Открыт способ дешифровки протоколов PPTP и WPA2-Enterprise

Открыт способ дешифровки протоколов PPTP и WPA2-Enterprise

На конференции Defcon, посвященной вопросам компьютерной безопасности, эксперты показали две утилиты, способные вскрыть шифрование любых сеансов, устанавливаемых с помощью популярных защищенных протоколов PPTP (Point-to-Point Tunneling Protocol – PPTP – туннельный протокол типа точка-точка) и WPA2-Enterprise (Wireless Protected Access – защищенный беспроводной доступ). Дешифровка этих двух протоколов использует общий алгоритм атаки на стандарт авторизации MS-CHAPv2.

Механизм авторизации MS-CHAPv2 представляет собой популярный способ проверки подлинности пользователя, разработанный компанией Microsoft и впервые представленный в операционной системе Windows NT 4.0 SP4. Несмотря на почтенный возраст, этот механизм по-прежнему часто используется в главных системах авторизации для большинства VPN-клиентов, построенных на использовании технологии PPTP, пишет soft.mail.ru.

Строго говоря, механизм MS-CHAPv2 считается уязвимым к словарной атаке перебором еще с 1999 г., когда был опубликован развернутый криптоанализ от независимых специалистов. Тем не менее, даже с учетом этого открытия многие пользователи до сих пор уверены, что наличие стойкого пароля обеспечивает достаточный уровень безопасности. Как уверен Мокси Марлинспайк (Moxie Marlinspike), автор одной из показанных утилит под названием ChapCrack, стойкость пароля уже не является препятствием для взлома.

Исходным материалом для утилиты ChapCrack является перехваченный сетевой трафик с записанной процедурой установки MS-CHAPv2-соединения, которая обычно используется для сеансов по протоколу PPTP VPN или WPA2 Enterprise. Под действием утилиты защита соединения снижается до так называемого «одинарного» DES-ключа (Data Encryption Standard). В итоге атакующая сторона получает DES-ключ, который можно отправить на дешифровку в сервис CloudCracker.com, коммерческий сайт по вскрытию паролей с помощью специальных FPGA-чипов. Сайт CloudCracker.com, автором которого является Дэвид Халтон (David Hulton) из компании Pico Computing, способен восстановить подобный ключ примерно за сутки. Результаты взлома с сайта CloudCracker далее можно использовать в утилите ChapCrack для дешифровки всего сеанса, перехваченного с помощью утилиты WireShark или других инструментов для прослушки сетевого трафика. Саму утилиту ChapCrack для проверки устойчивости PPTP-каналов ко взломам можно найти в репозитарии GitHub.

Технология PPTP очень широко используется в малых и средних организациях: крупные предприятия используют другие VPN-технологии от вендоров вроде Cisco. Кроме того, PPTP часто используют провайдеры услуг частного VPN-доступа. В качестве примера докладчики привели службу IPredator — VPN-сервис от создателей знаменитого торрент-трекера The Pirate Bay. Сервис IPredator рекламируется, как решение для обхода слежки со стороны провайдеров, но поддерживает только протокол PPTP.

Марлинспайк, как автор технологии взлома, рекомендует корпоративным потребителям и VPN-провайдерам немедленно прекратить использование протокола PPTP и переключиться на другие технологии вроде IPsec или OpenVPN. Компаниям с беспроводными сетями, где используется механизм WPA2 Enterprise и авторизация MS-CHAPv2, тоже рекомендуется быстро сменить эти технологии на альтернативные.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ФСТЭК унифицирует подход к защите КИИ — проект уже на обсуждении

Федеральная служба по техническому и экспортному контролю (ФСТЭК России) представила проект постановления, в котором предлагается утвердить типовые перечни объектов критической информационной инфраструктуры (КИИ). Документ уже доступен для общественного обсуждения.

По мнению экспертов, такая инициатива может заметно повысить уровень защищённости важнейших ИТ-систем в стране.

Согласно пояснениям ФСТЭК, под объектами КИИ понимаются информационные системы, сети и АСУ, задействованные в управлении значимыми процессами.

Проект касается сразу нескольких ключевых отраслей: здравоохранения, науки, транспорта, связи, финансов, промышленности и других. В нём также прописаны критерии значимости ИТ-систем и правила их категорирования. Если документ будет принят, он вступит в силу с 1 сентября 2025 года.

Что говорят эксперты

Виталий Попов, чьи слова приводит «Российская газета», директор департамента реализации инфраструктурных проектов в «Софтлайн Решения», отмечает, что это важный шаг в сторону унификации подходов к защите КИИ:

«Раньше правила были, но трактовались по-разному. Когда надзорные органы чётко формулируют требования и рекомендации — это сильно упрощает работу».

Он добавляет, что проект помогает структурировать процессы: становятся понятнее категории объектов, появляются чёткие чек-листы, по которым можно определить, попадает ли тот или иной объект под КИИ.

Особенно такие изменения важны для региональных компаний и бизнеса среднего масштаба, у которых нет ресурсов на консультантов или создание собственных команд по информационной безопасности.

С ним соглашается и Валерий Конявский, заведующий кафедрой защиты информации МФТИ и научный руководитель ОКБ САПР:

«Раньше собственники объектов часто занижали категорию значимости, и это снижало уровень реальной защиты. Новый подход от ФСТЭК — это способ навести порядок. Система оценки рисков станет прозрачнее, и управлять защитой станет проще».

Но и риски есть

Тем не менее, у инициативы есть и потенциальные минусы. В Softline отмечают, что если подход окажется слишком формализованным, система может потерять гибкость. Например, под КИИ могут по ошибке попасть второстепенные объекты, а действительно важные — остаться в стороне из-за формальных критериев.

«Важно, чтобы перечни регулярно обновлялись, соответствовали изменениям в отраслях и технологиях, а кто-то действительно следил за их актуальностью», — подчёркивает Попов.

Андрей Жданухин, руководитель группы аналитики L1 GSOC в компании «Газинформсервис», тоже считает, что стандартизация — это благо, но предупреждает: слишком жёсткая регламентация может помешать адаптировать защиту под реальные риски конкретных организаций.

«ФСТЭК делает полезное дело, но от того, насколько гибкими и актуальными окажутся перечни, будет зависеть весь результат. И бизнесу стоит активнее подключаться к обсуждению, чтобы избежать лишнего регулирования», — говорит эксперт.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru