Hackerët kanë shfrytëzuar një veçori të protokollit OpenPGP, e cila njihet prej më shumë se dhjetë vjetësh.
Përshkruajmë se cila është thelbi dhe pse nuk mund të mbyllet.
/ Unsplash /
Problemet në rrjet
Në mes të qershorit, persona të paidentifikuar ndaj rrjetit të serverëve të çelësave kriptografikë , i ndërtuar mbi bazën e protokollit OpenPGP. Ky është një standard IETF (), i cili përdoret për enkriptimin e email-eve dhe mesazheve të tjera. Rrjeti SKS u krijua tridhjetë vjet më parë për shpërndarjen e certifikatave publike. Ai lidhet me mjete si për enkriptimin e të dhënave dhe krijimin e nënshkrimeve digjitale elektronike.
HackerĂ«t kanĂ« komprometuar certifikatave tĂ« dy mbajtĂ«sve tĂ« projektit GnuPG â Robert Hansen dhe Daniel Gillmor. Shkarkimi i njĂ« certifikate tĂ« cenuar nga serveri çon nĂ« dĂ«shtimin e GnuPG â sistemi thjesht ngec. Ka arsye pĂ«r tĂ« besuar se ky sulmues nuk do tĂ« ndalet kĂ«tu dhe numri i certifikatave tĂ« komprometuara do tĂ« rritet vetĂ«m. Deri mĂ« tani, shkalla e problemit mbetet e panjohur.
Thelbi i sulmit
Hackerët shfrytëzuan një dobësi në protokollin OpenPGP. Ajo është e njohur në komunitet për shumë vite. Edhe në GitHub eksploitët përkatës. Por deri tani, askush nuk ka marrë përsipër përgjegjësinë për të mbyllur "vrimën" (më vonë do të flasim për arsyet më në hollësi).
Një përzgjedhje nga blogu ynë në Habr:
Sipas specifikimeve tĂ« OpenPGP, kushdo mund tĂ« shtojĂ« nĂ«nshkrime digjitale nĂ« certifikata pĂ«r tĂ« konfirmuar pronĂ«sinĂ« e tyre. Numri maksimal i nĂ«nshkrimeve nuk Ă«shtĂ« rregulluar. KĂ«tu lind njĂ« problem â rrjeti SKS lejon vendosjen e deri nĂ« 150 mijĂ« nĂ«nshkrimesh nĂ« njĂ« certifikatĂ«, por GnuPG nuk e pĂ«rkrah njĂ« numĂ«r kaq tĂ« madh. Prandaj, kur ngarkohet njĂ« certifikatĂ« nga GnuPG (si dhe realizime tĂ« tjera tĂ« OpenPGP), sistemi ngadalĂ«sohet.
NjĂ« nga pĂ«rdoruesit â importimi i certifikatĂ«s i mori atij rreth 10 minuta. Certifikata kishte mĂ« shumĂ« se 54 mijĂ« nĂ«nshkrime, dhe pesha e saj ishte 17 MB:
$ gpg --homedir=$PWD --recv C4BC2DDB38CCE96485EBE9C2F20691179038E5C6
gpg: çelësi F20691179038E5C6: 4 nënshkrime të ripërsëritura u hoqën
gpg: çelësi F20691179038E5C6: 54614 nënshkrime nuk u kontrolluan për shkak të mungesës së çelësave
gpg: çelësi F20691179038E5C6: 4 nënshkrime u riorganizuan
gpg: çelësi publik "Daniel Kahn Gillmor <dkg@fifthhorseman.net>" u importua
gpg: nuk u gjet asnjë çelës në fund të besuar
gpg: Numri total i procesuar: 1
gpg: u importua: 1
$ ls -lh pubring.gpg
-rw-r--r-- 1 filippo staff 17M 2 Jul 16:30 pubring.gpg
Situata e vështirësohet nga fakti që serverët e çelësave me OpenPGP nuk fshijnë informacionin mbi certifikatat. Kjo është bërë për të ndihmuar në ndjekjen e çdo veprimi me certifikatat dhe për të eliminuar mundësinë e falsifikimit të tyre. Prandaj, elementet e komprometuar nuk mund të hiqen.
Në thelb, rrjeti SKS paraqet një "server të madh skedarësh", ku çdo kush mund të regjistrojë të dhëna. Për të ilustruar problemin, vitin e kaluar një rezident i GitHub , i cili ruan dokumente në rrjetin e serverëve të çelësave kriptografikë.
Pse nuk u mbyll pika e dobët
Nuk kishte arsye për mbylljen e pikës së dobët. Ajo nuk ishte përdorur më parë për sulme hakera. Megjithatë, komuniteti IT nga zhvilluesit e SKS dhe OpenPGP të vënë re problemin.
Për drejtësinë e tregimit, duhet theksuar se në qershor ata përfundimisht krijuan një server eksperimental çelësash . Në të, është realizuar mbrojtje nga lloje të tillë sulmesh. Megjithatë, baza e të dhënave të tij po plotësohet nga fillimi, dhe vetë serveri nuk është pjesë e SKS. Prandaj, do të kalojë kohë përpara se të jetë i përdorshëm.

/ Unsplash /
Sa i përket defektit në sistemin origjinal, një mekanizëm i komplikuar sinkronizimi pengon riparimin e tij. Rrjeti i serverëve të çelësit fillimisht u shkrua si një provë koncepti për mbrojtjen e disertacionit të doktoraturës nga Yaron Minsky. Dhe për punën, u zgjodh një gjuhë e veçantë OCaml. Për mantenuesin Robert Hansen, është e vështirë të kuptohet kodi, ndaj në të bëhen vetëm përmirësime të vogla. Për të modifikuar arkitekturën e SKS, do të duhet ta shkruani nga e para.
Në çdo rast, në GnuPG nuk besojnë se rrjeti ndonjëherë do të jetë i mundur për t'u riparuar. Në një postim në GitHub, zhvilluesit madje shkruan se nuk rekomandojnë punën me SKS Keyserver. Në thelb, kjo është një nga arsyet kryesore pse ata iniciuan kalimin në shërbimin e ri keys.openpgp.org. Na mbetet vetëm të ndjekim zhvillimin e mëtejshëm të ngjarjeve.
Një çift materialesh nga blogu ynë korporativ:
Burimi: habr.com
