Хакеры несколько месяцев прослушивали зашифрованный трафик в сети Jabber

Lammer
Lammer
22.10.2023 17:31
jabber.jpg

20 октября 2023 года администратор jabber.ru (xmpp.ru) обнаружил атаку на протокол обмена мгновенными сообщениями XMPP (Jabber) с зашифрованным прослушиванием TLS-соединений (атака «Человек посередине») серверов службы jabber.ru (также известной как xmpp.ru) у хостинг-провайдеров Hetzner и Linode в Германии, где размещены сервер проекта и вспомогательные VPS-окружения. Атакующие перенаправляли трафик на транзитный узел, который подменял TLS-сертификат для XMPP-соединений, используя расширение STARTTLS.

Неизвестные участники атаки создали отдельный SSL сертификат и проксировали соединения к TCP:5222. Атака была выявлена благодаря ошибке атакующих, которые не продлили TLS-сертификат. Администратор jabber.ru при попытке подключения к сервису столкнулся с ошибкой, связанной с истекшим сроком действия сертификата.

Поддельный TLS-сертификат был получен 18 апреля 2023 года через сервис Let’s Encrypt. Атакующие, имея возможность перехватить трафик к сайтам jabber.ru и xmpp.ru. Первоначально существовали опасения о компрометации сервера проекта, однако аудит не выявил следов взлома.

Также было обнаружено, что подмена производилась не только в сети провайдера Hetzner, но и в сети провайдера Linode. Трафик на 5222 сетевой порт в сетях обоих провайдеров перенаправлялся через дополнительный хост. Это дало основание полагать, что атака могла быть организована лицом, имеющим доступ к инфраструктуре провайдеров.

Подмена сертификата прекратилась после начала разбирательства и обращения к службам поддержки провайдеров. Команда проекта предполагает, что атака могла быть совершена с ведома провайдеров под контролем немецкой полиции или спецслужб.

Пользователям jabber.ru рекомендуется сменить пароли доступа и проверить ключи OMEMO и PGP на предмет возможной подмены.

Все коммуникации между затронутыми датами следует считать скомпрометированными. Нападающий мог получить доступ к спискам контактов, нешифрованным историям сообщений на сервере и даже изменять сообщения в реальном времени. Зашифрованные коммуникации, такие как OMEMO, OTR или PGP, безопасны только в том случае, если обе стороны проверили ключи шифрования.
Комментарий от Некит2003
Н
Некит2003 25.11.2023 06:06
Я первый раз когда обнал карт мутил здесь на форуме, своего "куратора" просил давать пины и счета для обратки в жабе.
Такая опция есть и это приятно, а так то больше и не с кем в ней общаться.
Жаль, достаточно анонимная штука и не надо никакие номера телефонов привязывать и выдавать себя.
Комментарий от zubizubi92
zubizubi92
zubizubi92 25.11.2023 12:43
Сами себе жизнь усложняете, телеги с Secret Chat более чем достаточно.
А номера можно на смс-сервисы регать.
Комментарий от skitlz
SK
skitlz 25.11.2023 18:03
ха, я как-то через такой сервис себе номер в телегу делал, так у меня его угнали на следующий день.
просто кто-то тоже получил этот номер и меня выкинуло, получается. так что для серьезных дел я бы такое не использовал. мало того что без связи останешься, так еще и переписки попадут куда не надо.......
Комментарий от NikJuk
NikJuk
NikJuk 26.11.2023 07:19
Во-первых нефиг брать самые дешевые номера, во-вторых надо ставить двухфакторку.
Даже если номер выдадут повторно - аккаунт будет пустой.
Комментарий от LEON
LEON
LEON 26.11.2023 12:01
И страны лучше брать не самые популянрые - Колумбию, Гибралтар и т.д.
Самый верняковый вариант на самом деле самый простой, купить симку у метро, сделать телегу и выбросить её.
Комментарий от skitlz
SK
skitlz 28.11.2023 02:43
вот колумбию у меня вроде и увели, точно не помню уже.
по такому же принципу выбирал и увели, по этому забил болт на эти сервисы.
физическая сим карта так то надежнее.
Комментарий от KendrikLambard
KendrikLambard
KendrikLambard 28.11.2023 16:23
Ну бывает такое, они и не гарантируют, что номер за 5 рублей будет вечно принадлежать тебе тащем-та =)
Если телег надо дофига, то это самый рациональный варик.
Комментарий от 2014
2014
2014 29.11.2023 19:27
Не буду рекламить или антирекламить сервисы, но там, где самый дешевый прайс - гарантированно траблы с угоном номеров или не приходят смс к примеру, а саппорт окуня включается - ниче не знаем все работает.
Все самое дешевое на поверку всегда оказывается проблемным каллом. Юзайте норм сайты.
Комментарий от Dushnila555
DU
Dushnila555 30.11.2023 00:19
Дешевая рыбка = хреновая юшка, не зря придумана такая пословица.
Самый низ рынка лучше не брать ни в чем, потому что зачастую цена занижена в угоду качества, это логично
Комментарий от pro100sto
PR
pro100sto 01.12.2023 17:23
Братва, немного мы отошли от темы джаббера вообще в сторону по-моему.
Нужен совет, какой сервак жабы безопасно использовать?
Пол года уже пользуюсь станартным, но после этой статьи задумался.
Нужен для общения с иностранными "коллегами". Посоветуйте, мб свой поднять или есть надежные?
Я не сильно спец в этом вопросе, скорее юзер просто. Но жаба нужна действительно для дела, а не для понту
Чтобы оставить комментарий, необходимо войти
Онлайн
Последние сообщения
Статистика
Темы: 13 818
Сообщения: 80 710
Пользователи: 10 505