Атака VORACLE может восстановить HTTP-данные, отправленные через VPN

Атака VORACLE может восстановить HTTP-данные, отправленные через VPN

Атака VORACLE может восстановить HTTP-данные, отправленные через VPN

При определенных условиях новая атака, получившая название VORACLE, может восстановить HTTP-трафик, отправленный через зашифрованные VPN-соединения. О новой вредоносной схеме сообщил исследователь Ахмед Нафиз, свои выводы эксперт представил на конференциях Black Hat и Def Con.

VORACLE, по сути, не является новой прорывной формой атаки. Это всего лишь сочетание давно известных криптографических атак: CRIME, TIME и BREACH.

Принцип этих атак опирается на то, что данные из TLS-зашифрованных соединений можно восстановить, если они были сжаты до того, как были зашифрованы.

Несмотря на то, что патчи, останавливающие эти атаки, вышли еще в 2012 и 2013 годах, Нафиз обнаружил, что их теоретическую основу все еще можно применить для создания актуальной формы атаки.

В частности, специалист указывает на то, что VPN-сервисы или клиенты, сжимающие HTTP-трафик до процесса шифрования, все еще уязвимы.

«VORACLE позволяет атакующему расшифровать данные HTTP-трафика, отправленного через VPN. Используя этот метод, злоумышленник может украсть файлы cookie, страницы с конфиденциальной информацией и прочее», — объясняет эксперт.

Нафиз уточнил, что VORACLE увенчается успехом только в том случае, если атакуемые VPN-сервисы или клиенты используют протокол OpenVPN. Причина заключается в том, что OpenVPN использует настройку по умолчанию, которая сжимает все данные до шифрования, а затем отправляет их по туннелю.

По словам исследователя, все, что нужно сделать злоумышленнику — заманить пользователя на HTTP-сайт, где преступник сможет выполнить вредоносный код. Это позволит украсть файлы cookie и войти на сайт под видом атакуемого пользователя.

Что касается способов противодействия этой атаке, то пользователи, во-первых, могут поменять базовый протокол VPN в настройках своего клиента. А во-вторых, держаться подальше от HTTP-сайтов, доверяя только безопасному HTTPS.

И, наконец, последнее — браузеры, основанные на Chromium совершенно не восприимчивы к данному виду кибератак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники, обокравшие продавцов на Авито, отправлены в колонию на 5 лет

Красносельский суд Санкт-Петербурга вынес приговор по делу мошенников, опустошавших счета продавцов на Авито с помощью фишинговых ссылок. Станислав Виеру и Илья Мальков наказаны лишением свободы на 5,5 и 5 лет соответственно.

По версии следствия, Виеру в 2022 году создал ОПГ, в состав которой привлек Малькова. Свою вину в преступном сговоре оба осужденных так и не признали.

Действуя в рамках мошеннической схемы, подельники отыскивали на Авито объявления о продаже товаров (телефонов, электрогитар и проч.), связывались с продавцом и для уточнения деталей предлагали перенести общение в WhatsApp (принадлежит признанной в России экстремистской и запрещённой корпорации Meta).

В ходе переписки мнимый покупатель сообщал, что хочет заказать курьерскую доставку и просил указать имейл, на который можно выслать форму для получения перевода.

Присланная письмом ссылка вела на фишинговую страницу с логотипом и копией формы Авито. Введенные на ней банковские реквизиты попадали к мошенникам и в дальнейшем использовались для отъема денежных средств.

Выявлено 12 пострадавших, у которых украли от 4,6 тыс. до 52 тыс. рублей.

Схема обмана, по которой работали осужденные, напоминает сценарий «Мамонт», в рамках которого мошенники притворялись покупателями. Только Виеру и Мальков действовали проще — не тратили усилия на сбор информации о мишенях, помогающий сыграть роль убедительнее.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru