SSH Terrapin Attack - Уязвимост при връзките със SSH

ReCoNeC7eD

Registered
Изследователи по киберсигурност от Ruhr University Bochum, Германия, са открили начин за пробиване на OpenSSH връзки и ефективно прекъсване на целостта на SSH канала.

В академична статия, публикувана на 19ти Декември 2023, изследователите Fabian Bäumer, Marcus Brinkmann и Jörg Schwenk обясниха, че тъй като към SSH бяха добавени нови алгоритми за криптиране и смекчаване, SSH Binary Packet Protocol вече не е сигурен метод за достъп.

Уязвимостта, която те нарекоха Terrapin, позволява на нападателите да манипулират съобщения, които се обменят през SSH. В резултат на това алгоритмите с публичен ключ, които се използват за удостоверяване на потребители, се понижават и защитите срещу атаки с времеви натискане на клавиши са ефективно деактивирани.

Изследователите също твърдят, че в реалния свят тези условия се изпълняват по-често, отколкото не. Очевидно 77% от SSH сървърите поддържат ChaCha20 режим на криптиране, като 57% дори посочват такъв като предпочитана настройка.

Имайте предвид че хакера трябва да в позиция на MiTM в мрежата и връзката трябва да бъде защитена или от ChaCha20-Poly1305, или от CBC с Encrypt-then-MAC.

Мисля че повечето туристи ползват SSH, и имате VPS-и на различни места където този man-in-the-middle е напълно възможен.

Как да проверим да ли определена машина е уязвима?
За целта учените са публикували инструмент за тест. Идеята е че тук клиента и сървъра може да са уязвими.
Изтеглете си най новата версия на инструмента за вашата ОС от тук:

Пример с Линукс машина:
Bash:
wget https://github.com/RUB-NDS/Terrapin-Scanner/releases/download/v1.1.0/Terrapin_Scanner_Linux_amd64
chmod +x Terrapin_Scanner_Linux_amd64

## Проверка на клиент
./Terrapin_Scanner_Linux_amd64 --listen 2222
#Listening for incoming client connection on 127.0.0.1:2222

# Оставете го да работи и отворете нов терминал прозорец
# Опитайте да се свържете чрез SSH
ssh localhost -p 2222
# Проверете резултата във първоначалния прозорец

## Проверка на сървър
./Terrapin_Scanner_Linux_amd64 -connect <IP>

Източници:
 
Последно редактирано:
Забавно ми е да чета, как има открити "нови" уязвимости хаха. Има толкова много неща открити преди повече от 5г примерно, които чак сега виждат бял свят, но се ползват много преди това и как същите, които дават публичност на нещо се наричат "откриватели".
 
Ако някой е отркил нещо, и не е пуснато в нета, след време друг го намира и също става откривател. Жалко че, поради каквато и да е била причина, не всичко се публикува в публичните (ИТ) новинарски сайтове а трябва човек ако иска да знае да се рови дълго в хакерски групи.
 
Такива неща ходят при едни трибуквени агенции най-често + Mossad, доста преди да disclose-нат нещата.




ЦРУ още се сърдят заради Пегасус на на израелците ( NSO ) , и че подслушваха активисти, и го продаваха на държави диктатури.



Намерих и епизода от DND https://darknetdiaries.com/transcript/127 За още - търсачката пишете NSO / Mossad, има 4-5. Не намирам това, което търсих да споделя, от първо лице беше гост един от американците, който ги учи и наблюдава, но и човек зад google project zero върши работа. DND винаги е на ниво.
 
Последно редактирано:

Back
Горе