В объезд сетевых «пробок»
5 июня 2018
Предположим, кто-то решил заработать фишингом и купил фишинг-кит. Что дальше? Можно, конечно, развернуть сайт у хостера и рассылать ссылки доверчивым простакам. Но если простой путь не годится, что делать тогда?
Как известно, устойчивость Интернета обеспечивается тем, что данные между отправителем и получателем могут идти различными маршрутами. Примерно так же автомобилисты могут выбирать маршрут в объезд пробок (в нашем случае «пробки» – это каналы, в которых в определенный момент передается слишком много данных).
Доступные маршруты постоянно меняются, адреса промежуточных серверов пропадают и появляются снова. Нельзя быть уверенным, что единожды проложенный маршрут будет действовать во время всей сессии передачи. Для решения этой проблемы используется BGP – протокол внешней маршрутизации.
BGP AS – это не просто какая-то абстрактная вещь для удобства. Эта штука весьма формализована, есть специальные окошки в собесе, где можно в будние дни с 9 до 6 получить номер автономной системы. Выдачей этих номеров занимаются RIR (Regional Internet Reistry) или LIR (Local Internet Registry).
Вообще глобально этим занимается IANA. Но чтобы не разорваться, она делегирует свои задачи RIR – это региональные организации, каждая из которых отвечает за определённую часть планеты (Для Европы и России – это RIPE NCC).
Кстати! Все знают про IP-адреса. А если эту абрревиатуру перевернуть?
PI – это Provider Independent.
В обычной ситуации, когда вы подключаетесь к провайдеру, он выдаёт вам диапазон публичных адресов – так называемые PA-адреса (Provider Aggregatable).
Получить их – раз плюнуть, но если вы не являетесь LIR’ом, то при смене провайдера придётся возвращать и PA-адреса. Тем более фактически допускается подключение только к одному провайдеру.
И если вы решите сменить провайдера, то старые адреса уйдут вместе с ним, а новый провайдер выдаст новые. Ну и где тут гибкость?
У LIR вы можете приобрести провайдеро-независимый блок адресов (PI) и обязательно ASN. И эти адреса уже чисто наши и никакие провайдеры нам не страшны: не понравился один – ушли к другому с сохранением своих адресов.
Но вернемся к BGP. Важно понимать, что данные передаются через ряд серверов провайдеров услуг, и эти промежуточные узлы передают информацию о доступных маршрутах на соседние узлы. А что будет, если один из них начнет выдавать неверные маршруты?
Используя протокол BGP, злоумышленники смогли перенаправить трафик сервиса Amazon Route 53 (это DNS-сервис, предоставляемый Amazon) на свой DNS-сервер, который отдавал для сайта MyEtherWallet.com IP-адрес сервера атакующих, содержащий немного «подправленный» клон оригинального сайта. Исходный MyEtherWallet.com содержит веб-реализацию кошелька для криптовалюты Ethereum.
Подстановка фиктивного маршрута была осуществлена от имени крупного американского интернет-провайдера eNet (AS 10297), расположенного в Колумбусе (Огайо, США). После BGP-анонса все пиры eNet, среди которых находятся такие крупнейшие операторы, как Level 3, Hurricane Electric, Cogent и NTT, стали заворачивать трафик, направляемый в сторону Amazon Route 53, по заданному атакующими маршруту.
Помните эпизод в фильмах, когда некто переставляет указатели на развилках?
2 часа никто не замечал подмены, и злоумышленники могли без помех красть деньги!
Как можно поменять маршрут (не считая взлома промежуточного узла)?
- пробив большого количества роутеров на возможность влиять на их таблицы маршрутов (что возможно при вышеописанных условиях), то есть найти то количество роутеров, которые еще позволяют это делать.
Все остальные варианты попыток изменения маршрутов сводятся к одному – получению доступа к роутеру. А уже эту задачу можно решать различными ухищрениями и подходами, мне на ум пришло несколько нехитрых способов:
- брут пароля от интерфейса управления BGP;
- получение доступа посредством взлома почты/аккаунтов/компьютеров одного из сотрудников или администраторов какого-нибудь провайдера (который держит этот целевой роутер);
- поиск или эксплуатация уже существующих багов в BGP-сервере, запущенном на роутере (по моему опыту, это чаще всего Bird, Quagga или стандартный демон Cisco);
- получение доступа к роутеру через сторонние сервисы, запущенные на нем;
- «вклинивание» в уже установленную BGP-сессию между определенными узлами.
https://cryptoworld.su/перехват-трафика-с-помощью-подмены-bgp-с/
Вот так все ненадежно в нашем цифровом мире!
К чему был этот рассказ? Обычно, говоря о краже персональных данных или заражении через сайт, мы подразумеваем, что злоумышленники использовали уязвимости. Но не все сайты имеют «дыры» (или преступники не могут их обнаружить). И тогда перенаправление трафика может помочь в атаке целевой группы, посещающей конкретный сайт. Атака эта непростая, но зато до ее начала никто на подменяемой системе ничего о ней не узнает и не примет меры защиты.
#мошенничество #фишинг #персональные_данные #сайтАнтивирусная правДА! рекомендует
Перенаправление BGP – это тот редкий случай, когда Родительский контроль вам не поможет, поскольку атакующие используют легитимные адреса и стандартные названия сайта. Так что будьте внимательны и осторожны при размещении своих данных и работе с финансами!
Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.
Комментарии пользователей
Денисенко Павел Андреевич
14:12:44 2018-08-03
Обучаемая
02:09:46 2018-06-14
a13x
04:21:56 2018-06-08
Но только к ней хорошо бы разбор BGPmon устроить и новости разобрать про РОСТЕЛЕКОМ, который в свою сеть не так давно перенаправил пакеты визы и прочих платежных систем.
Если уж разбирать тему, то до последнего!
I23
23:35:33 2018-06-06
Lenba
18:33:43 2018-06-06
Zserg
17:16:00 2018-06-06
Ruslan
09:27:44 2018-06-06
zsergey
08:57:20 2018-06-06
Неуёмный Обыватель
07:31:48 2018-06-06
razgen
00:42:00 2018-06-06
SGES
00:33:26 2018-06-06
razgen
00:24:15 2018-06-06
Любитель пляжного футбола
00:02:08 2018-06-06
L1t1um
22:33:36 2018-06-05
Любитель пляжного футбола
22:20:16 2018-06-05
anatol
22:11:27 2018-06-05
orw_mikle
21:40:39 2018-06-05
Х...р
20:59:20 2018-06-05
Andromeda
20:54:25 2018-06-05
НинаК
20:47:46 2018-06-05
Dvakota
20:36:05 2018-06-05
Альфа
20:30:46 2018-06-05
В...а
20:14:33 2018-06-05
DrKV
20:05:59 2018-06-05
Сергей
20:02:18 2018-06-05
Геральт
19:41:28 2018-06-05
vla_va
19:35:40 2018-06-05
Damir
19:25:37 2018-06-05
Шалтай Александр Болтай
19:11:19 2018-06-05
Шалтай Александр Болтай
19:09:57 2018-06-05
uaHwElAqIW
18:29:39 2018-06-05
ek
18:18:10 2018-06-05
kva-kva
17:32:05 2018-06-05
duduka
17:21:13 2018-06-05
eaglebuk
17:04:17 2018-06-05
mk.insta
16:52:16 2018-06-05
Toma
16:41:12 2018-06-05
La folle
16:19:38 2018-06-05
Дмитрий
16:04:47 2018-06-05
Masha
15:56:56 2018-06-05
Владимир
14:53:49 2018-06-05
Татьяна
14:22:50 2018-06-05
МЕДВЕДЬ
14:18:25 2018-06-05
vinnetou
13:58:45 2018-06-05
I46
12:38:35 2018-06-05
Alexander
12:37:40 2018-06-05
Может быть, все дело в ненадежности критерия определения "свой - чужой"? Может быть, просто IP-адрес уже недостаточен? Помните новогодние кино-приключения героя, переместившегося из одного города в другой по аналогичному адресу, и попавшему в "фишинговую" квартиру?
Уверен, что "подделка", какой бы она ни была "совершенной" и неотличимой от оригинала, - "пахнет" по-другому и имеет набор отличительных признаков, которые позволят ее отличить от подлинника. Денежные купюры имеют много степеней защиты. И чем их больше, тем выше ее надежность.
Полагаю, что в цифровом мире интернета имеется возможность усилить гарантированную идентификацию подлинного фирменного сайта. Так в чем вопрос? - в стоимости создания и обслуживания? В желании и ощущении необходимости этого? И защищенную валюту нередко с разным успехом подделывают. Или "совершенство" ограничивается себестоимостью и "целесообразностью"? Ведь если страховые выплаты за "взлом" ниже стоимости эксплуатации "железобетонной" защиты, - тогда, конечно, зачем "огород городить". И так сойдет!
Смущает фраза из статьи: "Вот так все ненадежно в нашем цифровом мире!". Не могу согласиться. Интуитивно чувствую "печенкой", что рядом с "ненадежностью" сосуществует надежная "защита". Да, в случае перенаправления BGP только "Родительский контроль" не поможет. Но мне помнится генеральный подход Dr.Web к злоумышленникам всякого рода, - встречают "по одёжке" и ... выпроваживают по содержанию. Вот это и вселяет уверенность, что Dr.Web Security Space не допустит деструктивных действий злодея. Ну а "перенаправленный" фишинговый финансовый сайт буду "обнюхивать" и пробовать "на вкус" перед тем, как делиться с ним своими данными.
Biggurza
12:16:48 2018-06-05
Dmur
11:50:02 2018-06-05
Littlefish
11:43:21 2018-06-05
razgen
11:41:46 2018-06-05