Нови открития хвърлят светлина върху това, което се смята за законен опит за тайно прихващане на трафик, идващ от jabber[.]ru (известен още като xmpp[.]ru), услуга за незабавни съобщения, базирана на XMPP, чрез сървъри, хоствани в Hetzner и Linode (дъщерно дружество на Akamai) в Германия.

„Атакуващият е издал няколко нови TLS сертификата, използвайки услугата Let’s Encrypt, които са били използвани за превземане на криптирани STARTTLS връзки на порт 5222 с помощта на прозрачно [man-in-the-middle] прокси“, заяви по-рано тази седмица изследовател по сигурността, който се подвизава под псевдонима ValdikSS.

„Атаката беше открита поради изтичането на срока на валидност на един от MiTM сертификатите, които не са били преиздадени.“

Събраните до момента доказателства сочат, че пренасочването на трафика е конфигурирано в мрежата на хостинг доставчика, което изключва други възможности, като пробив в сървъра или атака с подмяна на имената.

Предполага се, че подслушването е продължило цели шест месеца – от 18 април до 19 октомври, въпреки че е потвърдено, че то се е извършвало поне от 21 юли 2023 г. и до 19 октомври 2023 г.

Признаците за подозрителна дейност са открити за първи път на 16 октомври 2023 г., когато един от UNIX администраторите на услугата получава съобщение „Сертификатът е изтекъл“ при свързване с нея.

Смята се, че хакерът е преустановил дейността, след като на 18 октомври 2023 г. е започнало разследването на инцидента MiTM. Не е ясно веднага кой стои зад атаката, но се предполага, че става въпрос за законно прихващане въз основа на искане на германската полиция.

Друга хипотеза, макар и малко вероятна, но не и невъзможна, е, че атаката MiTM е проникване във вътрешните мрежи на Hetzner и Linode, като конкретно е посочен jabber[.]ru.

„Като се има предвид естеството на прихващането, нападателите са били в състояние да изпълнят всяко действие, сякаш е изпълнено от оторизиран акаунт, без да знаят паролата на акаунта“, казва изследователят.

„Това означава, че атакуващият е можел да изтегли списъка на акаунта, доживотната некриптирана история на съобщенията от страна на сървъра, да изпраща нови съобщения или да ги променя в реално време.“

The Hacker News се свърза с Akamai и Hetzner за допълнителен коментар и ще актуализираме историята, ако получим отговор.

На потребителите на услугата се препоръчва да приемат, че съобщенията им през последните 90 дни са компрометирани, както и да „проверяват акаунтите си за нови неоторизирани OMEMO и PGP ключове в хранилището PEP и да сменят паролите си“.

Източник: The Hacker News

Подобни публикации

18 април 2025

Глобална компания за събития стана жертва на се...

Legends International, водещ доставчик на услуги за спортни, развле...
17 април 2025

Китайска APT група използва усъвършенстван бекд...

Нови версии на бекдора BrickStorm, използван при компрометирането н...
17 април 2025

Крис Кребс напуска SentinelOne заради войната с...

Бившият директор на Агенцията за киберсигурност и инфраструктурна с...
17 април 2025

Apple пусна спешни ъпдейти за iOS и macOS

На 17 април (сряда) Apple публикува извънредни ъпдейти за операцион...
17 април 2025

Starlink превзе интернет пазара в Нигерия, но н...

В началото на 2023 г. Нигерия стана първата африканска държава, в к...
16 април 2025

CISA гарантира непрекъсната работа на програмат...

Американската Агенция за киберсигурност и сигурност на инфраструкту...
16 април 2025

Програмата CVE може да остане без финансиране

На 16 април 2025 г. изтича финансирането от страна на федералното п...
16 април 2025

Рязък скок в компрометирането на лични данни: 1...

Според последни данни от Identity Theft Resource Center (ITRC), бро...
Бъдете социални
Още по темата
18/04/2025

Глобална компания за събити...

Legends International, водещ доставчик на услуги...
15/04/2025

Кибератаки: 56% от случаите...

В нов доклад на Sophos, фирма...
15/04/2025

Фирма за киберсигурност шпи...

Швейцарската фирма за киберсигурност Prodaft стартира...
Последно добавени
18/04/2025

Глобална компания за събити...

Legends International, водещ доставчик на услуги...
17/04/2025

Китайска APT група използва...

Нови версии на бекдора BrickStorm, използван...
17/04/2025

Крис Кребс напуска Sentinel...

Бившият директор на Агенцията за киберсигурност...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!