Objavljeno: 4.8.2013 07:00

Nov uspešen napad na HTTPS

Na hekerski konferenci Black Hat, ki je ta teden potekala v Las Vegasu, so raziskovalci Yoel Gluck, Neal Harris in Angelo Prado razkrili nov napad na šifrirni sistem HTTPS, ki uporablja protokola TLS in SSL za šifriranje HTTP-prometa med uporabnikom in internetno stranjo ter predstavlja osnovo za e-bančništvo, varno spletno pošto in druge storitve, kjer vohljanje nepoklicanih ni sprejemljivo. Napad, ki se imenuje BREACH (Browser Reconnaissance and Exfiltration via Adaptive Compression of Hypertext), napadalcem v manj kot minuti omogoča izluščiti nekatere podatke iz šifriranega prometa.

Poudarili so, da je napad zelo specializiran, saj ne omogoča razbijanje celotne komunikacije, ampak zgolj pridobivanje nekaterih zanimivih podatkov iz sporočila. Napad, ki mimogrede ni edini niti prvi napad na HTTPS (v zadnjem času smo bili priče tehnikam CRIME, BEAST, Lucky 13 in SSLStrip, ki pa so večinoma zakrpane), izkorišča ranljivost, ki jo prinese stiskanje podatkov. Dandanes se za prenos podatkov po spletu tako nešifriran kakor šifriran promet stiskata, s čimer se privarčuje pasovna širina. BREACH izkorišča algoritem za stiskanje DEFLATE.

Da lahko napad uspe, mora napadalec žrtev prepričati, da obišče zlonamerno povezavo. To lahko stori tako, da v spletno stran vtakne element iframe ali pa mu s HTML-elektronsko pošto pošlje povezavo. Na ta način potem žrtvin računalnik vzpostavi več HTTPS-zahtevkov do strežnika, ki je zanimiv napadalcu.

Inovativen del napada se začne sedaj. Algoritem za stiskanje poskrbi, da se recimo elektronski naslov v obliki ime@domena.com prenese samo enkrat, na ostalih mestih ponovitve pa samo kazalce nanj. Če napadalec v sporočilo dodatno vključi besedilo @domena.com, bo zaradi stiskanja sporočilo zraslo le minimalno. Po drugi strani pa bi dodatek @nekadrugadoma.com povzročil povečanje velikosti sporočila. Na ta način lahko napadalce ugane domeno elektronskega naslova. Ko to ugane, lahko začne graditi znake še levo od afne (e@domena.com, me@domena.com) in počasi izlušči celoten elektronski naslov. Na podoben način lahko iz sporočila izlušči še druge koristne podatke, recimo žetone za sejo (request_token=) in podobno.

Napad je torej nadgradnja lanske tehnike CRIME, ki je prav tako iz stiskanja izluščila besedilo za piškotke za pristop (authentication cookies), ki so omogočili dostop do seje in računov. Takrat so do odprave težave onemogočili stiskanje v TLS in protokol SPDY, dokler ju niso popravili. BREACH po drugi strani cilja na stiskanje v HTTPS, ki se uporablja za odgovore, ki jih pošiljajo spletne strani. Problem je, da stiskanja v HTTPS ne moremo enostavno spremeniti, ne da bi to povzročilo precej težav z združljivostjo. Dobra stran pa je, da napad omogoča pridobitev le nekaterih podatkov in da ni učinkovit, če žrtev ne obišče škodljive povezave.

https://www.blackhat.com/us-13/briefings.html#Prado

http://breachattack.com/

Več novic

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Xiaomi predstavil pametni pralni stroj prihodnosti

    Xiaomi je na kitajskem trgu predstavil pametni pralni stroj Mijia Three‑Zone Pro Drum 10 kg, ki prinaša nov pristop k pranju perila s tremi ločenimi bobni

    Objavljeno: 23.9.2025 09:00
  • Uporabnikom je žal, da so posodobili telefon iPhone

    Apple je izdal dolgo pričakovani iOS 26, ki prinaša novo podobo Liquid Glass in številne funkcije, ki pa niso vseh navdušile.

    Objavljeno: 18.9.2025 15:00
  • Umetna inteligenca opustošila indijski informacijski sektor

    Prva industrija, ki je začela klecati pod težo umetne inteligence, je nekoliko presenetljivo indijski informacijski sektor. Država je zaradi znanja angleščine, izobraženosti in nizke cene dela velikan pri nudenju informacijskih storitev, kot so podpora uporabnikom. Sektor, ki je letno težak dobrih 250 milijard dolarjev, je lani zaposlil 70 odstotkov manj svežih diplomantov kot v letih pred tem!

    Objavljeno: 17.9.2025 05:00
  • ChatGPT za kriminalce

    SpamGPT je nova platforma, ki jo uporabljajo spletni kriminalci za pošiljanje neželene pošte in izvajanje napadov z ribarjenjem.

    Objavljeno: 22.9.2025 19:30
  • Nvidia presenetila s 5-milijardno investicijo v Intel

    Nvidia je pretresla tehnološki svet z napovedjo, da bo investirala pet milijard dolarjev v Intel in z njim sklenila dogovor o skupnem razvoju čipov. S tem bo postala ena največjih delničark podjetja, ki se že dlje časa sooča s padcem tržnega deleža in neuspešnimi poskusi na področju grafike in umetne inteligence. Vrednost delnic družbe Intel je po najavi takoj zrasla za 23%.

    Objavljeno: 19.9.2025 05:00 | Teme: Intel, nvidia
  • Steam bo nehal delovati na 32-bitnem Windows 10

    Valve je sporočil, da bo z novim letom ukinil podporo za 32-bitne različice Windows v svoji priljubljeni platformi za digitalno distribucijo iger Steam. Uporabnikov 32-bitnega Windows 10 imajo le 0,01 odstotka, so zatrdili, zato ne pričakujejo večjega odpora.

    Objavljeno: 22.9.2025 05:00
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji