Administrator i serverit Jabber jabber.ru (xmpp.ru) ka zbuluar një sulm për dekriptimin e trafikut të përdoruesve (MITM), i cili është duke u kryer për një periudhë prej 90 ditësh deri në 6 muaj në rrjetet e ofruesve të shërbimeve të mbajtjes gjermane Hetzner dhe Linode, ku është vendosur serveri i projektit dhe ambientet VPS ndihmëse. Sulmi është organizuar përmes ridrejtimit të trafikut në një pikë kalimi, që zëvendëson certifikatën TLS për lidhjet XMPP, të koduara me përdorimin e zgjatimit STARTTLS.
Sulmi u vĂ«rejt pĂ«r shkak tĂ« njĂ« gabimi tĂ« organizatorĂ«ve tĂ« tij, tĂ« cilĂ«t nuk arritĂ«n tĂ« rinovonin certifikatĂ«n TLS, qĂ« pĂ«rdorej pĂ«r zĂ«vendĂ«sim. MĂ« 16 tetor, administrator i jabber.ru, gjatĂ« tentativĂ«s pĂ«r t'u lidhur me shĂ«rbimin, mori njĂ« mesazh gabimi pĂ«r shkak tĂ« skadimit tĂ« certifikatĂ«s, por certifikata e vendosur nĂ« server nuk ishte e skaduar. NĂ« fund u zbulua se certifikata qĂ« merrte klienti ishte e ndryshme nga certifikata qĂ« dĂ«rgohej nga serveri. E para e rreme TLS-certifikat u mor mĂ« 18 prill 2023 pĂ«rmes shĂ«rbimit Letâs Encrypt, ku sulmuesi, duke pasur mundĂ«sinĂ« pĂ«r tĂ« kapur trafikun, arriti tĂ« konfirmonte aksesin nĂ« faqet jabber.ru dhe xmpp.ru.
NĂ« fillim u paraqit njĂ« supozim pĂ«r kompromitimin e serverit tĂ« projektit dhe realizimin e zĂ«vendĂ«simit nga ana e tij. Por auditimi i kryer nuk zbuloi asnjĂ« gjurmĂ« tĂ« thyerjes. NĂ« logun e serverit u vĂ«rejt njĂ« ndĂ«rprerje tĂ« pĂ«rkohshme dhe riaktivizim tĂ« ndĂ«rfaqes rrjetĂ«sore (NIC Link is Down/NIC Link is Up), e cila u krye mĂ« 18 korrik nĂ« 12:58 dhe mund tĂ« tregonte pĂ«r manipulime me lidhjen e serverit me switch-in. E veçantĂ« Ă«shtĂ« se dy certifikat tĂ« rreme TLS u gjeneruan disa minuta para kĂ«saj â mĂ« 18 korrik nĂ« 12:49 dhe 12:38.
Për më tepër, zëvendësimi nuk u krye vetëm në rrjetin e ofruesit Hetzner, ku ndodhet serveri kryesor, por edhe në rrjetin e ofruesit Linode, ku ishin vendosur ambientet VPS me proxy ndihmëse, që ridrejtonin trafikun nga adresa të tjera. Në mënyrë indirekte, u zbulua se trafiku në portin rrjetësor 5222 (XMPP STARTTLS) në rrjetet e të dy ofruesve ridrejtohej përmes një hosti shtesë, gjë që jepte arsyen për të besuar se sulmi ishte kryer nga një person që kishte akses në infrastrukturën e ofruesve.
Teoretikisht, zëvendësimi mund të ketë ndodhur që nga 18 prilli (data e krijimit të certifikatës së parë të rreme për jabber.ru), por rastet e konfirmuara të zëvendësimit të certifikatës janë regjistruar vetëm nga 21 korriku deri më 19 tetor; gjatë gjithë këtij kohë, shkëmbimi i dhënave të koduara me jabber.ru dhe xmpp.ru mund të konsiderohet i komprometuar. Zëvendësimi u ndal pasi nisi hetimi, u kryen teste dhe më 18 tetor u dërgua një kërkesë në shërbimin e mbështetjes së ofruesve Hetzner dhe Linode. Megjithatë, një kalim shtesë gjatë ruteve të paketave që dërgoheshin në portin 5222 të një rit serverësh në Linode, vërehet ende tani, por certifikata tani nuk zëvendësohet më.
Mendohet se sulmi mund të jetë kryer me dijeninë e ofruesve në kërkesë të organeve të zbatimit të ligjit, si rezultat i hakimit të infrastrukturave të të dy ofruesve ose nga një punonjës që kishte qasje në të dy ofruesit. Duke pasur mundësinë e kapjes dhe modifikimit të trafikut XMPP, sulmuesi mund të kishte akses në të gjitha të dhënat e lidhura me llogaritë, si historinë e ruajtur të shkëmbimeve të mesazheve në server, si dhe mund të dërgonte mesazhe në emër të të tjerëve dhe të bënte ndryshime në mesazhet e huaja. Mesazhet e dërguara duke përdorur enkriptimin end-to-end (OMEMO, OTR ose PGP) mund të konsiderohen të pa komprometuar, nëse çelësat e enkriptimit janë konfirmuar nga përdoruesit në të dy skajet e lidhjes. Përdoruesit e jabber.ru rekomandohet të ndryshojnë fjalëkalimet e qasjes dhe të verifikojnë çelësat OMEMO dhe PGP në magazinat e tyre PEP për të kontrolluar për mundësinë e zëvendësimit.
Burimi: opennet.ru
