Хакеры несколько месяцев прослушивали зашифрованный трафик в сети Jabber

Lammer
Lammer
22.10.2023 17:31
jabber.jpg

20 октября 2023 года администратор jabber.ru (xmpp.ru) обнаружил атаку на протокол обмена мгновенными сообщениями XMPP (Jabber) с зашифрованным прослушиванием TLS-соединений (атака «Человек посередине») серверов службы jabber.ru (также известной как xmpp.ru) у хостинг-провайдеров Hetzner и Linode в Германии, где размещены сервер проекта и вспомогательные VPS-окружения. Атакующие перенаправляли трафик на транзитный узел, который подменял TLS-сертификат для XMPP-соединений, используя расширение STARTTLS.

Неизвестные участники атаки создали отдельный SSL сертификат и проксировали соединения к TCP:5222. Атака была выявлена благодаря ошибке атакующих, которые не продлили TLS-сертификат. Администратор jabber.ru при попытке подключения к сервису столкнулся с ошибкой, связанной с истекшим сроком действия сертификата.

Поддельный TLS-сертификат был получен 18 апреля 2023 года через сервис Let’s Encrypt. Атакующие, имея возможность перехватить трафик к сайтам jabber.ru и xmpp.ru. Первоначально существовали опасения о компрометации сервера проекта, однако аудит не выявил следов взлома.

Также было обнаружено, что подмена производилась не только в сети провайдера Hetzner, но и в сети провайдера Linode. Трафик на 5222 сетевой порт в сетях обоих провайдеров перенаправлялся через дополнительный хост. Это дало основание полагать, что атака могла быть организована лицом, имеющим доступ к инфраструктуре провайдеров.

Подмена сертификата прекратилась после начала разбирательства и обращения к службам поддержки провайдеров. Команда проекта предполагает, что атака могла быть совершена с ведома провайдеров под контролем немецкой полиции или спецслужб.

Пользователям jabber.ru рекомендуется сменить пароли доступа и проверить ключи OMEMO и PGP на предмет возможной подмены.

Все коммуникации между затронутыми датами следует считать скомпрометированными. Нападающий мог получить доступ к спискам контактов, нешифрованным историям сообщений на сервере и даже изменять сообщения в реальном времени. Зашифрованные коммуникации, такие как OMEMO, OTR или PGP, безопасны только в том случае, если обе стороны проверили ключи шифрования.
Комментарий от painX
painX
painX 26.10.2023 11:41
Вот и я о чем говорю - все буржуйские серваки были заблочены, местные работали и каким-то образом jabber.ru, который ни разу не местный, а тут еще такие новости. Кто аргументированно объяснит почему - с меня плюс в репу.
Комментарий от WhiteHorse
WH
WhiteHorse 26.10.2023 17:29
Все равно не верю, что хетцнер сотрудничает. Они потеряют сильно репутационно, если это окажется правдой.
А это как-никак один из крупнейших дата-центров.
Комментарий от Mars
Mars
Mars 26.10.2023 22:26
Не обязательно сотрудничать, простая халатность работников не исключена.
Hetzner уж точно не люксовый провайдер, пользовался им долгое время, знаю о чем говорю.
Комментарий от painX
painX
painX 27.10.2023 04:19
Ну да, не исключено, что в датаче свои или завербованные люди это провернули без ведома самого прова, когда все вскрылось - вернули все, как было. Это даже не противоречит новости.
Пофиксили ведь, когда заметили подмену сертификата практически сразу.
Короче хрен его знает, но по жабе лишнего не трындим, а ведь некоторые его, как панацею воспринимали.
Комментарий от jmot77
jmot77
jmot77 27.10.2023 10:24
Трындеть лишнего и так поменьше надо везде. Но такие атаки не на рядовых кардеров / обнальщиков рассчитаны.
Комментарий от crazy8
CR
crazy8 03.11.2023 06:53
даже не слышал про такой месенджер. стоит ставить себе или нет?
есть преимущество перед сигнал ?
Комментарий от Mars
Mars
Mars 03.11.2023 12:45
Если не слышал, значит нафиг оно тебе не надо. С кем ты там общаться будешь, сам с собой? ))
Он крут своей реальной анонимностью в отличии от обычных мессенджеров.... или был крут.... время покажет.
Комментарий от donverty
DO
donverty 07.11.2023 19:42
Жаба по-тихоньку отмирает. Раньше любой порядочный селлер в дарке имел его как вариант связи, сейчас смотрю все уже поубирали.
Комментарий от (kent)
(kent)
(kent) 24.11.2023 02:52
Между собой общаются - знаю точно. А вот клиента с жабой сегодня попробуй найди ?
Комментарий от DONBASS
DO
DONBASS 24.11.2023 09:26
Ну да прикинь, кто-то, кто с дарком мало знаком решит купить фальшивые рубли те же к примеру, а жабу поставь, битком пользоваться научись, да тут и желание пропадет и возьмут у тех, у кого без квестов.
Чтобы оставить комментарий, необходимо войти
Онлайн
Последние сообщения
Статистика
Темы: 13 818
Сообщения: 80 710
Пользователи: 10 505