Предупреждение о возможной атаке по выводу из строя Tor

LaViro

22-12-2014 06:37:29

Предупреждение о возможной атаке по выводу из строя анонимной сети Tor

Разработчики анонимной сети Tor получили информацию о готовящейся крупной атаке, в результате которой сеть может оказаться неработоспособной. Атака нацелена на вывод из строя заранее определённых в конфигурации (блок authorities) серверов директорий Tor, которые являются точками подключения к сети, отвечают за аутентификацию и передачу пользователю списка шлюзов, обрабатывающих трафик.

В настоящее время насчитывается 10 серверов директорий (Directory Authority - DA), которые размещены в разных странах (4 в США, 2 в Германии, 2 в Голландии, 1 в Австрии, 1 в Швеции). Теоретически, их можно вывести из строя массированной DDoS-атакой или физическим отключением серверов по инициативе спецслужб, что приведёт к невозможности пользователю подключиться к Tor, даже при работоспособности узлов сети, непосредственно отвечающих за передачу трафика. Более опасным сценарием является подмена серверов директорий с последующей симуляцией фальшивой сети Tor.

Когда начнётся атака неизвестно, наиболее вероятно она произойдёт в ближайшие несколько дней. Сообщается, что администраторы сети Tor подготовились к худшему развитию событий и гарантируют безопасность - анонимность пользователей будет сохранена, даже если сеть будет атакована. Среди стран, в которых предоставляемая Tor анонимность особенно востребована активистами за права человека, кроме Ирана и Сирии, упомянута и Россия.

http://www.opennet.ru/opennews/art.shtml?num=41310

LaViro

22-12-2014 06:41:39

Сегодня появилось сообщение о том, что один из владельцев большого числа выходных узлов сети Tor потерял доступ к их панели управления. Список доментов и ip адресов серверов:

https://globe.thecthulhu.com
https://atlas.thecthulhu.com
https://compass.thecthulhu.com
https://onionoo.thecthulhu.com

http://globe223ezvh6bps.onion
http://atlas777hhh7mcs7.onion
http://compass6vpxj32p3.onion

77.95.229.11
77.95.229.12
77.95.229.14
77.95.229.16
77.95.229.17
77.95.229.18
77.95.229.19
77.95.229.20
77.95.229.21
77.95.229.22
77.95.229.23
77.95.224.187
89.207.128.241
5.104.224.15
128.204.207.215

Скрытый текст: :
Dear all,

Many of you by now are probably aware than I run a large exit node
cluster for the Tor network and run a collection of mirrors (also ones
available over hidden services).

Tonight there has been some unusual activity taking place and I have
now lost control of all servers under the ISP and my account has been
suspended. Having reviewed the last available information of the
sensors, the chassis of the servers was opened and an unknown USB
device was plugged in only 30-60 seconds before the connection was
broken. From experience I know this trend of activity is similar to
the protocol of sophisticated law enforcement who carry out a search
and seizure of running servers.

Until I have had the time and information available to review the
situation, I am strongly recommending my mirrors are not used under
any circumstances. If they come back online without a PGP signed
message from myself to further explain the situation, exercise extreme
caution and treat even any items delivered over TLS to be potentially
hostile.

The mirrors in concern are:

https://globe.thecthulhu.com
https://atlas.thecthulhu.com
https://compass.thecthulhu.com
https://onionoo.thecthulhu.com

http://globe223ezvh6bps.onion
http://atlas777hhh7mcs7.onion
http://compass6vpxj32p3.onion

77.95.229.11
77.95.229.12
77.95.229.14
77.95.229.16
77.95.229.17
77.95.229.18
77.95.229.19
77.95.229.20
77.95.229.21
77.95.229.22
77.95.229.23
77.95.224.187
89.207.128.241
5.104.224.15
128.204.207.215

I will do my best to keep this list updated on the situation as it
develops. If any of the mirrors or IPs do come back online, I would
welcome anyone who is capable of doing so checking for any malicious
code to ensure they are not used to deploy any kind of state
malware/attacks against users should my theory prove to be the case.

At this moment in time I am under no gagging orders or influence from
external parties/agencies. If no update is provided within 48 hours
you may draw your own conclusions.

http://article.gmane.org/gmane.network.tor.user/34619

LaViro

22-12-2014 08:41:32

Потерян контроль над кластером из 15 выходных узлов Tor

Томас Уайт (Thomas White), управляющий кластером из 15 выходных узлов сети Tor, предупредил сообщество о потере контроля над своей серверной инфраструктурой и блокировке учётной записи хостинг-провайдером. В один прекрасный момент все его серверы, размещённые у одного провайдера, перестали отвечать на запросы. Позднее некоторые из серверов были включены, но оказались недоступны по сети. В настоящее время все обслуживаемые кластером выходящие узлы выведены из сети Tor и до окончания разбирательства помещены в черный список. На серверах также размещались зеркала некоторых скрытых сервисов Tor, которые были запущены в отдельных виртуальных машинах.

Судя по имеющимся логам, непосредственно перед выключением было зафиксировано подключение к серверам неизвестного USB-устройства и открытие корпуса серверов. Вначале у владельца кластера превалировало предположения, что его серверы отключены провайдером по требованию правоохранительных органов, но позднее данная гипотеза была признана не такой вероятной, как казалось на первый взгляд.

Служба поддержки провайдера пока никак не прокомментировала возможность отключения по требованию правоохранительных органов, но подтвердила, что учётная запись была заблокирована после выявления факта неавторизированного доступа. Владелец кластера утверждает, что пользовался только защищённым каналом связи для управления серверами через KVM-консоль. Кроме того, это не объясняет причин, по которым было зафиксировано открытие корпуса сервера.

Сообщается также, что зафиксирована очистка большой порции логов. После возобновления доступа к накопителям будет проведен детальный аудит системы на предмет возможного внесения закладок. Утверждается, что серверы были сконфигурированы с учётом всех рекомендаций по обеспечению безопасности узлов Tor, т.е. на серверах не хранились какие-либо привязанные к пользователям данные и опасности для компрометации пользователей сети Tor нет. Прекращение работы 15 выходных узлов никак не скажется на производительности сети Tor, так как всего в Tor более тысячи выходных узлов.


http://www.opennet.ru/opennews/art.shtml?num=41319

LaViro

26-12-2014 22:33:36

Хакерская группа Lizard Squad получила контроль почти за половиной релеев Tor


Хакерская группа Lizard Squad, на днях успешно атаковавшая сервисы Sony PlayStation и Xbox Live, заявила о начале массовой атаки на анонимную сеть Tor, в результате которой по неподтверждённым сведениям применяется неизвестная до этого 0-day уязвимость. По заявлению группы ими уже получен контроль над примерно половиной релеев Tor. Данное заявление подтверждается появлением в Tor-статистике огромного числа подставных хостов, соответствующих маске "*.bc.googleusercontent.com" и размещённых под именами "LizardNSA*".

Целью атаки является добавление в сеть доминирующего числа подконтрольных релеев, которые можно использовать для деанонимизации пользователей, трафик которых будет проходить через данные подставные шлюзы. В настояшее время в сеть Tor добавлено более 3300 подставных релеев, что составляет почти половину от общего числа активных релеев. По сути имеет место глобальная атака по непрерывному наводнению сети Tor новыми релеями. В списке рассылки пользователей Tor к обсуждению подключился участник Lizard Squad, по словам которого благодаря их узлам выходная пропускная способность сети Tor увеличилась на 360Gbit/s.


http://www.opennet.ru/opennews/art.shtml?num=41349

noname

27-12-2014 14:28:11

Что ж, вероятно АНБ продолжает свой успех с SilkRoad.
Фактически происходит установление контроля на Tor-трафиком. По этому давно было рекомендовано пользоваться SSL-proxy чтобы шифровать свой трафик внутри Tor.

За последнюю неделю, у меня выпали несколько таких прокси. Не отвечают! Кому не лень проверьте.
https://THESSLPROXY.COM
https://mysslproxy.com
https://SSL-PROXY.ORG
https://myhttpsproxy.com
https://hidemybody.com

noname

27-12-2014 18:02:40

Роджер Дингледин, один из основателей и разработчиков Tor, написал, что кто-то стремится «вывести из строя нашу сеть в ближайшие несколько дней через захват специализированных серверов». Однако он указал, что анонимная сеть «предпринимает шаги, чтобы обеспечить безопасность наших пользователей. Наша система уже построена, чтобы быть избыточной, так что пользователи сохранят анонимность, даже если сеть подвергнется нападению».

Вполне возможно, что устройство USB, обнаруженное в логах было подключением к KVM — Уайт получил противоречивую информацию от своего непосредственного провайдера и компании, в которой размещен центр обработки данных.


на мой взгляд первейшей задачей взломщиков является изучение реакции сети Tor на вторжение и "постановка жучков", а также её компроментация, поскольку рост tor-трафика последний год осуществляется геометрически. Достижения спецслужб за последние 10 лет в сети, благодаря tor, становятся малоэффективными. Необходимо двигаться к новым реалиям.

Интересно! Кого они смогли завербовать в команде поддержки? Иначе бы не начали.

LaViro

31-12-2014 19:59:51

noname, а как проверить? Попинговать их просто или что?

noname

11-01-2015 10:39:58

Во-о-о!
https://www.mysslproxy.com/
заработал опять

vazonov11

20-01-2015 13:40:20

что-то не открывается.