جمعه, مهر ۱۷, ۱۴۰۵

آسیب‌پذیری GoBalance به مهاجمان امکان می‌دهد با بازیابی کلیدهای فرمت Tor، کنترل آدرس‌های onion. را به دست بگیرند

0
4
آسیب‌پذیری GoBalance به مهاجمان امکان می‌دهد با بازیابی کلیدهای فرمت Tor، کنترل آدرس‌های onion. را به دست بگیرند
یک نقص امنیتی در GoBalance، ابزاری که بسیاری از وب‌سایت‌های دارک‌وب برای حفظ دسترس‌پذیری خود در زمان حملات از آن استفاده می‌کنند، به مهاجمان اجازه می‌دهد تنها با استفاده از اطلاعات عمومی، کلید خصوصی کنترل‌کننده آدرس .onion یک وب‌سایت را بازیابی کنند و سپس کنترل آن آدرس را به دست بگیرند.

شرکت Searchlight Cyber که در ۸ اکتبر این آسیب‌پذیری را افشا کرد، اعلام کرد مهاجمی که موفق به بازیابی کلید شود، می‌تواند بازدیدکنندگان وب‌سایت را به نسخه‌ای جعلی از آن که تحت کنترل خودش قرار دارد، هدایت کند. با این حال، تصاحب آدرس به معنای دسترسی مهاجم به سرورها، پایگاه داده یا اطلاعات ذخیره‌شده کاربران وب‌سایت نیست.

سازوکار آسیب‌پذیری

یک آدرس .onion در واقع از یک کلید عمومی مشتق می‌شود. بنابراین، هر فردی که کلید خصوصی متناظر با آن را در اختیار داشته باشد، می‌تواند کنترل آدرس را به دست بگیرد. برای حفظ دسترس‌پذیری وب‌سایت، یک رکورد امضاشده به نام توصیفگر (Descriptor) منتشر می‌شود که تمام کاربران شبکه Tor می‌توانند آن را دریافت کنند. ابزار GoBalance مسئول امضای این رکورد است.

آسیب‌پذیری در مرحله امضای دیجیتال رخ می‌دهد. یک کلید خصوصی Tor در قالب مورد استفاده، ۶۴ بایت طول دارد، اما GoBalance تنها ۳۲ بایت نخست آن را به تابع امضاکننده ارسال می‌کند و نیمه دوم را کنار می‌گذارد. نیمه حذف‌شده همان بخشی است که از افشای مقدار محرمانه مورد استفاده در تولید هر امضا جلوگیری می‌کند.

بدون این نیمه، مقدار محرمانه به عددی ثابت و قابل محاسبه برای هر فرد تبدیل می‌شود. در نتیجه، تنها یک توصیفگر منتشرشده اطلاعات کافی برای بازیابی کلید خصوصی وب‌سایت را در اختیار مهاجم قرار می‌دهد، بدون آنکه نیازی به دسترسی به سرورهای آن داشته باشد.

از آنجا که کلید افشاشده، کلید اصلی و بلندمدت وب‌سایت (Master Key) است و نه یک کلید موقت، مهاجمی که آن را بازیابی کند، می‌تواند تا مدت‌ها در آینده نیز رکوردهای معتبر برای همان آدرس تولید و امضا کند.

کدام وب‌سایت‌ها در معرض خطر هستند؟

GoBalance نسخه‌ای بازنویسی‌شده از ابزار توزیع بار Onionbalance متعلق به Tor است که با زبان Go توسعه یافته است. این ابزار همراه با EndGame، مجموعه‌ابزاری پرکاربرد برای حفظ دسترس‌پذیری وب‌سایت‌های دارک‌وب در جریان حملات منع سرویس (DoS)، ارائه می‌شود. آسیب‌پذیری مورد بحث در نسخه بازنویسی‌شده وجود دارد.

به گفته Searchlight، نسخه اصلی Onionbalance و خود شبکه Tor تحت تاثیر این آسیب‌پذیری قرار ندارند.

همچنین این آسیب‌پذیری تنها وب‌سایت‌هایی را تحت تاثیر قرار می‌دهد که کلید اصلی آن‌ها با فرمت کلید اختصاصی Tor ذخیره شده باشد. ابزار راه‌اندازی GoBalance کلیدها را در قالب امن‌تری ذخیره می‌کند که در برابر این آسیب‌پذیری مصون است. بنابراین، تمام وب‌سایت‌هایی که از GoBalance استفاده می‌کنند، لزوما در معرض خطر نیستند.

تصاحب آدرس‌های Dread

این آسیب‌پذیری پس از حوادثی مرتبط با Dread، یکی از بزرگ‌ترین انجمن‌های دارک‌وب، آشکار شد. این انجمن توسط مدیرانی با نام‌های مستعار HugBunter و Paris اداره می‌شود. بین ۵ تا ۷ اکتبر، کنترل هر دو آدرس .onion متعلق به Dread به دست مهاجمان افتاد و این آدرس‌ها به وب‌سایت رقیبی به نام Conclave هدایت شدند.

گردانندگان Dread در ابتدا این اتفاق را ناشی از اشتباه خودشان دانستند. در ۵ اکتبر، Paris اعلام کرد که «از روی حماقت، کلید خصوصی آدرس اصلی onion مربوط به Dread را هنگام به‌روزرسانی GoBalance آپلود کرده است.»

دو روز بعد، آدرس دوم نیز که به‌عنوان آدرس پشتیبان برای اعضای ویژه نگهداری می‌شد، تصاحب شد. توضیح این اتفاق به‌عنوان یک اشتباه ساده دشوارتر بود. پس از این رویداد، HugBunter اعلام کرد که مهاجم از یک آسیب‌پذیری در GoBalance علیه چندین سرویس دارک‌وب استفاده کرده است.

شرکت Searchlight نیز همین دیدگاه را مطرح کرده و تصاحب آدرس دوم را نشانه قوی‌تری از بهره‌برداری از این آسیب‌پذیری می‌داند. با این حال، این شرکت همچنان افشای کلید آدرس نخست را رویدادی جداگانه در نظر می‌گیرد.

انجمن Dread از آن زمان به آدرس جدیدی منتقل شده و از کاربران خواسته است رمزهای عبور خود را تغییر دهند. گردانندگان این انجمن در پیامی امضاشده که ۷ اکتبر منتشر شد، اعلام کردند: «پس از افشای کلید خصوصی onion به دلیل وجود یک آسیب‌پذیری در نرم‌افزار شخص ثالث، انجمن برای همیشه به آدرس جدیدی منتقل شده است.» آن‌ها همچنین هشدار دادند که «ممکن است سایر سرویس‌های مخفی نیز تحت تاثیر قرار گرفته باشند.»

مدیران Dread تاکید کرده‌اند که مهاجمان به سرورهای این انجمن نفوذ نکرده‌اند.

چه سرویس‌های دیگری تحت تاثیر قرار گرفته‌اند؟

هنوز مشخص نیست چه تعداد از وب‌سایت‌های دیگر تحت تاثیر این آسیب‌پذیری قرار گرفته‌اند. HugBunter اعلام کرده است که آدرس‌های چندین بازار دارک‌وب، از جمله برخی بازارهایی که پیش‌تر تعطیل شده بودند، تصاحب شده‌اند؛ اما نام این بازارها یا تعداد دقیق آن‌ها را اعلام نکرده است.

دست‌کم یک وب‌سایت دیگر نیز به‌صورت عمومی تحت تاثیر قرار گرفتن خود را تایید کرده است. Omega، یکی از بازارهای دارک‌وب، در یادداشتی امضاشده در ۸ اکتبر اعلام کرد که آدرس قدیمی خود را «به دلیل مشکلی ناشی از باگ GoBalance» از دسترس خارج کرده و به آدرس جدیدی منتقل شده است.

هنوز اصلاحیه رسمی منتشر نشده است

تاکنون اصلاحیه رسمی برای این آسیب‌پذیری منتشر نشده است. در ۹ اکتبر، بررسی‌های The Hacker News نشان داد که هیچ شناسه CVE برای این نقص در پایگاه ملی آسیب‌پذیری‌های ایالات متحده (NVD) ثبت نشده و هیچ اطلاعیه امنیتی عمومی نیز از سوی پروژه Tor یا نگهدارنده GoBalance منتشر نشده است.

گردانندگان Dread اعلام کرده‌اند که قصد دارند نسخه اصلاح‌شده‌ای از GoBalance منتشر کنند و به وب‌سایت‌های آسیب‌دیده برای انتقال به آدرس‌های جدید کمک کنند.

در همین حال، یک پژوهشگر مستقل اصلاحیه‌ای به همراه یک نمونه اثبات مفهوم عملی (PoC) منتشر کرده است که می‌تواند کلید اصلی را تنها از یک توصیفگر عمومی بازیابی کند. این پژوهشگر اعلام کرده است که در آزمایش خود صرفا از کلیدهای ساخته‌شده برای اهداف آزمایشی استفاده کرده و هیچ سرویس واقعی را هدف قرار نداده است.

The Hacker News کد منتشرشده را اجرا یا آزمایش نکرده و این اصلاحیه نیز یک نسخه رسمی محسوب نمی‌شود.

مدیران وب‌سایت‌ها و کاربران چه اقداماتی باید انجام دهند؟

برای مدیران وب‌سایت‌ها، نصب یک اصلاحیه به‌تنهایی نمی‌تواند پیامدهای افشای کلید را برطرف کند. هنگامی که یک توصیفگر منتشر شود، اطلاعات کلیدی که از طریق آن افشا شده‌اند، دیگر قابل بازپس‌گیری نیستند. بنابراین، وب‌سایتی که از نسخه آسیب‌پذیر استفاده کرده است، باید یک آدرس .onion جدید ایجاد کند و سرویس خود را به آن منتقل کند؛ همان اقدامی که Dread و Omega انجام داده‌اند.

برای کاربران وب‌سایت‌هایی که ممکن است تحت تاثیر این آسیب‌پذیری قرار گرفته باشند، Dread توصیه کرده است رمز عبور حساب خود را در وب‌سایت آسیب‌دیده و سایر وب‌سایت‌هایی که احتمال دارد تحت تاثیر قرار گرفته باشند، تغییر دهند و آدرس قدیمی را ناامن در نظر بگیرند.

کاربران همچنین باید پیش از اعتماد به هر آدرس جدید، اعتبار آن را از طریق اطلاعیه‌ای دارای امضای دیجیتال تایید کنند.

منبع: https://thehackernews.com/2026/10/gobalance-flaw-lets-attackers-hijack.html

مقاله قبلیبسته npm با نام Tensorlake برای انتشار کرم Shai-Hulud با قابلیت سرقت اطلاعات احراز هویت، مورد حمله قرار گرفت
مقاله بعدیبدافزار PoeLLM با آلوده‌سازی بیش از ۳۴۰۰ سرور، بات‌نت استخراج ارز دیجیتال را گسترش می‌دهد

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.