Administrator i serverit Jabber jabber.ru (xmpp.ru) identifikoi një sulm për dekodimin e trafikut të përdoruesve (MITM), i realizuar për një periudhë nga 90 ditë deri në 6 muaj në rrjetet e ofruesve të hosting gjermanë Hetzner dhe Linode, në të cilat ndodhet serveri i projektit dhe mjediset e ndihmës VPS. Sulmi është organizuar përmes ridrejtimit të trafikut në një nyje transit, duke ndryshuar certifikatën TLS për lidhjet XMPP, të cilat janë të shifruara me përdorimin e zgjerimit STARTTLS.
Sulmi u vu re për shkak të një gabimi të organizatorëve të tij, të cilët nuk e kishin zgjatur kohën e certifikatës TLS që përdorej për zëvendësimin. Më 16 tetor, administrator i jabber.ru gjatë përpjekjes për t'u lidhur me shërbimin mori një mesazh gabimi për shkak të skadimit të ish-kohës së certifikatës, por certifikata e vendosur në server nuk kishte skaduar. Në fund, u zbulua se certifikata që merrte klienti ishte e ndryshme nga certifikata që dërgohej nga serveri. E para padyshim ishte e falsifikuar certifikata TLS u mor më 18 prill 2023 përmes shërbimit Let’s Encrypt, me të cilin sulmuesi, duke pasur mundësinë për të kapur trafik, arriti të konfirmonte aksesin në faqet jabber.ru dhe xmpp.ru.
Fillimi ka pasur dyshimin për komprometimin e serverit të projektit dhe për realizimin e një zëvendësimi në anën e tij. Por auditimi i kryer nuk zbuloi asnjë shenjë të një thyerjeje. Sidoqoftë, në logun e serverit u vërejt një ndalesë dhe aktivizim i përkohshëm i ndërfaqes rrjetës (NIC Link is Down/NIC Link is Up), e cila u realizua më 18 korrik në 12:58 dhe mund të ketë dëshmuar për manipulime me lidhjen e serverit me kaluesin. E veçantë është se dy certifikatat TLS të rremë u gjeneruan disa minuta para kësaj — më 18 korrik në 12:49 dhe 12:38.
Për më tepër, zëvendësimi u realizua jo vetëm në rrjetin e ofruesit Hetzner, ku është vendosur serveri kryesor, por edhe në rrjetin e ofruesit Linode, ku ishin vendosur mjediset VPS me proxy ndihmës, që ridrejtuan trafikun nga adresa të tjera. Në mënyrë indirekte u zbulua se trafiku në portin 5222 të rrjetit (XMPP STARTTLS) në rrjetet e të dy ofruesve ridrejtoshin përmes një host-i shtesë, që dha bazë për të besuar se sulmi ishte realizuar nga një person që kishte qasje në infrastrukturën e ofruesve.
Teoretikisht, përmbysja mund të ketë ndodhur që nga 18 prilli (data e krijimit të certifikatës së parë false për jabber.ru), por rastet e konfirmuara të përmbysjes së certifikatës janë regjistruar vetëm nga 21 korriku deri më 19 tetor. Gjatë gjithë kësaj kohe, të dhënat e koduara që shkëmbenin me jabber.ru dhe xmpp.ru mund të konsiderohen të komprometuara. Përmbysja u ndal pas fillimit të hetimeve, kryerjes së testeve dhe dërgimit më 18 tetor të kërkesës në shërbimin e mbështetjes së ofruesve Hetzner dhe Linode. Megjithatë, një kalim shtesë gjatë ruterizimit të paketave që dërgohen në portin 5222 të njërit servera në Linode, vazhdon të vërehet edhe tani, por certifikata tani nuk është më e falsifikuar.
Sulmohet se sulmi mund të jetë kryer me dijeninë e ofruesve të shërbimeve me kërkesë nga organet e zbatimit të ligjit, si rezultat i një thyerje të infrastrukturës së të dy ofruesve ose nga një punonjës me qasje në të dy ofruesit. Duke pasur mundësinë e kapjes dhe modifikimit të trafikut XMPP, sulmuesi mund të kishte akses në të gjitha të dhënat e lidhura me llogaritë, si historia e mesazheve të ruajtur në server, si dhe mund të dërgonte mesazhe nga emri i një të tretë dhe të bënte ndryshime në mesazhet e të tjerëve. Mesazhet e dërguara duke përdorur kriptim end-to-end (OMEMO, OTR ose PGP) mund të konsiderohen të paprekura, nëse çelësat e kriptimit janë konfirmuar nga përdoruesit në të dy anët e lidhjes. Përdoruesve të jabber.ru u rekomandohet të ndryshojnë fjalëkalimet dhe të verifikojnë çelësat OMEMO dhe PGP në depozitë të tyre PEP për ndonjë ndërrim të mundshëm.
Burimi: opennet.ru
