neprihlásený Piatok, 1. mája 2026, dnes je Sviatok práce
Základná infraštruktúra Internetu trpí vážnou bezpečnostnou zraniteľnosťou

DSL.sk, 29.8.2008


Dvojica bezpečnostných expertov Anton Kapela a Alex Pilosov prezentovala na konferencii Defcon konanej na začiatku augusta techniku, ktorá využíva zraniteľnosť v základnej infraštruktúre Internetu a umožňuje nepozorovane monitorovať ľubovoľnú internetovú dátovú prevádzku.

Zraniteľnosť sa nachádza v spôsobe fungovania protokolu Border Gateway Protocol, BGP, ktorým si routre poskytovateľov pripojenia, tranzitných operátorov a ďalšie routre na chrbticovej sieti Internetu dynamicky vymieňajú informácie o smerovaní paketov zasielaných na jednotlivé rozsahy IP adries.

Možnosť využitia BGP na neoprávnené presmerovania dátovej prevádzky je verejne známa, dvojica prezentovala ale techniku, ktorá umožňuje presmerovanie uskutočniť prakticky nepozorovane.

Protokol BGP je založený na dôvere, keď v súčasnom stave sa nastavované pravidlá pre smerovanie často neoverujú alebo dokonca nemajú na základe čoho overiť. Pomocou oznamovania neoprávneného routovania do vlastnej siete si je tak možné väčšinou presmerovať k sebe traffic smerujúci na ľubovoľné IP aj v prípade, že IP adresy oznamovateľovi daného presmerovania nepatria.

Najväčším incidentom z poslednej doby, kedy prišlo k takémuto neoprávnenému presmerovaniu trafficu pomocou BGP, bolo presmerovanie IP adries patriacich YouTube spoločnosťou Pakistan Telecom. Detailne sme o tomto prípade informovali v tomto článku.

Presmerovanie bolo v tomto prípade náhodným incidentom, keď Pakistan Telecom omylom začal cez BGP šíriť do chrbticovej siete pravidlá, pomocou ktorých blokoval IP adresy YouTube vo vlastnej sieti. Náhodné alebo úmyselné neoprávnené presmerovanie konkrétneho rozsahu IP adries pomocou BGP sa ale ľahko identifikuje, keďže dáta smerujúce na dané IP adresy nie sú doručované do správneho cieľa. V prípade úmyselného presmerovania následne môžu jednotliví vlastníci infraštruktúry nastaviť pravidlá a vyvodiť dôsledky zabraňujúce opakovanému úmyselnému neoprávnenému presmerovaniu.

Kapela a Pilosov ale predstavili jednoduchú techniku, ktorá umožňuje presmerovať si vybrané IP rozsahy do vlastnej siete a následne ich preposlať do správneho cieľa. To by štandardne vzhľadom na spôsob fungovania BGP vďaka spôsobu voľby najkratšej cesty nemalo byť možné, keď by sa pakety vždy vrátili do siete útočníka.

Technika popísaná dvojicou v prezentácii (PDF) pridáva pre neoprávnene presmerovávaný IP rozsah do oznamovanej cesty cestu zloženú z routerov, ktorými sa na základe platného smerovania dostávajú pakety zo siete útočníka do originálneho cieľa pre dané IP adresy.

Tieto pridané routery ale podľa naznačených informácií útočníkom podvrhnuté smerovanie zrejme pre svoj výskyt v ceste nepovažujú za platné a naďalej používajú originálne platné smerovanie. Všetky ostatné routery používajú útočníkom podvrhnuté smerovanie a pakety smerujúce na daný IP rozsah zašlú do siete útočníka. Tento ich môže monitorovať alebo meniť a následne zaslať na prvý router z reťaze pridaných routerov, ktorý ich dopraví do originálneho cieľa.

Vzhľadom na dynamickú povahu BGP by v súčasnosti podobný útok zostal nepovšimnutý a bolo by ho možné uskutočniť spolu s potrebnými modifikáciami prenášaných paketov prakticky nepozorovane.

Podľa vyjadrení niekoľkých expertov tento druh útoku nie je úplne nový, keď podobné techniky v minulosti odhalili bezpečnostný expert Peiter Zatko a spoločnosť BBN Technologies a o riziku informovali americkú vládu.



Najnovšie články:

Tesla začala masovú výrobu elektrokamióna Semi
Notebooky v EÚ sa už musia nabíjať cez USB-C
Od zajtra budú obchody musieť prijímať platby cez QR kódy alebo inak bezhotovostne
V auguste staršia raketa Falcon 9 narazí do Mesiaca
VÚB má technické problémy
Voyo sa stáva internetovou televíznou službou, pridáva množstvo iných staníc
Vydaná Fedora 44, Fedora Asahi Remix 44 pre Macy a Ubuntu 26.04 LTS
OpenAI má pripravovať vlastný AI smartfón
Webhosting dostal veľkú pokutu za neposkytnutie emailov zákazníka protimonopolnému úradu
Colníci zabavili falošné Apple produkty za 660-tisíc


Diskusia:
                               
 

A vlada s uspechom pouziva dane presmerovanie na svoje uchylne sledovacie chutky bez povsimnutia dodnes... Nech sa paci..dobru chut ludia.
BIG brother sa nezaprie.
Odpovedať Známka: 8.5 Hodnotiť:
 

Kazdy jeden blbec co si hovori webadmin si robi sledovanie.
Odpovedať Známka: 3.3 Hodnotiť:
 

zneje to smiestne radsej sa drzte povodnych pomenovani cize backbone network a nie back site
Odpovedať Hodnotiť:
 

"zneje to smiestne" prelož hotentot
Odpovedať Známka: 3.3 Hodnotiť:
 

Don't worry, I'm not really going to ask myself any questions
Odpovedať Známka: 4.3 Hodnotiť:
 

any "personal" question ;)
Odpovedať Hodnotiť:
 

hh, snad prvy co pochopil
Ale inak je to spravne ako to je :)
Odpovedať Hodnotiť:
 

bgs navrhovali velmi davno a internet este nebol takze necudo, ze to tak navrhli
Odpovedať Hodnotiť:
 

chcel si povedat BGP ...
Odpovedať Hodnotiť:
 

Ja rad GBP
Odpovedať Hodnotiť:
 

presne tak kazdy to snad pochopil :D

Odpovedať Hodnotiť:
 

no coze a co teraz. sak to sa vie uz davno
net nikdy nebude bezpecne miesto
Odpovedať Hodnotiť:
 

ale môj net proti komárom je dokonalý
Odpovedať Známka: 7.1 Hodnotiť:
 

moj nie, ako som zistil.. uz aby tu bola zima :)
Odpovedať Hodnotiť:
 

podla mna by mali zrusit webstranky a aj vsetko ostatne, ved cely internet (filmy, hudba, hry) je na torrentoch...
Odpovedať Hodnotiť:
 

ked myslis ze internet je len o tom :D:D
Odpovedať Hodnotiť:
 

Ty musis byt urcite z Handlovej :D lol

Odpovedať Hodnotiť:
 

v Handlovej hendluju hendle
Odpovedať Hodnotiť:
 

tak toto bolo totalne, som sa narehotal :)))
Odpovedať Hodnotiť:
 

Ak ti tak preza net tak sa nechaj odpojit a mas pokoj :P
Odpovedať Hodnotiť:
 

nie, neodpajaj sa od pristrojov, on to tak nemyslel!!vazne!!
:P
Odpovedať Hodnotiť:
 

trapny ftip co ?
Odpovedať Známka: -10.0 Hodnotiť:
 

jj si trapny ftipalek, chytry ako radio…
Odpovedať Známka: 2.0 Hodnotiť:
 

ako radio mozem byt tak jedine mudry...
klakni si do kuta a porozmyslaj nad lepsiou frazou
Odpovedať Známka: 5.0 Hodnotiť:
 

No ale hovoria Operisti, kto nema co skryvat nech ide s webkou na pornostranku.
Odpovedať Hodnotiť:
 

predo webku nezapajam, ja len LIVE :D
Odpovedať Hodnotiť:
 

Způsob je možná jednoduchý, ale i tak je na něj potřeba velmi mnoho výkonu.. Zpracovávání gigabajtů dat v reálném času nevidím jako reálnou věc. Jinak už aby tady byl další model internetu, který nebude bezpečný, ale o kterém to budeme vědět až za dvacet let, pak se vymyslí něco jinýho.
Odpovedať Hodnotiť:
 

ja som este presne nepochopil z toho citania, ci je toto presmerovanie a citanie nekodovanych dat mozne aj pri SSL zabezpeceni alebo je to nejaky The Man In The Midle - utok, t.j. snad odhalitelny certifikatmi, alebo je to totolne neodhalitelne,
ak to v tom clanku je, len ja som to njepostrehol, sorry.

Odpovedať Hodnotiť:
 

Taky jsem to nestudoval detailně, ale šifrovaná data by vůbec neměly být v ohrožení myslím.. A pokud by se to mělo opravdu užívat u ISP například a skládat z toho nšjaká použitelná data, tak na to bude mít možná tak NASA prostředky.. Možná v Americe skutečně vláda sleduje provoz na celém internetu (američtí ISP) v rámci boje proti nikomu :-D
U lokálního nasazení je těch možnostií celkem dost i bez BGP.
Odpovedať Hodnotiť:

Pridať komentár