Arxa plan

Celer Şəbəkəsinin rəsmiləri 18 avqustda Pekin vaxtı ilə 3:45-dən 6:00-a qədər bəzi cBridge istifadəçilərinin zərərli ağıllı müqavilələrə yönləndirildiyini bildirdilər. Əvvəlcə cBridge ön tərəfindəki interfeys DNS hücumu ilə pozulmuşdur.

Tamamilə Nomad, Wormhole, Ronin, Harmony və s. kimi əvvəlki krossover körpü hücum hadisələrindən fərqli olaraq, bu hücum ağıllı müqavilələrdə və krossover protokollarında olan xətalardan və ya əlaqəli serverlərin daxil olmasından qaynaqlanmadı və cBridge-də kilidlənmiş krossover aktivləri də təhlükəsiz saxlanıldı. Bu hücumda, hakerlər Celer sisteminin xaricindəki İnternet arxitekturasındakı əsas infrastruktura birbaşa hücum etdilər və İnternetin əsas yönləndirmə protokolunu (BGP) aldatmaqla krossover istifadəçilərinə müəyyən bir müddət ərzində “fishing” ön interfazına daxil olmağa icazə verdilər. Celer şəbəkəsi, vaxtında reaksiya verdikləri üçün zərərləri məhdudlaşdırmağı bacardı. Bu, Celer Şəbəkə komandasında 24 saatlıq monitorinq sisteminin olması səbəbindən baş verdi. Müştəri xidmətləri komandası problemi aşkar edə bildi və icmanı vaxtında xəbərdar etdi. Celer Şəbəkə komandası bu təcili vəziyyətə cavab vermək və dərin araşdırma aparmaq üçün SlowMist təhlükəsizlik komandasını gücləndirdi.

Analiz Prosesi

Celer Şəbəkəsi komandası əvvəlcə DNS hücumu şübhəsi ilə başladı və onlarla əlaqə saxladıqdan sonra, müvafiq domen adı haqqında daha çox məlumat əldə edə bildik: cbridge-prod2.celer.network. Hücum zamanı brauzer sertifikat səhvi bildirmədi. Buna görə də araşdırmamıza əvvəlcə DNS hücumu ehtimalını araşdırmaqla başladıq. (DNS hücumunun mümkünlüyünü tez yoxlamaqda bizə kömək edən @greysign1-ə xüsusi təşəkkürlər)

Müvafiq sertifikat məlumatlarını nəzərdən keçirməyə başladıq:

Sertifikat gözlənilmədən dəyişdirilmiş kimi görünür, burada Let’s Encrypt tərəfindən verilmiş orijinal sertifikat GoGetSSL tərəfindən verilmiş saxta sertifikatla əvəz edilmişdir.

GoGetSSL pulsuz 90 günlük sertifikat verə bilər:

  • Sertifikat 1-in analizi: https://crt.sh/?id=7356185959

    Sertifikatın aşağıdakı vaxtda CRL Yoxlama xətası görünür:

  • Sertifikat 2-nin analizi: https://crt.sh/?id=7356185959

    Bu sertifikatın da aşağıdakı vaxtlarda CRL Yoxlama xətası var:

    IP ünvanını, sertifikatı və Sertifikat 1 ilə bağlı digər məlumatları nəzərdən keçirdikdən sonra, bu sertifikatla bağlanmış IP ünvanının 44.235.216.69 olduğunu aşkar etdik.

    Sertifikat 2-nin IP ünvanı Sertifikat 2-yə uyğun olan IP ünvanını soruşa bilmir, bu, hücumun qısa müddətinə və İnternet axtarış mühərrikinin müvafiq məlumatları toplamaqda uğursuz olmasına görə ola bilər.

    Nəticədə, cbridge-prod2.celer.network domeni üçün IP həll etmə məlumatlarına diqqət mərkəzini yönəltdik:

    IP ünvanı, 44.235.216.69, uzun müddət cbridge-prod2.celer.network ilə əlaqəli idi.

    Bura sualdır: Bu IP ünvanının, 44.235.216.69, uzun müddət cbridge-prod2.celer.network ilə əlaqəli olması, onun rəsmi Celer Şəbəkəsi serverinə aid olduğunu sübut edir. Bu, Celer Şəbəkəsi komandası ilə də təsdiqləndi. Bəs niyə bu IP ilə əlaqəli saxta sertifikat var idi?

    Beləliklə, 44.235.216.69 IP-nin AS-sını araşdırmağa başladıq və bu IP-yə uyğun gələn AS-nın qeyri-adi olduğunu aşkar etdik.

    AS16509 bogonları elan edir::

    Bogonlara baxarkən, bu, adətən, hücumçunun hücum etmək üçün bir IP ünvanını spoof etdiyi bir vəziyyətdir: https://networkdirection.net/articles/routingandswitching/bgp-bogonsandmartians/ https://forum.networklessons.com/t/what-are-bogons/6333

    Çünki 44.235.216.69-dakı AS anomaliyalara malik idi, əvvəlcə məsələnin BGP ilə bağlı olduğunu düşündük, buna görə də hücumçunun IP ünvanını əldə etmək üçün Celer Şəbəkəsi ilə əlaqə saxladıq: 54.84.236.100. AS14618-də, IP ünvanının yerləşdiyi yer, həmçinin bir istisna oldu. (AS14618 də bogonları elan edir)

    Təsadüfən, AS14618-in yuxarı axını AS16509 idi (AS16509 eyni zamanda 44.235.216.69-un yerləşdiyi AS-dir). Bu, bizi BGP hücumu ehtimalına xəbərdar etdi.

    Araşdırmamız IP-nin: 54.84.236.100 zərərli olaraq işarələndiyini aşkar etdi.

    İcma üzvlərimizdən IP: 54.84.236.100 ilə bağlı müvafiq məlumatlar topladıq və bu IP ünvanının 2014-cü ildə baş vermiş başqa bir BGP hücumu ilə əlaqəli olduğuna dair bir qeyd tapdıq. Ancaq bu hadisə çox vaxt əvvəl baş verdiyi üçün artıq aktuallığını itirmiş ola bilər.

    Sonra bu BGP hücumu tərəfindən arxada qoyulmuş qeydləri izləyərək araşdırmamıza davam etdik:

    Hücum IP-si üçün BGP qeydi izləməsi: 54.84.236.100 marşrutunun artıq mövcud olmadığını aşkar etdi.

    Celer-in IP-si: 44.235.216.69 üçün BGP marşrut izlərini izləməyə davam etdik və düzgün marşrutu tapa bildik.

    Sonra BGP nodu dəyişiklik jurnalını yoxladıq: Pekin vaxtı: 8/18/2022 2:48 AM — 8/18/2022 7:48 AM UTC+8

    8/18/2022 tarixində, 2:48 AM — 7:48 AM BST arasındakı dövrün böyük sayda nod əlavə edilməsi və silinməsi dəyişiklik qeydləri ilə tapıldığını gördük.

    AS dəyişiklik jurnalını izləməyə davam etdik və AS14618-in əvvəllər 44.235.216.0/24 marşrut məlumatına malik olduğunu, lakin yolun sonra İstifadədən götürüldüyünü aşkar etdik, sübut edir ki:

    1. 44.235.216.0/24 AS14618-də optimal yol idi

    2. İndi 44.235.216.0/24 AS14618-də artıq optimal yol deyil; İstifadədən götürülmüşdür.

    (BGP hücumu baş verdikdə, hücumçu müvafiq trafiki öz serverinə yönəltmək üçün optimal marşrut elan edəcək)

    Daha dəqiq məlumat əldə etmək üçün, hücum zamanı 44.235.216.69 ilə bağlı yolların dəyişikliklərini yoxlamaq üçün aşağıdakı bgplay-dan istifadə etdik.

    8/17/2022 tarixində, 19:19:23 +UTC və 23:19:23 +UTC arasındakı dövr ərzində BGP marşrut yollarının məlumatında əhəmiyyətli dalgalanmalar olduğunu görə bilirik.

    Bu dəyişiklik, 44.235.216.0/24-dən AS14618-ə trafik yönləndirməkdə özünü göstərir, burada 44.235.216.0/24 trafikini hücumdan sonra AS16509-dan kənara çıxır.

    Nəticə etibarilə, bu hadisənin ehtimal olunan bir BGP hücumu olduğu qənaətinə gəldik, burada AS14618 hücumçunun nəzarətində görünür (AS14618-in marşrutlaşdırıcısında təhlükəsizlik problemləri ola bilər və hücumçular tərəfindən istismar edilə bilər), hücumun təxminən 4 saat davam etdiyini bildirib.

    Hücumçu Sertifikat 1-i (saxta sertifikat) Celer Şəbəkəsinin IP-si: 44.235.216.69 ilə bağlamağı bacardı, çünki hücumçunun eyni IP-yə malik zərərli serveri var idi. Beləliklə, gogetssl http-ni autentifikasiya üçün dəstəklədiyi üçün, sadəcə olaraq gogetssl-in verdiyi mətni zərərli serverə daxil edə bilərlər. Nəticədə, BGP hücumu vasitəsilə eyni IP-yə malik zərərli serverə trafik yönləndirmək yolu ilə Sertifikat 1-i bağlamaq mümkün oldu. Nəticədə, brauzer sertifikat səhvini bildirdi.

    AS14618-in hücumçu tərəfindən nəzarət edildiyini aşağıdakı səbəblərə görə müəyyən etdik.

    • Hücumçu əvvəlcə 44.235.216.69-un trafiki AS14618-ə yönləndirdi və hücumdan sonra 44.235.216.69-u AS16509-a geri yönləndirdi.

    • Hücum IP-si: 54.84.236.100 də AS14618-in içindədir.

    • Hücumdan sonra AS14618 44.235.216.69-a İstifadədən götürüldü.

    Bu suala cavab vermək üçün: Bu IP ünvanının, 44.235.216.69, uzun müddət cbridge-prod2.celer.network ilə əlaqəli olması, onun rəsmi Celer Şəbəkəsi serverinə aid olduğunu sübut edir. Bu, Celer Şəbəkəsi komandası ilə də təsdiqləndi. Bəs niyə bu IP ilə əlaqəli saxta sertifikat var idi?

    HTTPS protokolundan istifadə edərək ünsiyyət qurduqda, sertifikatın xüsusi açarını əldə etmədən məlumatları (müştəri/server ünsiyyəti daxil olmaqla) şifrələmək/deşifrələmək mümkün deyil. Beləliklə, sertifikatın düzgün olduğunu təmin etmək və orta kişi hücumunu həyata keçirmək üçün, hücumçunun eyni IP 44.235.216.69 olan zərərli serverə səlahiyyətdə tətbiq olunmuş sertifikatı yenidən bağlaması lazımdır. Bu, hücumçunun müştərinin məlumatını deşifrələməsinə və cavab paketinin məlumatına zərərli kod daxil etməsinə imkan tanıyır.

    Analiz Nəticəsi

    Bu hücumu Celer Şəbəkəsi komandası ilə əməkdaşlıq edərək araşdırdıq. Bu, Celer Şəbəkəsi üzərindəki mürəkkəb BGP hücumu cəhdi olsa da, hücumçu hücumun vaxtından, sertifikat saxtalaşdırmasından, AS nəzarətindən və digər əməliyyatlardan hər şeyi hazırlamışdı.

    Nəhayət, bir çox layihənin artıq BGP hücumlarına dair risklərin fərqində olduğunu və müvafiq tədbirlər gördüyünü qəbul edirik. Ancaq bir çoxları, xüsusən də AS dəyişiklikləri ilə yaranan şəbəkə yolu dəyişiklikləri ilə bağlı hələ də xəbərdar deyillər. Yetərli hazırlıq və cavab tədbirləri olmadan, eyni və ya digər hücumçılar tərəfindən daha çox hücum riski mövcuddur. Buna görə də, təşkilatları, İT xidmət təminatçılarını və server ev sahiblərini belə riskləri tanımağa və oxşar hadisələrin baş verməsinin qarşısını almaq üçün müdafiə strategiyalarını koordinasiya etməyə çağırırıq. Və, hər zaman olduğu kimi, əgər köməyə ehtiyacınız varsa, xahiş edirəm, SlowMist Təhlükəsizlik Komandasına müraciət edin.

    Əlavə

    cbridge-prod2.celer.network DNS Cədvəli: