Falha no GoBalance permite sequestro de endereços .onion do Tor, dizem pesquisadores
em linguagem simples
Sites da dark web usam endereços especiais terminados em “.onion A terminação reservada para serviços da rede Tor, mantida fora do DNS. Definição completa de .onion” que só funcionam na rede de privacidade Tor. Uma ferramenta chamada GoBalance, criada para manter esses sites no ar durante ataques, tinha uma falha que permitia a hackers roubar a chave secreta que controla um endereço. Isso deixou invasores redirecionarem visitantes do fórum Dread e de um mercado chamado Omega para cópias falsas dos sites, embora os atacantes não tenham conseguido acessar os servidores reais nem os dados armazenados.
A Searchlight Cyber divulgou em 8 de outubro uma falha no GoBalance, uma reescrita em linguagem Go da ferramenta Onionbalance do Tor, incluída no kit EndGame usado por muitos sites da dark web para se manterem on-line durante ataque DDoS negação de serviço distribuída Inundação de um serviço com tráfego de muitas máquinas, que pode tirar domínios do ar quando o alvo é o DNS. Definição completa de ataque DDoS. A falha permite que qualquer pessoa recupere a chave privada de um endereço .onion usando apenas dados disponíveis publicamente e, em seguida, sequestre o endereço, embora não os servidores, o banco de dados ou os dados de usuários armazenados.
A falha decorre da forma como o GoBalance assina os registro O banco de dados e o sistema centrais de um domínio de topo ou, em sentido mais amplo, a organização que os opera. Definição completa de registro de descritor que os sites publicam para que o Tor possa direcionar visitantes até eles. Uma chave privada do Tor tem 64 bytes, mas o GoBalance passava apenas os primeiros 32 bytes para sua função de assinatura, descartando a metade que mantém oculto o valor secreto de cada assinatura. Essa omissão torna o valor secreto um número fixo e calculável, permitindo que atacantes reconstruam a chave mestra de longo prazo de um site a partir de um único descritor publicado. Como a chave exposta é permanente, e não temporária, uma chave recuperada pode forjar registros válidos indefinidamente. A Searchlight afirma que o Onionbalance original e o próprio Tor não são afetados, e que apenas sites GoBalance que armazenam chaves mestras no formato nativo do Tor ficam expostos; a ferramenta de configuração do GoBalance usa um formato mais seguro por padrão.
O problema veio à tona depois que os dois endereços .onion pertencentes ao Dread, um grande fórum da dark web administrado por HugBunter e Paris, foram sequestrados entre 5 e 7 de outubro e redirecionados para um site rival chamado Conclave. Paris inicialmente se culpou, dizendo ter enviado por engano a chave privada principal do Dread durante uma atualização do GoBalance. Quando o endereço de backup do Dread, armazenado separadamente, também foi tomado dois dias depois, HugBunter disse que o atacante havia explorado uma vulnerabilidade do GoBalance em vários serviços da dark web. A Searchlight concorda que o segundo sequestro aponta para a falha, mas trata o primeiro como um possível vazamento separado. O Dread migrou para um novo endereço, pediu aos usuários que trocassem senhas e afirma que seus servidores não foram violados.
O Omega, um mercado da dark web, confirmou em 8 de outubro que também mudou para um novo endereço por causa da falha do GoBalance. HugBunter disse que vários outros mercados, incluindo alguns já extintos, tiveram endereços sequestrados, sem citar nomes.
Até 9 de outubro, o The Hacker News não encontrou nenhum registro de CVE nem aviso oficial do Projeto Tor ou do mantenedor do GoBalance. Um pesquisador independente publicou um patch não oficial e uma prova de conceito usando apenas chaves de teste. O Dread afirma que lançará uma versão corrigida do GoBalance. Como a exposição não pode ser revertida depois que um descritor é publicado, os operadores afetados precisam criar novos endereços .onion em vez de simplesmente aplicar o patch.