Bug in GoBalance consente di dirottare indirizzi .onion di Tor, dicono i ricercatori
in parole semplici
I siti del dark web usano indirizzi speciali che finiscono in «.onion L'estensione riservata ai servizi della rete Tor, tenuta fuori dal DNS. Definizione completa del termine .onion» e funzionano solo sulla rete Tor. Uno strumento chiamato GoBalance, pensato per tenere online questi siti durante gli attacchi, aveva un bug che permetteva di rubare la chiave segreta che controlla un indirizzo. Questo ha permesso agli attaccanti di reindirizzare i visitatori del forum Dread e del mercato Omega verso copie false dei siti, anche se non hanno potuto accedere ai server reali né ai dati.
Searchlight Cyber ha reso nota l'8 ottobre una falla in GoBalance, una riscrittura in linguaggio Go dello strumento Onionbalance di Tor, incluso nel toolkit EndGame usato da molti siti del dark web per restare online durante gli attacchi attacco DDoS distributed denial of service L'inondazione di un servizio con traffico proveniente da molte macchine, che può rendere irraggiungibili i domini se colpisce il DNS. Definizione completa del termine attacco DDoS. Il bug permette a chiunque di ricavare la chiave privata dietro un indirizzo .onion usando solo dati pubblicamente disponibili, e di dirottare l'indirizzo, ma non i server sottostanti, il database o i dati utente memorizzati.
La falla deriva dal modo in cui GoBalance firma i record descrittivi che i siti pubblicano affinché Tor possa instradare i visitatori verso di loro. Una chiave privata Tor è lunga 64 byte, ma GoBalance ne passava solo i primi 32 alla funzione di firma, scartando la metà che tiene nascosto il valore segreto di ogni firma. Questa omissione rende il valore segreto un numero fisso e calcolabile, permettendo agli attaccanti di ricostruire la chiave master a lungo termine di un sito da un singolo record pubblicato. Poiché la chiave esposta è permanente e non temporanea, una chiave recuperata può falsificare record validi a tempo indeterminato. Searchlight afferma che l'Onionbalance originale e Tor stesso non sono interessato La persona i cui dati personali vengono trattati, di solito l'assegnatario nella scheda di un dominio. Definizione completa del termine interessato, e che sono esposti solo i siti GoBalance che memorizzano le chiavi master nel formato nativo di Tor; lo strumento di configurazione di GoBalance usa per impostazione predefinita un formato più sicuro.
Il problema è emerso dopo che entrambi gli indirizzi .onion appartenenti a Dread, un importante forum del dark web gestito dagli amministratori HugBunter e Paris, sono stati dirottati tra il 5 e il 7 ottobre e reindirizzati verso un sito rivale chiamato Conclave. Paris inizialmente ha incolpato se stesso, dicendo di aver caricato per errore la chiave privata principale di Dread durante un aggiornamento di GoBalance. Quando anche l'indirizzo di backup di Dread, memorizzato separatamente, è stato preso due giorni dopo, HugBunter ha dichiarato che l'attaccante aveva sfruttato una vulnerabilità di GoBalance su più servizi del dark web. Searchlight concorda sul fatto che il secondo dirottamento sia riconducibile alla falla, mentre considera il primo come una possibile fuga di dati separata. Dread è migrato a un nuovo indirizzo, ha invitato gli utenti a cambiare password, e afferma che i suoi server non sono stati violati.
Omega, un mercato del dark web, ha confermato l'8 ottobre di essere passato anch'esso a un nuovo indirizzo a causa del bug di GoBalance. HugBunter ha detto che diversi altri mercati, inclusi alcuni già inattivi, hanno subito il dirottamento dei propri indirizzi, senza nominarli.
Al 9 ottobre, The Hacker News non ha trovato alcuna voce CVE né un avviso ufficiale da parte del Tor Project o del responsabile di GoBalance. Un ricercatore indipendente ha pubblicato una patch non ufficiale e un proof-of-concept usando solo chiavi di prova. Dread afferma che rilascerà una versione corretta di GoBalance. Poiché l'esposizione non può essere annullata una volta pubblicato un descrittore, gli operatori interessati devono creare nuovi indirizzi .onion anziché limitarsi ad applicare una patch.