Siber Güvenlik

GoBalance Açığı .onion Adreslerinin Anahtar Kurtarılmasıyla Ele Geçirilmesine Yol Açıyor

GoBalance Açığı .onion Adreslerinin Anahtar Kurtarılmasıyla Ele Geçirilmesine Yol Açıyor

GoBalance'taki bir hata, saldırı sırasında erişilebilir kalmak için birçok karanlık web sitesinin kullandığı bir araçta, herkesin yalnızca kamuya açık bilgilerle bir sitenin .onion adresi ele geçirme için gerekli gizli anahtarı çözmesine ve ardından o adresi ele geçirmesine olanak tanıyor.

8 Ekim'de açığı açıklayan Searchlight Cyber'e göre anahtarı kurtaran bir saldırgan sitenin ziyaretçilerini kendi kontrol ettiği bir kopyaya yönlendirebilir. Adresi ele geçirmek, saldırgana sitenin sunucuları, veritabanı veya saklanan kullanıcı verilerine erişim sağlamaz.

Açığın Çalışma Şekli

Bir .onion adresi aslında bir açık anahtardır, dolayısıyla eşleşen özel anahtara sahip olan kişi adresi kontrol eder. Erişilebilir kalmak için site, Tor ağı üzerindeki herkesin alabildiği imzalı bir kayıt olan tanımlayıcıyı yayımlar ve GoBalance bu kaydı imzalar.

Hata imzalama adımında bulunuyor. Bir Tor özel anahtarı 64 bayt uzunluğundadır, ancak GoBalance imzacıya yalnızca ilk 32 baytı geçirip geri kalanını atıyor. Atılan yarım, her imzanın gizli değerini gizli tutan kısımdır.

Bu yarım olmadan gizli değer, herkesin hesaplayabileceği sabit bir sayı haline geliyor. Yayımlanan tek bir tanımlayıcı, sunuculara erişim olmadan sitenin özel anahtarını kurtarmak için yeterli bilgi taşıyor.

Açığa çıkan anahtar kısa ömürlü bir anahtar değil, sitenin uzun süreli ana anahtarıdır. Bu nedenle kurtarılan bir anahtar adres için çok ileri tarihlere kadar geçerli kayıtlar imzalayabilir.

Hangi Siteler Risk Altında

GoBalance, Go dilinde yeniden yazılmış Tor'un Onionbalance yük dengeleyicisinin bir sürümüdür ve karanlık web sitelerini hizmet reddi saldırılarına karşı çevrimiçi tutan yaygın kullanılan bir araç olan EndGame ile birlikte gelir. Hata yeniden yazımda bulunuyor.

Searchlight'a göre orijinal Onionbalance ve Tor'un kendisi etkilenmiyor.

Açık ayrıca yalnızca ana anahtarı Tor'un kendi anahtar biçiminde saklayan siteleri etkiliyor. GoBalance'ın kurulum aracı anahtarları risk altında olmayan daha güvenli bir biçimde yazdığı için GoBalance'ı çalıştıran her site açık değil.

Dread Ele Geçirme Olayı

Açık, karanlık web'in en büyük forumlarından biri olan ve HugBunter ile Paris takma adlı yöneticiler tarafından işletilen Dread üzerinden ortaya çıktı. 5 Ekim ile 7 Ekim arasında Dread'in her iki .onion adresi de ele geçirilip rakip site Conclave'e yönlendirildi.

Dread operatörleri ilk olarak kendi hatalarını suçladı. 5 Ekim'de Paris, "dread'ın ana onion özel anahtarını aptalca bir gobalance güncellemesine yükledim" dedi.

İki gün sonra premium üyeler için yedek olarak tutulan ikinci adres de ele geçirildi. Bir yedek hatayı açıklamak için daha zor ve HugBunter ardından saldırganın GoBalance açığı ile birkaç karanlık web hizmetine saldırdığını söyledi. Searchlight aynı görüşte; ikinci ele geçirmenin açığın kullanıldığının daha güçlü işareti olduğunu belirtiyor, ilk adresi ise ayrı bir anahtar sızıntısı olarak değerlendiriyor.

Dread bu arada yeni bir adrese taşındı ve kullanıcılara parolalarını değiştirmelerini söyledi. 7 Ekim'deki imzalı mesajda operatörler forumun "üçüncü taraf yazılımdaki bir güvenlik açığı nedeniyle onion özel anahtarının açığa çıkmasının ardından kalıcı olarak taşındığını" ve "diğer gizli servislerin etkilenebileceğini" belirtti. Sunucuların saldırıya uğramadığını söylüyorlar.

Başka Kimler Etkilendi

Başka kaç sitenin etkilendiği net değil. HugBunter, bazıları zaten kapanmış olan birkaç karanlık web pazarının adreslerinin ele geçirildiğini söyledi ancak isim vermedi ya da sayı belirtmedi.

En az bir site bunu kamuoyuna doğruladı. Karanlık web pazarı Omega, 8 Ekim'de imzalı notunda eski adresini "GoBalance hatasından kaynaklanan bir sorun nedeniyle" çevrimdışı aldığını ve yeni birine geçtiğini açıkladı.

Henüz Resmi Bir Düzeltme Yok

Resmi bir düzeltme bulunmuyor. 9 Ekim'de The Hacker News, ABD Ulusal Kırılganlık Veritabanı'nda açığa ait bir CVE tanımlayıcısı bulamadı ve Tor Projesi ya da GoBalance bakımındanından da kamu duyurusu olmadığını tespit etti. Dread, yamalı bir GoBalance sürümü yayınlamayı ve etkilenen sitelerin taşınmasına yardımcı olmayı planladığını söyledi.

Bağımsız bir araştırmacı, tek bir genel tanımlayıcıdan ana anahtarı kurtaran çalışan bir kanıt konsepti ve bir yama yayınladı. Araştırmacı, gösterimin yalnızca test için oluşturulmuş anahtarlarla yapıldığını ve gerçek bir hizmetin hedef alınmadığını belirtiyor. The Hacker News kodu çalıştırmadı ve bu resmi bir sürüm değil.

Operatörler ve Kullanıcılar Ne Yapmalı

Site operatörleri için bir yama tek başına açığa uğramayı geri almaz. Bir tanımlayıcı bir kez yayımlandıktan sonra sızdırdığı anahtar geri çekilemez, bu yüzden savunmasız bir sürüm çalıştıran bir site Dread ve Omega'nın yaptığı gibi yeni bir .onion adresi oluşturup oraya geçmek zorunda.

Etkilenmiş olabilecek bir sitenin kullanıcıları için Dread'in tavsiyesi, söz konusu sitede ve etkilenmiş olabilecek diğer sitelerde parolanızı değiştirmek ve eski adresi güvensiz kabul etmekti. Her yeni adresi imzalı bir duyuru üzerinden doğrulayın.

Kaynak: The Hacker News

Paylaş:

Yapay zekâ asistanları için: bu haberin Markdown (.md) sürümü