Объявление

Свернуть
Пока нет объявлений.

Серьезнейшая узявимость VPN

Свернуть
X
 
  • Фильтр
  • Время
  • Показать
Очистить всё
новые сообщения

  • Серьезнейшая узявимость VPN

    Сотрудники VPN-провайдера Perfect Privacy обнаружили серьезную уязвимость в протоколах VPN. Баг получил имя Port Fail. Эксплуатируя брешь, можно легко выявить реальные IP-адреса пользователей BitTorrent и VPN-сервисов.

    По сути, Port Fail — это простой трюк с переадресацией портов. Уязвимость затрагивает все сервисы, которые разрешают перенаправление портов и не имеют защиты против данной атаки.

    «Суть уязвимости заключается в том, что, подключаясь к собственному VPN-серверу, пользователь задействует маршрут по умолчанию (default route), со своим настоящим IP-адресом, как того требует VPN-соединение», — пишут специалисты Perfect Privacy в официальном блоге.
    Уязвимости подвержены все версии протокола VPN, включая OpenVPN и IPSec. К тому же, баг работает на любых операционных системах, что ставит под угрозу огромное количество людей.

    Для осуществления атаки злоумышленник должен находиться в той же сети VPN, что и его жертва. Также необходимо узнать выходной IP-адрес намеченной цели. Это легко осуществить, заманив пользователя на сайт, подконтрольный злоумышленнику. Так, при включенной переадресации портов, атакующий может обманом заставить свою жертву открыть какое-либо изображение. Благодаря этому хакер увидит запрос своей жертвы, содержащий ее настоящий IP.

    Уязвимость представляет опасность и для пользователей BitTorrent. В данном случае даже не возникнет нужды заманивать или перенаправлять жертву на сайт хакера. Достаточно включить переадресацию портов для дефолтного порта BitTorrent, и реальный IP-адрес жертвы станет виден пользователю той же VPN-сети.

    Проблема затронула и крупнейших VPN-провайдеров. Специалисты Perfect Privacy протестировали девять крупных игроков этого рынка, и пять из них оказались беззащитны перед Port Fail. Протестировать всех провайдеров, силами одной небольшой компании, невозможно, поэтому в Perfect Privacy предупреждают: скорее всего, уязвимость распространена более широко, чем они полагают.

    Некоторые провайдеры, среди которых Private Internet Access, Ovpn.to и nVPN, впрочем, успели исправить проблему до публикации информации о баге.

    В блоге Perfect Privacy также высказывается мысль, что данная уязвимость может очень порадовать правообладателей. Вряд ли они упустят такой шанс массово деанонимизировать пиратов.

    Источник https://xakep.ru/2015/11/28/vpn-deanon/

    От себя:
    "Для осуществления атаки злоумышленник должен находиться в той же сети VPN, что и его жертва", а потому владельцам персональных VPN беспокоиться не стоит.

    С утра уже воссоздаю у себя данный тип деанономизации пользователей публичных VPN, в воскресение на бесплатном вебинаре покажу всем как это работает.
    Vektor T13
    Последний раз редактировалось Vektor T13; 28-11-2015, 11:18.
    Detect.expert - все для мультиаккаунтинга https://detect.expert
    Связь в Telegram @VektorT13


  • #2
    Смоделировал у себя эту тему. Противоядие простое - проверяем IP адрес VPN сервера к которому цепляемся и IP с которого происходит выход в интернет, если не совпадают, не паримся, если совпадают, берем другого VPN провайдера.
    Если копнуть глубже, то провайдеры, не предоставляющие услугу проброса порта, тоже не должны быть подвержены проблеме.

    Комментарий


    • #3
      Сообщение от _Thor_ Посмотреть сообщение
      Смоделировал у себя эту тему. Противоядие простое - проверяем IP адрес VPN сервера к которому цепляемся и IP с которого происходит выход в интернет, если не совпадают, не паримся, если совпадают, берем другого VPN провайдера.
      Что бы они не совпадали, достаточно использовать double vpn
      Для меня в достижении поставленных целей не существует моральных преград

      Комментарий


      • #4
        Работать надо через дедик, на котором тоже должен стоять впн)

        Комментарий

        Обработка...
        X