Aller au contenu
This page is available in English. Read in English
Esta página está disponible en español. Ver en español
Diese Seite ist auf Deutsch verfügbar. Auf Deutsch lesen
Questa pagina è disponibile in italiano. Leggi in italiano
Esta página está disponível em português. Ler em português
Эта страница доступна на русском языке. Читать на русском
本页有中文版。 阅读中文版
tldlog.com

actualité des domaines

Rechercher
Menu
  • rss
  • glossaire
  • dossiers
  • liste de lecture
  • publicité
  • à propos
  • confidentialité
  • mentions légales
fr Langue: français
  • Deutsch de diese Seite auf Deutsch
  • English en this page in English
  • Español es esta página en español
  • Français fr cette page en français
  • Italiano it questa pagina in italiano
  • Português pt esta página em português
  • Русский ru эта страница на русском
  • 中文 zh 本页的中文版
  • .à-la-une
  • .policy
  • .gtld
  • .cctld
  • .marché
  • .juridique
  • .sécurité
  • .entreprises
  • .prix
  • .tout

11 oct 2026 00:55 .sécurité lien

publié initialement le 9 oct 2026

Un bug de GoBalance permet de détourner des adresses .onion sur Tor

signaler une erreur (par e-mail)

voir la liste de lecture

en clair

Les sites du dark web utilisent des adresses spéciales terminées par « .onion Extension réservée aux services du réseau Tor, maintenue en dehors du DNS. Définition complète du terme .onion », qui ne fonctionnent que sur le réseau Tor. Un outil appelé GoBalance, censé garder ces sites en ligne pendant les attaques, contenait un bug permettant à des pirates de voler la clé secrète contrôlant une adresse. Cela a permis de rediriger les visiteurs du forum Dread et d'un marché nommé Omega vers de fausses copies des sites, sans toutefois donner accès aux vrais serveurs ni aux données.

Searchlight Cyber a révélé le 8 octobre une faille dans GoBalance, une réécriture en langage Go de l'outil Onionbalance de Tor, intégrée au kit EndGame utilisé par de nombreux sites du dark web pour rester en ligne pendant les attaque DDoS déni de service distribué Saturation d'un service par le trafic de nombreuses machines, qui peut rendre des domaines inaccessibles quand elle vise le DNS. Définition complète du terme attaque DDoS. Ce bug permet à quiconque de récupérer la clé privée associée à une adresse .onion en utilisant uniquement des données publiques, puis de détourner cette adresse, sans toutefois accéder aux serveurs sous-jacents, à la base de données ou aux données des utilisateurs stockées.

La faille provient de la manière dont GoBalance signe les enregistrements descripteurs que les sites publient pour que Tor puisse diriger les visiteurs vers eux. Une clé privée Tor fait 64 octets, mais GoBalance n'en transmettait que les 32 premiers à sa fonction de signature, écartant la moitié qui protège la valeur secrète de chaque signature. Cette omission rend la valeur secrète fixe et calculable, ce qui permet de reconstituer la clé maîtresse à long terme d'un site à partir d'un seul descripteur publié. Comme la clé exposée est permanente et non temporaire, une clé récupérée permet de forger des enregistrements valides indéfiniment. Searchlight précise que l'Onionbalance d'origine et Tor lui-même ne sont pas concernés, et que seuls les sites GoBalance stockant leurs clés maîtresses au format natif de Tor sont exposés ; l'outil de configuration de GoBalance utilise par défaut un format plus sûr.

Le problème a émergé après que les deux adresses .onion de Dread, un important forum du dark web géré par les administrateurs HugBunter et Paris, ont été détournées entre le 5 et le 7 octobre et redirigées vers un site concurrent appelé Conclave. Paris s'est d'abord blâmé lui-même, affirmant avoir accidentellement téléversé la clé privée principale de Dread lors d'une mise à jour de GoBalance. Lorsque l'adresse de secours de Dread, stockée séparément, a elle aussi été détournée deux jours plus tard, HugBunter a affirmé que l'attaquant avait exploité une vulnérabilité de GoBalance touchant plusieurs services du dark web. Searchlight confirme que le second détournement correspond bien à la faille, tout en considérant le premier comme une possible fuite distincte. Dread a migré vers une nouvelle adresse, a invité ses utilisateurs à changer de mot de passe, et affirme que ses serveurs n'ont pas été compromis.

Omega, un marché du dark web, a confirmé le 8 octobre avoir lui aussi migré vers une nouvelle adresse en raison du bug de GoBalance. HugBunter a indiqué que plusieurs autres marchés, dont certains déjà disparus, avaient vu leurs adresses détournées, sans les nommer.

Au 9 octobre, The Hacker News n'avait trouvé aucune entrée CVE ni aucun avis officiel du Projet Tor ou du responsable de GoBalance. Un chercheur indépendant a publié un correctif non officiel ainsi qu'une preuve de concept utilisant uniquement des clés de test. Dread annonce qu'il publiera une version corrigée de GoBalance. Comme l'exposition ne peut être annulée une fois le descripteur publié, les opérateurs concernés doivent créer de nouvelles adresses .onion plutôt que simplement appliquer un correctif.

Lire sur thehackernews.com, ouvre un autre site web dans un nouvel onglet

L'original est en anglais et s'ouvre sur le site de la source.

mots-clés

  • cybersecurity (mot-clé)
  • dns-security (mot-clé)

espace sponsorisé

Cet espace est disponible pour un sponsor.

Publicité sur tldlog

voir aussi

  • Des lettres cyrilliques et latines rares permettent l'usurpation d'URL sous Chromium

    lien theregister.com original en anglais

  • ICANN rappelle de vérifier la nouvelle clé racine DNSSEC avant le roulement

    lien icann.org original en anglais

  • Verisign retrace l'histoire de la signature numérique pour promouvoir la vérification en temps réel

    lien Verisign original en anglais

enregistrés récemment

    Voir toute la liste de lecture
    • rss
    • glossaire
    • dossiers
    • liste de lecture
    • publicité
    • à propos
    • confidentialité
    • mentions légales
    • tldlog sur X, ouvre un autre site web dans un nouvel onglet

    Aucun cookie. Aucun traceur.