URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 114745
[ Назад ]

Исходное сообщение
"Фишинг-атака на платёжную систему Trezor с использованием BPG"

Отправлено opennews , 02-Июл-18 11:23 
Зафиксирована вторая атака на сервисы криптокошельков, вероятно проведённая с использованием BGP. На этот раз злоумышленникам удалось перенаправить на подставной сайт часть пользователей финансового сервиса Trezor, предоставляющего аппаратное устройство для локального хранения ключей от кошельков с различными криптовалютами и унифицированный интерфейс для работы с кошельками.

Судя по опубликованной разработчиками Trezor информации, все признаки указывают на то, что как и при проведении апрельской атаки на MyEtherWallet, для организации фишинга использовалась подстановка фиктивного маршрута в BGP, благодаря которой удалось перенаправить трафик подсетей с DNS-сервеами Trezor на полконтрльный атакующим сервер, на котором была организована MiTM-атака по подмене ответов DNS.

В ответ на попытки определения имени хоста wallet.trezor.io пользователям, работающим через провайдеров, которых затронуло изменение маршрутизации, выдавался IP-адрес клона сайта Trezor Wallet, на котором при попытке входа выводилось сообщение о повреждении данных в хранилище с предложением ввести последовательность для восстановления доступа к кошельку. В случае ввода кода, злоумышленники получали полный контроль за ключами к криптовалютам, размещённым в хранилище Trezor (wallet.trezor.io предоставляет web-интерфейс для доступа к подключенному к системе пользователя аппаратному хранилищу ключей).

Атака была зафиксирована в выходные, после того как от пользователей стали поступать сообщения о применении некорректного SSL-сертификата на сайте wallet.trezor.io (атакующие использовали самоподписанный сертификат, для которого выдавалось предупреждение в браузере). Информации о размере нанесённого в ходе атаки ущерба пока нет, анализ инцидента ещё не завершён и окончательно метод подмены результатов обращения к DNS пока не ясен (наиболее вероятным называется подстановка маршрутов BGP, но никакие деталей и подтверждений от сервисов мониторинга BGP пока нет).


URL: https://www.reddit.com/r/TREZOR/comments/8vauiv/psa_phishing.../
Новость: https://www.opennet.dev/opennews/art.shtml?num=48889


Содержание

Сообщения в этом обсуждении
"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Аноним , 02-Июл-18 11:23 
Объясните мне дубине как такое реализуется?
Если у меня есть свой IP пул, AS, и стыки с другими AS, то я у себя анонсирую IPшники этого сервиса, у соседей перестраивается таблица BPG и трафик идет ко мне?

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено имя , 02-Июл-18 11:46 
да, что-то типа такого
лучше почитай https://www.opennet.dev/opennews/art.shtml?num=48494

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Аноним , 02-Июл-18 11:58 
Да, так. Ещё может быть атака на BGP-сессию между маршрутизаторами. По хорошему все должны настраивать BGP фильтры строго по whois и вырезая /25+ вдобавок. А так же настраивать IPSEC между маршрутизаторами. В таком случае ни одна из атак не пройдёт.

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Аноним , 02-Июл-18 19:43 
> А так же настраивать IPSEC между маршрутизаторами

Ишь, чё захотел...


"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено админ локалхоста , 04-Июл-18 14:45 
он имел ввиду, наверное, control-plane трафик. Так то ничего необычного, то же OSPFv3 использует IPSEC вместо собственног велосипеда для аутентификации, что есть правильно. в bgp есть встроенный механизм PSK-аутентификации сессии

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено П , 02-Июл-18 11:24 
Видимо не успели выдать валидный сертификат lets encrypt. и Тогда бы никто не заметил, о невалидном сайте.

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Аноним , 02-Июл-18 11:29 
Два сертификата на одно доменное имя не выдают.

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Аноним , 02-Июл-18 11:30 
Выдают, лично получал и с Let's Encrypt, и со StartSSL.

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Аноним , 02-Июл-18 11:39 
На разные поддомены?

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Аноним , 02-Июл-18 12:26 
На один и тот же.

Сегодня я как раз собирался обновлять сертификаты Let's Encrypt, попробую из интереса их получить, но не устанавливать на сервер, и точно посмотреть, что будет со старыми сертификатами (теоретически можно было бы отозвать старые сертификаты, но вроде бы не отзывают)


"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Аноним , 02-Июл-18 15:13 
Обновил, десять минут - полёт нормальный, браузеры признают оба сертификата (и старый, и новый)

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Аноним , 03-Июл-18 11:50 
Почти сутки - полёт всё ещё нормальный, старый сертификат продолжает успешно приниматься браузерами.

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено некропостер , 31-Июл-18 22:26 
Браузер с дополнением Certificate Patrol ( https://addons.mozilla.org/firefox/addon/certificate-patrol/ ) переспрашивает при каждой смене сертификата. Например, у Википедии не менее 2 сертификатов, и это дополнение хорошо даёт это понять.

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Аноним , 02-Июл-18 14:07 
Нет, выдают и на те же самые.

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено dep , 02-Июл-18 17:09 
Так а почему не можно два получить, в чем здесь нарушение?

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено анон , 04-Июл-18 05:14 
с чего вдруг. Цепочка доверия сертификатов не означает что кто-то должен контролировать что у домена должен быть только один сертификат. Вы можете иметь несколько сертификатов вполне легально для одно домена.

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Аноним , 02-Июл-18 11:30 
При подстановке BGP-маршрутов изменение охватывает только ограниченный сегмент сети, лишь часть пользователей попадает в "альтернативную реальность", а остальных изменение не касается.
Слишком низка вероятность чтобы проверочные серверы Let's Encrypt оказались в подменённом сегменте.

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Vitaliy Blats , 02-Июл-18 11:56 
> При подстановке BGP-маршрутов изменение охватывает только ограниченный сегмент сети, лишь часть пользователей попадает в "альтернативную реальность", а остальных изменение не касается.
> Слишком низка вероятность чтобы проверочные серверы Let's Encrypt оказались в подменённом сегменте.

И не нужно. Достаточно DNS-сервера к которому обращается LE для резолвинга.


"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Аноним , 02-Июл-18 11:40 
На кого эта атака расчитана? На пользователей десятки?

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Vitaliy Blats , 02-Июл-18 11:57 
> На кого эта атака расчитана? На пользователей десятки?

Да, к сожалению расчитывается всегда большинство. Линуксоидам с их 1.5% бояться как всегда нечего, эффект Неуловимого Джо в действии :)


"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено sabakka , 02-Июл-18 13:25 
пользователей пятёрочки.

"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Crazy Alex , 02-Июл-18 15:14 
Да уж... С самоподписанным-то сертификатом - забавно, да и только.

Для тех, кто не в курсе:

1) Trezor - это хардварный кошель для криптовалют, такими пользуются те, кто безопасностью парится всерьёз. Очень сомнительно, что такие товарищи поведутся на самоподписанный сертификат.

2) То, что предлагалось сделать (" ввести последовательность для восстановления доступа к кошельку") - это адски форсмажорная штука, которая вообще не делается без десятикратных проверок. Даже без браузерной ругани подобное предложение вылилось бы в разбирательства "что произошло", а не в бездумный ввод кода.

Как итог - это не атака, а какая-то странная пародия.


"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено mandala , 03-Июл-18 07:41 
Доверять ключи какому то железу, которое клепает чужой дядя? Ты в своем уме?

А если серьезно: значительная часть пользователей приобрела эту хрень по совету/из-за рекламы, не более, и ни черта не шарят в технологиях. так что атака хоть и палевная, но не лишена смысла.


"Фишинг-атака на платёжную систему Trezor с использованием BP..."
Отправлено Аноним , 03-Июл-18 14:22 
Была даже история про их конкурентов - ledger. Там левые перекупы на ebay подменяли инструкции и предлагали проинициализировать девайс с их заранее сгенерированным сидом. И ничего, люди велись.

"Фишинг-атака на платёжную систему Trezor, вероятно проведённ..."
Отправлено Аноним , 02-Июл-18 13:01 
Ладно хоть не с BFG2000

"Фишинг-атака на платёжную систему Trezor, вероятно проведённ..."
Отправлено Аноне , 02-Июл-18 20:06 
9000

"Фишинг-атака на платёжную систему Trezor, вероятно проведённ..."
Отправлено xm , 02-Июл-18 15:10 
Бег по граблям. Но поддержку DANE внедрять по-прежнему никто в браузеры не планирует... Ok, чё.

"Фишинг-атака на платёжную систему Trezor, вероятно проведённ..."
Отправлено Crazy Alex , 02-Июл-18 15:43 
В данном случае тупой запрет самоподписанных сертификатов принёс бы гораздо больше пользы - как, сосбтвенно, для всех случаев, не связанных с домашними сервачками или разработкой. Ну и планируемая letsencrypt проверка из нескольких точек при выдаче сертификата. При этом вообще никакие изменения в инфраструктуре не нужны.

"Фишинг-атака на платёжную систему Trezor, вероятно проведённ..."
Отправлено AnonPlus , 02-Июл-18 16:20 
Нереально, дофигаща людей, которые считают, что самоподписанные сертификаты это свобода, letsencrypt это коварный проект ZOG по прослушиванию трафика, а таблеточки, выписанные психиатром для их больной головушки пить не стоит.

"Фишинг-атака на платёжную систему Trezor, вероятно проведённ..."
Отправлено Ivan_83 , 02-Июл-18 16:43 
Если бы этот самый енкрипт хотя бы в европе был, а то как обычно всё в США.
А StartSSL угробили.
Если вас не смущает что все IT сервисы в США и что конкурентов из других локаций мочат - вероятно вы мало думаете о следствиях и последствиях, хотя бы в перспективе 5-10 лет.

"Фишинг-атака на платёжную систему Trezor, вероятно проведённ..."
Отправлено Crazy Alex , 02-Июл-18 17:56 
Один нюанс - к данному случаю это никакого отношения не имеет.

А так - нет, не смущает. Для подпольщины есть Tor, i2p, retroshare и куча всего остального. Для дел же легальных и "простого потребителя" никаких проблем в этом нет.

А, ну и ещё я не страдаю паранойей по поводу США.


"Фишинг-атака на платёжную систему Trezor, вероятно проведённ..."
Отправлено Ivan_83 , 02-Июл-18 20:34 
Расскажи это крымчанам, которые внезапно остались вообще без всех сервисов пендостана.
Речь не про отдельный сайт/сервис а про политический рычаг влияния, у нас шутят про отключение газа а они выключили инет.

"Фишинг-атака на платёжную систему Trezor, вероятно проведённ..."
Отправлено Аноним , 02-Июл-18 22:28 
Отвалились только зонды. Я за блокировку этих сервисов для всего мира, кроме США.

"Фишинг-атака на платёжную систему Trezor, вероятно..."
Отправлено arisu , 02-Июл-18 16:52 
да и вообще адресную строку убрать — давно уже экспериментируют же. но как-то очень несмело. зачем эта вот ерунда с «куда хочешь — туда и ходишь»? очевидно же, что там везде мошенники сидят! неча шастать, ходи куда положено, а больше тебе никуда не надо.

"Фишинг-атака на платёжную систему Trezor, вероятно..."
Отправлено Crazy Alex , 02-Июл-18 18:01 
Это звучит не так иронично, как тебе кажется. Для "обычного пользователя" запросто можно убирать - у него один хрен всё с поисковика начинается. А на каждый "чистый" самоподписанный сайт хомяк нарвётся минимум на сотню малварных.

"Фишинг-атака на платёжную систему Trezor, вероятно..."
Отправлено arisu , 02-Июл-18 18:10 
тут есть, правда, нюанс. сначала «защитим детей от порнографии», а потом роскомцензура. потому что запреты вместо обучения — они только так и работают.

"Фишинг-атака на платёжную систему Trezor, вероятно..."
Отправлено Аноним , 02-Июл-18 20:11 
учиться не модно

"Фишинг-атака на платёжную систему Trezor, вероятно..."
Отправлено Гентушник , 04-Июл-18 16:55 
>  у него один хрен всё с поисковика начинается

Плюсую. Мильён раз видел как обычные пользователи заходят на почту набирая в яндекс/мейлсру-поиске слово "почта", на строку с адресом мало кто смотрит, а пользуются ей вообще единицы.


"Фишинг-атака на платёжную систему Trezor, вероятно..."
Отправлено arisu , 04-Июл-18 17:03 
а ещё «обычный пользователь» не пишет на сишечке. поэтому сишечку надо разрешать ставить только после того, как ты глубоко в системе поменял 100500 флажков на «да, я согласен».

самое забавное то, что когда это случится — ни перед одним whistleblower'ом никто даже не подумает хотя бы извиниться.


"Фишинг-атака на платёжную систему Trezor, вероятно проведённ..."
Отправлено xm , 02-Июл-18 18:28 
В данном, возможно, бы и хватило.
А про будущее надо подумать бы уже теперь (вчера).

"Фишинг-атака на платёжную систему Trezor, вероятно проведённ..."
Отправлено Аноним , 05-Июл-18 22:58 
>тупой запрет самоподписанных сертификатов

Это тоталитаризм