĂ«t kanĂ« komprometuar certifikatave tĂ« dy mbajtĂ«sve tĂ« projektit GnuPG — Robert Hansen dhe Daniel Gillmor. Shkarkimi i njĂ« certifikate tĂ« cenuar nga serveri çon nĂ« dĂ«shtimin e GnuPG — sistemi thjesht ngec. Ka arsye pĂ«r tĂ« besuar se ky sulmues nuk do tĂ« ndalet kĂ«tu dhe numri i certifikatave tĂ« komprometuara do tĂ« rritet vetĂ«m. Deri mĂ« tani, shkalla e problemit mbetet e panjohur.

Thelbi i sulmit

Hackerët shfrytëzuan një dobësi në protokollin OpenPGP. Ajo është e njohur në komunitet për shumë vite. Edhe në GitHub mund të gjeni eksploitët përkatës. Por deri tani, askush nuk ka marrë përsipër përgjegjësinë për të mbyllur "vrimën" (më vonë do të flasim për arsyet më në hollësi).

Një përzgjedhje nga blogu ynë në Habr:

Sipas specifikimeve tĂ« OpenPGP, kushdo mund tĂ« shtojĂ« nĂ«nshkrime digjitale nĂ« certifikata pĂ«r tĂ« konfirmuar pronĂ«sinĂ« e tyre. Numri maksimal i nĂ«nshkrimeve nuk Ă«shtĂ« rregulluar. KĂ«tu lind njĂ« problem — rrjeti SKS lejon vendosjen e deri nĂ« 150 mijĂ« nĂ«nshkrimesh nĂ« njĂ« certifikatĂ«, por GnuPG nuk e pĂ«rkrah njĂ« numĂ«r kaq tĂ« madh. Prandaj, kur ngarkohet njĂ« certifikatĂ« nga GnuPG (si dhe realizime tĂ« tjera tĂ« OpenPGP), sistemi ngadalĂ«sohet.

NjĂ« nga pĂ«rdoruesit ka kryer njĂ« eksperiment — importimi i certifikatĂ«s i mori atij rreth 10 minuta. Certifikata kishte mĂ« shumĂ« se 54 mijĂ« nĂ«nshkrime, dhe pesha e saj ishte 17 MB:

$ gpg --homedir=$PWD --recv C4BC2DDB38CCE96485EBE9C2F20691179038E5C6
gpg: çelësi F20691179038E5C6: 4 nënshkrime të ripërsëritura u hoqën
gpg: çelësi F20691179038E5C6: 54614 nënshkrime nuk u kontrolluan për shkak të mungesës së çelësave
gpg: çelësi F20691179038E5C6: 4 nënshkrime u riorganizuan
gpg: çelësi publik "Daniel Kahn Gillmor <dkg@fifthhorseman.net>" u importua
gpg: nuk u gjet asnjë çelës në fund të besuar
gpg: Numri total i procesuar: 1
gpg:               u importua: 1
$ ls -lh pubring.gpg
-rw-r--r--  1 filippo  staff    17M  2 Jul 16:30 pubring.gpg

Situata e vështirësohet nga fakti që serverët e çelësave me OpenPGP nuk fshijnë informacionin mbi certifikatat. Kjo është bërë për të ndihmuar në ndjekjen e çdo veprimi me certifikatat dhe për të eliminuar mundësinë e falsifikimit të tyre. Prandaj, elementet e komprometuar nuk mund të hiqen.

Në thelb, rrjeti SKS paraqet një "server të madh skedarësh", ku çdo kush mund të regjistrojë të dhëna. Për të ilustruar problemin, vitin e kaluar një rezident i GitHub krijoi një sistem skedarësh, i cili ruan dokumente në rrjetin e serverëve të çelësave kriptografikë.

Pse nuk u mbyll pika e dobët

Nuk kishte arsye për mbylljen e pikës së dobët. Ajo nuk ishte përdorur më parë për sulme hakera. Megjithatë, komuniteti IT ka kërkuar prej kohësh nga zhvilluesit e SKS dhe OpenPGP të vënë re problemin.

Për drejtësinë e tregimit, duhet theksuar se në qershor ata përfundimisht nisi krijuan një server eksperimental çelësash keys.openpgp.org. Në të, është realizuar mbrojtje nga lloje të tillë sulmesh. Megjithatë, baza e të dhënave të tij po plotësohet nga fillimi, dhe vetë serveri nuk është pjesë e SKS. Prandaj, do të kalojë kohë përpara se të jetë i përdorshëm.

Post-analizë: çfarë dihet për sulmin e fundit ndaj rrjetit të serverëve të çelësave të kriptografisë SKS Keyserver
/ Unsplash / RubĂ©n BagĂŒĂ©s

Sa i përket defektit në sistemin origjinal, një mekanizëm i komplikuar sinkronizimi pengon riparimin e tij. Rrjeti i serverëve të çelësit fillimisht u shkrua si një provë koncepti për mbrojtjen e disertacionit të doktoraturës nga Yaron Minsky. Dhe për punën, u zgjodh një gjuhë e veçantë OCaml. Për autoreve, sistemi do të zvogëlojë shpenzimet për energjinë me dyfish. mantenuesin Robert Hansen, është e vështirë të kuptohet kodi, ndaj në të bëhen vetëm përmirësime të vogla. Për të modifikuar arkitekturën e SKS, do të duhet ta shkruani nga e para.

Në çdo rast, në GnuPG nuk besojnë se rrjeti ndonjëherë do të jetë i mundur për t'u riparuar. Në një postim në GitHub, zhvilluesit madje shkruan se nuk rekomandojnë punën me SKS Keyserver. Në thelb, kjo është një nga arsyet kryesore pse ata iniciuan kalimin në shërbimin e ri keys.openpgp.org. Na mbetet vetëm të ndjekim zhvillimin e mëtejshëm të ngjarjeve.

Një çift materialesh nga blogu ynë korporativ:

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster