Nga përkthyesi dhe TL;DR
TL;DR:
Duket se VoLTE është i mbrojtur akoma më keq se klientët e parë Wi-Fi me WEP. Një gabim arkitektonik ekskluziv që lejon pak të përzgjidhet trafiku dhe të rikuperohet çelësi. Sulmi është i mundshëm nëse ndiheni afër atij që po telefonon dhe ai bën shpesh telefonata.
Faleminderit për informacionin dhe TL;DR
Hulumtuesit krijuan një aplikacion për të përcaktuar nëse operatori juaj është i prekshëm, më shumë detaje . Ndarni rezultatet në komentet, në rajonin tim VoLTE është çaktivizuar në MegaFon.
Për autorin
Matthew Green.
Jam kriptograf dhe profesor në Universitetin Johns Hopkins. Kam dizajnuar dhe analizuar sisteme kriptografike që përdoren në rrjetet pa tel, sistemet e pagesave dhe platformat e mbrojtjes së përmbajtjes dixhitale. Në hulumtimet e mia shqyrtoj mënyra të ndryshme për të përdorur kriptografinë për të rritur nivelin e privatësisë së përdoruesve.
Kohë e gjatë që nuk kam shkruar një postim formati , dhe kjo më ka shqetësuar. Jo sepse nuk kishte sulme, por kryesisht sepse nuk kishte një sulm mbi diçka mjaft të përdorur për të më nxjerrë nga kriza kreative.
Por sot kam gjetur njĂ« tĂ« quajtur ReVoLTE mbi protokollet, shkelja e tĂ« cilave mĂ« gĂ«zon veçanĂ«risht, pra, protokollet e rrjeteve celulare (voice over) LTE. Jam i entuziazmuar pĂ«r kĂ«to protokolle â dhe kĂ«tĂ« sulm tĂ« ri â sepse Ă«shtĂ« shumĂ« e rrallĂ« qĂ« tĂ« shohim shkeljen e protokolleve tĂ« vĂ«rteta dhe realizimeve tĂ« rrjeteve celulare. Kryesisht sepse kĂ«ta standarte janĂ« dizajnuar nĂ« dhoma me tym dhe janĂ« dokumentuar nĂ« dokumente 12000-faqĂ«she, qĂ« nuk i pĂ«rballon çdo hulumtues. PĂ«r mĂ« tepĂ«r, realizimi i kĂ«tyre sulmeve i detyron hulumtuesit tĂ« pĂ«rdorin protokolle radio shumĂ« tĂ« ndĂ«rlikuara.
Kështu, dobësitë serioze kriptografike mund të përhapen në të gjithë botën, dhe ndoshta do të përdoren vetëm nga qeveritë, përpara se ndonjë hulumtues të vënë re ato. Por herë pas here ka përjashtime, dhe sulmi i sotëm është një nga ato.
Autorët : David Rupprecht, Katharina Kohls, Thorsten Holz dhe Christina Pöpper nga Universiteti i Ruhr në Bochum dhe Universiteti i New York-ut në Abu Dhabi. Ky është një sulm i shkëlqyer mbi riinstalimin e çelësit në protokollin e zërit, që ndoshta ju përdorni tashmë (nëse supozoni se jeni nga brezi i vjetër që akoma bën telefonata me telefonin mobil).
PĂ«r fillim â njĂ« ekĂ«rs pĂ«r historinĂ«.
ĂfarĂ« Ă«shtĂ« LTE dhe VoLTE?
Baza e standardeve tona moderne të telefonisë celulare është vendosur në Evropë që në vitet 80 me standardin (Sistemi Global i Mobilit). GSM ishte standardi i parë kryesor i telefonisë celulare digjitale, i cili futi një sërë funksionesh revolucionare, për shembull, përdorimin e për të mbrojtur telefonatat. GSM-i i hershëm u zhvillua kryesisht për komunikim me zë, megjithatë për para mund të .
Me rritjen e rëndësisë së transmetimit të të dhënave në telefoninë celulare, janë zhvilluar standardet Long Term Evolution (LTE) për të rritur këtë lloj komunikimi. LTE bazohet në një grup standardesh më të vjetra, si GSM, dhe dhe është krijuar për të rritur shpejtësinë e shkëmbimit të të dhënave. Në këtë fushë ka shumë markë dhe , por TL;DR është se LTE është një sistem transmetimi të dhënash që shërben si një urë midis protokolleve të vjetra të transmetimit të paketave dhe teknologjive të ardhshme të transmetimit celular .
Natyrisht, historia na tregon se sa herë që ka mjaft (IP) gjerësi brezash, konceptet si «zë» dhe «të dhëna» fillojnë të zbehen. E njëjta gjë vlen edhe për protokollet moderne celulare. Për ta bërë këtë kalim më të qetë, standardet LTE përcaktojnë (VoLTE), e cila është një standard IP për transmetimin e telefonatave përmes planit të transmetimit të të dhënave të sistemit LTE, duke anashkaluar plotësisht pjesën e qarkulluar të rrjetit celular. Ashtu si në rastin e telefonatave standarde telefonatat VoLTE mund të përfundojnë nga operatori i telefonisë celulare dhe të lidhen me rrjetin telefonik konvencional. Ose (çka po bëhet gjithnjë e më e zakonshme) ato përveçse nga një klient celular në një tjetër, dhe madje midis ofruesve të ndryshëm.
Ashtu si VoIP standarde, VoLTE bazohet nĂ« dy protokolle tĂ« njohura mbi IP: protokolli i iniciatĂ«s sĂ« sesionit ( â SIP) pĂ«r ngritjen e telefonatĂ«s, dhe protokollin e transportit nĂ« kohĂ« reale (, i cili duhet tĂ« quhet RTTP, por nĂ« tĂ« vĂ«rtetĂ« quhet RTP) pĂ«r pĂ«rpunimin e tĂ« dhĂ«nave tĂ« zĂ«rit. VoLTE gjithashtu shton disa optimizime tĂ« tjera tĂ« kapacitetit, siç Ă«shtĂ« kompresimi i titujve.
Mirë, çfarë lidhje ka kjo me enkriptimin?
LTE, si dhe , ka një grup standard protokollesh kriptografike për enkriptimin e paketave gjatë transferimit në ajër. Ato janë kryesisht të destinuara për të mbrojtur të dhënat tuaja gjatë lëvizjes së tyre ndërmjet telefonit (i quajtur 'pajisja e përdoruesit', ose UE) dhe kullës së celularëve (ose kudo që operatori juaj vendos të përfundojë lidhjen). Kjo ndodh sepse ofruesit e shërbimeve celulare i shohin pajisjet e jashtme si armik. Natyrisht.
(Megjithatë, fakti që lidhjet VoLTE mund të ndodhin drejtpërdrejt midis klientëve në rrjete të ndryshme operatorësh tregon se protokolli vetë VoLTE ka disa protokolle shtesë dhe të opsionale për enkriptim që mund të ndodhin në nivele më të larta të rrjetit. Kjo nuk i përket artikullit aktual, përveç faktit se ato mund të prishin gjithçka. Do të flasim shkurtimisht për to më vonë.)
Historikisht, enkriptimi nĂ« GSM kishte : kode tĂ« dobĂ«ta 'Stingray' Le tĂ« fillojmĂ« me vetĂ« enkriptimin. NĂ«se supozojmĂ« se krijimi i çelĂ«sit tashmĂ« ka ndodhur â dhe do tĂ« flasim pĂ«r kĂ«tĂ« pas pak â atĂ«herĂ« çdo paketĂ« tĂ« dhĂ«nash enkriptohet duke pĂ«rdorur njĂ« modalitet tĂ« enkriptimit tĂ« quajtur 'EEA' (i cili nĂ« praktikĂ« mund tĂ« realizohet me mjete si AES). NĂ« thelb, mekanizmi i enkriptimit kĂ«tu Ă«shtĂ«
CTR , si e treguar më poshtë:

Algoritmi kryesor i enkriptimit tĂ« pakove VoLTE (burimi: ). EEA â kod, 'COUNT' â njĂ« numĂ«rues 32-bit, 'BEARER' â njĂ« identifikues unik i sesionit, qĂ« ndan lidhjet VoLTE dhe trafikun e zakonshĂ«m nĂ« internet. 'DIRECTION' tregon nĂ« cilin drejtim po shkon trafiku â nga UE nĂ« kullĂ« ose e kundĂ«rta.
Duke marrë parasysh se algoritmi i enkriptimit (EEA) mund të realizohet duke përdorur një kod të fortë si AES, është shumë e pakët mundësia që të ketë ndonjë sulm të drejtpërdrejtë ndaj vetë kodit, siç ka ndodhur Megjithatë, është e qartë se edhe me një kod të fortë, kjo skemë e enkriptimit paraqet një mjet të shkëlqyer për të qëlluar veten në këmbë.
Në veçanti: në standardin LTE përdoret një (nëauthentik) kod i rrjedhshëm me një modalitet ku do të jetë jashtëzakonisht i ndjeshëm, nëse numëruesi - dhe hyrjet e tjera, si 'bearer' dhe 'direction' - ndonjëherë përdoren përsëri. Në gjuhën moderne, termi për këtë koncept është 'sulmi i ripërdorimit të nonce', por rreziqet potenciale këtu nuk janë diçka moderne. Ato janë të njohura dhe antike, duke datuar që nga kohët e glam metalit dhe madje edhe disko.

Sulmet ndaj ripërdorimit të nonce në modalitetin CTR ekzistonin që atëherë kur Poison ishin të njohur.
PĂ«r t'i dhĂ«nĂ« ndihmĂ«n e merituar, nĂ« standardet LTE thuhet: 'Mos i pĂ«rdorni kĂ«ta numĂ«rues pĂ«rsĂ«ri, ju lutemi'. Por standardet LTE zĂ«nĂ« rreth 7000 faqe, dhe nĂ« çdo rast, Ă«shtĂ« njĂ«soj si tĂ« lutni fĂ«mijĂ«t tĂ« mos luajnĂ« me armĂ«. Ata do ta bĂ«jnĂ« atĂ«, dhe gjĂ«ra tĂ« tmerrshme do tĂ« ndodhin. NĂ« kĂ«tĂ« rast, arma qĂ« qĂ«ndron e shkarkuar Ă«shtĂ« sulmi i ripĂ«rdorimit tĂ« rrjedhĂ«s sĂ« çelĂ«sit, ku dy mesazhe tĂ« ndryshme sekret janĂ« XOR me tĂ« njĂ«jtat byte tĂ« rrjedhĂ«s sĂ« çelĂ«sit. ĂshtĂ« e njohur se kjo .
ĂfarĂ« Ă«shtĂ« ReVoLTE?
Sulmi ReVoLTE tregon se në praktikë, kjo skemë shumë e ndjeshme e enkriptimit përdoret gabimisht nga pajisje reale. Në veçanti, autorët analizojnë thirrje reale VoLTE, të bëra duke përdorur pajisje komerciale, dhe tregojnë se ata mund të përdorin diçka të quajtur 'sulmi me ripërdorim të çelësit'. (Merita e madhe për zbulimin e kësaj çështjeje i takon (Raza & Lu), të cilët ishin të parët që theksuan potencialin e dobët. Por hulumtimi mbi ReVoLTE e kthen atë në një sulm praktik).
Le të ju tregoj shkurtimisht thelbin e sulmit, megjithatë, duhet të shihni edhe .
Mund ta supozojme se sapo LTE vendos lidhjen e transmetimit të të dhënave, detyra e përcjelljes së zërit përmes LTE bëhet thjesht një çështje e ruterimit të paketeve të zërit nëpër këtë lidhje, së bashku me të gjithë trafikun tuaj tjetër. Në fjalë të tjera, VoLTE do të jetë një koncept që ekziston vetëm mbi [modeli OSI - rast konkret.] Kjo nuk është tamam e saktë.
Në fakt, niveli i kanalit LTE prezanton konceptin e 'bearer'. Bearer është identifikues të veçantë seancash që ndajnë lloje të ndryshme të trafikut me paketa. Trafiku i zakonshëm në internet (Twitter-i juaj dhe Snapchat-i) kalon përmes një bearer. Sinjalizimi SIP për VoIP shkon përmes një tjetër, ndërsa paketat e trafikut të zërit përpunohen në një të tretë. Nuk jam shumë i njohur me mekanizmat e kanaleve radio dhe ruterimit të rrjeteve LTE, por supozoj se kjo është bërë kështu, sepse rrjetet LTE duan të sigurojnë funksionimin e mekanizmave të QoS (cilësisë së shërbimit), për të siguruar se rrymat e ndryshme të paketeve përpunohen me nivele të ndryshme prioritare: dmth, konversat e TCP me Facebook mund të kenë një prioritet më të ulët se sa bisedat tuaja të zërit në kohë reale.
Kjo nĂ« pĂ«rgjithĂ«si nuk Ă«shtĂ« njĂ« problem, por pasojat e saj janĂ« si mĂ« poshtĂ«. ĂelĂ«sat pĂ«r enkriptimin LTE krijohen veçmas çdo herĂ« kur vendoset njĂ« 'bearer' i ri. NĂ« parim, kjo duhet tĂ« ndodhĂ« pĂ«rsĂ«ri çdo herĂ« qĂ« ju bĂ«ni njĂ« telefonatĂ« tĂ« re. Kjo do tĂ« thotĂ« se pĂ«r çdo thirrje do tĂ« pĂ«rdoret njĂ« çelĂ«s enkriptimi ndryshe, duke pĂ«rjashtuar mundĂ«sinĂ« e ripĂ«rdorimit tĂ« tĂ« njĂ«jtit çelĂ«s pĂ«r tĂ« enkriptuar dy grupe tĂ« ndryshme paketash tĂ« thirrjeve pĂ«r zĂ«. NĂ« tĂ« vĂ«rtetĂ«, standardi LTE thotĂ« diçka si 'duhet tĂ« pĂ«rdorni çelĂ«sa tĂ« ndryshĂ«m çdo herĂ« kur vendosni njĂ« bearer tĂ« ri pĂ«r tĂ« pĂ«rpunuar njĂ« thirrje tĂ« re telefonike'. Por kjo nuk do tĂ« thotĂ« se ngjashĂ«m ndodh nĂ« praktikĂ«.
NĂ« praktikĂ«, nĂ« implementimet reale, dy thirrje tĂ« ndryshme qĂ« ndodhin nĂ« afĂ«rsi temporale do tĂ« pĂ«rdorin tĂ« njĂ«jtin çelĂ«s â pavarĂ«sisht se midis tyre konfigurohen bearers tĂ« rinj (nĂ« tĂ« njĂ«jtĂ«n emĂ«rtim). Ndryshimi i vetĂ«m praktik qĂ« ndodh midis kĂ«tyre thirrjeve Ă«shtĂ« se numri i enkriptimit reset nĂ« zero. NĂ« literaturĂ«, kjo herĂ« quhet Mund tĂ« argumentohet se, nĂ« thelb, kjo Ă«shtĂ« njĂ« gabim implementimi, megjithatĂ« nĂ« kĂ«tĂ« rast rreziqet, siç duket, dalin kryesisht nga vetĂ« standardi.
Në praktikë, ky sulm çon në ripërdorimin e rrjedhës së çelësit, ku një sulmues mund të marrë paketat e enkriptuara $inline$C_1 = M_1 oplus KS$inline$ dhe $inline$C_2 = M_2 oplus KS$inline$, që lejon llogaritjen e $inline$C_1 oplus C_2 = M_1 oplus M_2$inline$. Akoma më mirë, nëse sulmuesi di njërin nga $inline$M_1$inline$ ose $inline$M_2$inline$, ai mund ta rikthejë menjëherë tjetrin. Kjo i jep atij një stimul të fortë për të mësuar njërin nga dy komponentët e pa enkriptuar..
Kjo na çon në skenarin më të plotë dhe më efektiv të sulmit. Le të konsiderojmë një sulmues që mund të kapë trafikun radio midis telefonit të synuar dhe kullës celulare, dhe që në një mënyrë të zgjuar 'e ka fatin' të regjistrojë dy thirrje të ndryshme, ku e dyta ndodh menjëherë pas së parës. Tani imagjinoni se ai ndonjëherë mund të parashikojë përmbajtjen e pa enkriptuar të njërës nga thirrjet. Në një situatë të tillë fatkeqësia e kësaj sulmuesi ynë mund të dekriptojë plotësisht thirrjen e parë, duke përdorur thjesht XOR midis dy grupeve të paketave.
Natyrisht, fati kĂ«tu nuk ka tĂ« bĂ«jĂ«. Duke qenĂ« se telefonat janĂ« tĂ« dizajnuar pĂ«r tĂ« pranuar thirrje, njĂ« sulmues qĂ« mund tĂ« mbajĂ« tĂ« dĂ«gjuar thirrjen e parĂ«, do tĂ« jetĂ« nĂ« gjendje tĂ« niste edhe thirrjen e dytĂ« pikĂ«risht nĂ« momentin kur pĂ«rfundon e para. Kjo thirrje e dytĂ«, nĂ« rastin e ripĂ«rdorimit tĂ« tĂ« njĂ«jtit çelĂ«s tĂ« enkriptimit me numrin e resetuar nĂ« zero, do tĂ« lejojĂ« rikthimin e tĂ« dhĂ«nave tĂ« pa enkriptuara. MĂ« shumĂ«, duke qenĂ« se sulmuesi ynĂ« kontrollon nĂ« tĂ« vĂ«rtetĂ« tĂ« dhĂ«nat gjatĂ« thirrjes sĂ« dytĂ«, ai mund tĂ« rikthejĂ« pĂ«rmbajtjen e thirrjes sĂ« parĂ« â falĂ« njĂ« sĂ«rĂ« detajesh tĂ« realizuara specifikisht tĂ« vogla, qĂ« punojnĂ« pĂ«r tĂ«.
Këtu është një imazh i skemës së sulmit, e marrë nga :

Përmbledhja e sulmit nga Kjo skemë supozon se dy thirrje të ndryshme po përdorin të njëjtin çelës. Sulmuesi kontrollon një sniffer pasiv (në majtas lart), si dhe një telefon të dytë, me të cilin mund të bëjë një thirrje të dytë në telefonin e viktimës.
A është kështu që sulmi funksionon?
Nga një anë, ky është vërtet çështja kryesore për artikullin në lidhje me ReVoLTE. Teorikisht, të gjitha idetë e mësipërme janë të shkëlqyera, por lënë shumë pyetje pa përgjigje. Të tilla si:
- A është e mundur (për studiuesit akademikë) të arrijnë të kapin një lidhje VoLTE?
- A rindezën vërtet sistemet reale LTE çelësat?
- Mund të nisni vërtet një telefonatë të dytë mjaft shpejt dhe besueshëm, sa që telefoni dhe kulla të përsërisin çelësin?
- Edhe nëse sistemet rindezin çelësat, mund të dini vërtet përmbajtjen e pacipruar të telefonatës së dytë - duke pasur parasysh se gjëra si kodekët dhe ribërja mund të ndryshojnë plotësisht (bit për bit) përmbajtjen e kësaj telefonate të dytë, edhe nëse keni qasje në "bitët" që dalin nga telefoni juaj sulmues?
Disa prej këtyre pyetjeve përgjigjet ReVoLTE me po. Autorët përdorin një sniffer të rrezes së radionit të riprogramueshëm komercial të quajtur për të kapur një telefonatë VoLTE nga anës poshtme. (Mendoj se thjesht zotërimi i softuerit dhe një kuptim i përgjithshëm se si funksionon, i kanë kushtuar muaj të tërë jetës së atyre studentëve të varfër - që është e zakonshme për studimet akademike të tilla).
Hulumtuesit zbuluan se për të aktivizuar ripërdorimin e çelësit, telefonata e dytë duhet të ndodhë mjaft shpejt pas përfundimit të të parës, por jo shumë - rreth dhjetë sekonda për operatorët me të cilët ata eksperimentuan. Fatmirësisht, nuk ka rëndësi nëse përdoruesi përgjigjet në telefonatë brenda atij kohe - "telefonata", pra vetë lidhja SIP, detyron operatorin të ripërdorë të njëjtin çelës.
Prandaj, shumë nga problemet më të mëdha rrotullohen rreth problemit (4) - marrja e bitëve të përmbajtjes së pacipruar të telefonatës, të iniciuar nga sulmuesi. Kjo ndodh sepse me përmbajtjen tuaj mund të ndodhin shumë gjëra ndërsa ajo kalon nga telefoni i sulmuesit në telefonin e viktimës përmes rrjetit celular. Për shembull, gjëra si ribërja e rrjedhës audio të koduar, e cila lë tingullin të njejtë, por ndryshon krejtësisht përfaqësimin e saj binar. Në rrjetet LTE përdoret gjithashtu kompresimi i kryeveprave RTP, i cili mund të ndryshojë në mënyrë të konsiderueshme shumicën e paketës RTP.
Së fundi, paketat e dërguara nga sulmuesi duhet të rreshtohen në një linjë me paketat që u dërguan gjatë telefonatës së parë. Kjo mund të jetë problematike, pasi modifikimi i heshtjes gjatë telefonatës çon në mesazhe më të shkurtra (të ashtuquajturat zhurma komode), të cilat mund të përplasen keq me telefonatën origjinale.
vlen të lexoni në të gjitha detajet. Ajo shqyrton shumë nga problemet e përmendura më sipër - veçanërisht, autorët zbuluan që disa kodekë nuk ribëhen, dhe se rreth 89% e përfaqësimit binar të telefonatës së synuar mund të rikuperohet. Kjo është relevante për të paktën dy operatorë evropianë që ishin testuar.
Kjo është një normë suksesi e habitshme dhe, të jem i sinqertë, shumë më e lartë se sa prisja kur fillova punën në këtë dokument.
Prandaj, çfarë mund të bëjmë për ta riparuar këtë?
Përgjigja emergjente për këtë pyetje është jashtëzakonisht e thjeshtë: pasi thelbi i të metës është sulmi në ripërdorimin (riinstalimin) e çelësit, thjesht rregulloni këtë problem. Sigurohuni që për çdo telefonatë të bëhet një çelës i ri dhe kurrë mos e lejoni numëruesin e paketave të rikthehet në zero me të njëjtin çelës. Problemi është zgjidhur!
Ose ndoshta jo. Kjo do të kërkonte modernizimin e shumë pajisjeve dhe, të jem i sinqertë, ky fix vetë nuk është super i besueshëm. Do të ishte mirë nëse standardet mund të gjenin një mënyrë më të sigurt për të implementuar modet e tyre të enkriptimit, të cilat nuk do të ishin nga natyra katastrofike të cenueshme për probleme të tilla si ripërdorimi i çelësit.
Një nga opsionet e mundshme është përdorimi i . Kjo mund të jetë shumë e shtrenjtë për disa pajisje moderne, por sigurisht që është një drejtim për të cilin dizajnerët duhet të mendojnë në të ardhmen, veçanërisht duke marrë parasysh se standardet 5G po vijnë shpejt për të pushtuar botën.
Ky studim i ri gjithashtu ngre pyetjen e përgjithshme se pse , shumë prej të cilave përdorin struktura dhe protokolle shumë të ngjashme. Kur përballeni me problemin e riinstalimit të të njëjtit çelës në disa protokolle të njohura, si WPA2, nuk ju duket se ndoshta është koha që specifikimet dhe procedurat tuaja të testimit të jenë më të sigurta? Mjaft më me sjelljen ndaj realizuesve të standardeve si partnerë të mendjeshëm, të vëmendshëm ndaj paralajmërimeve tuaja. Trajtoni ata si (pa dashje) kundërshtarë, të cilët do të implementojnë gjithçka gabim.
Ose alternativisht, mund të bëjmë atë që gjithnjë e më shumë kompani si Facebook dhe Apple po bëjnë: të sigurojmë që encryption e thirrjeve telefonike të ndodhë në një nivel më të lartë të shtresës së rrjetit OSI, pa u mbështetur në prodhuesit e pajisjeve celulare. Madje mund të promovojmë encryption-in end-to-end për thirrjet telefonike, siç bëjnë WhatsApp me Signal dhe FaceTime, duke supozuar se qeveria amerikane do të ndalojë thjesht . Atëherë (përveç disa metadatash) shumë nga këto probleme do të zhdukeshin thjesht. Ky zgjidhje është veçanërisht e rëndësishme në një botë ku .
Ose, thjesht mund të bëjmë atë që fëmijët tanë e kanë bërë tashmë: të ndalojmë përgjigjen ndaj këtyre thirrjeve telefonike irrituese.
Burimi: habr.com
