Атака VORACLE может восстановить HTTP-данные, отправленные через VPN

Атака VORACLE может восстановить HTTP-данные, отправленные через VPN

Атака VORACLE может восстановить HTTP-данные, отправленные через VPN

При определенных условиях новая атака, получившая название VORACLE, может восстановить HTTP-трафик, отправленный через зашифрованные VPN-соединения. О новой вредоносной схеме сообщил исследователь Ахмед Нафиз, свои выводы эксперт представил на конференциях Black Hat и Def Con.

VORACLE, по сути, не является новой прорывной формой атаки. Это всего лишь сочетание давно известных криптографических атак: CRIME, TIME и BREACH.

Принцип этих атак опирается на то, что данные из TLS-зашифрованных соединений можно восстановить, если они были сжаты до того, как были зашифрованы.

Несмотря на то, что патчи, останавливающие эти атаки, вышли еще в 2012 и 2013 годах, Нафиз обнаружил, что их теоретическую основу все еще можно применить для создания актуальной формы атаки.

В частности, специалист указывает на то, что VPN-сервисы или клиенты, сжимающие HTTP-трафик до процесса шифрования, все еще уязвимы.

«VORACLE позволяет атакующему расшифровать данные HTTP-трафика, отправленного через VPN. Используя этот метод, злоумышленник может украсть файлы cookie, страницы с конфиденциальной информацией и прочее», — объясняет эксперт.

Нафиз уточнил, что VORACLE увенчается успехом только в том случае, если атакуемые VPN-сервисы или клиенты используют протокол OpenVPN. Причина заключается в том, что OpenVPN использует настройку по умолчанию, которая сжимает все данные до шифрования, а затем отправляет их по туннелю.

По словам исследователя, все, что нужно сделать злоумышленнику — заманить пользователя на HTTP-сайт, где преступник сможет выполнить вредоносный код. Это позволит украсть файлы cookie и войти на сайт под видом атакуемого пользователя.

Что касается способов противодействия этой атаке, то пользователи, во-первых, могут поменять базовый протокол VPN в настройках своего клиента. А во-вторых, держаться подальше от HTTP-сайтов, доверяя только безопасному HTTPS.

И, наконец, последнее — браузеры, основанные на Chromium совершенно не восприимчивы к данному виду кибератак.

Linux-компьютер подключили к Apple Find My и получили геолокацию юзеров

22-летний исследователь Zerotistic зарегистрировал Linux-компьютер в инфраструктуре Apple Find My и научил его получать координаты людей. На работу ушло меньше недели экспериментов с закрытыми протоколами компании. Это не способ следить за любым владельцем iPhone.

Linux-устройство видит только местоположение людей, которые уже добровольно поделились им с владельцем соответствующей учётной записи Apple.

Как объяснил исследователь, сначала он прошёл стандартную аутентификацию Apple и сформировал запрос на сертификат устройства. Неожиданно сервер принял старомодную конструкцию: PKCS#10, 2048-битный ключ RSA и подпись SHA-1. После этого Apple выдала сертификат Identity Services и фактически признала Linux-машину привязанным устройством.

Затем компьютер пришлось зарегистрировать в службах Find My и Apple Push Notification Service, указать поддерживаемое шифрование и ключи для обмена сообщениями. Запрос SubscribeAndFetch заставил устройство друга отправить новому клиенту зашифрованный ключ геолокации.

Финальным этапом стал скрипт, который распаковывает сообщения Apple, извлекает ключ и расшифровывает координаты, время и точность определения местоположения.

Исследование показывает, что ограничение Find My устройствами Apple держится не только на аппаратной платформе, но и на умении правильно изображать участника её закрытой экосистемы.

RSS: Новости на портале Anti-Malware.ru