Атака Сивиллы
Атака Сивиллы (англ. Sybil attack) — это разновидность атаки на компьютерную сетевую службу, при которой злоумышленник подрывает работу системы репутации, создавая большое количество псевдонимических идентичностей и используя их для получения непропорционально большого влияния. Название происходит от книги «Sybil», описывающей женщину с диагнозом диссоциативное расстройство идентичности[1]. Термин предложил до 2002 года Брайан Зилл в Microsoft Research[2]. Ранее для обозначения такого рода атак Л. Детвейлер на списке рассылки сайферпанков ввёл термин «псевдоспуфинг», который также использовался в литературе по пиринговым сетям до 2002 года, однако не получил такого распространения, как «атака Сивиллы»[3].
Описание
Атака Сивиллы в компьютерной безопасности — это атака, при которой система репутации подрывается созданием множества идентичностей[4]. Уязвимость системы репутации к атаке Сивиллы зависит от себестоимости создания новых идентичностей, того, насколько система доверяет сущностям без цепочки доверия к доверенной стороне, и равноправного отношения системы ко всем входящим идентичностям. По состоянию на 2012 год существовали доказательства, что масштабные атаки Сивиллы могут быть осуществлены очень дешёвым и эффективным способом в современных реалистичных системах, например, в BitTorrent Mainline DHT[5][6].
«Сущность» в пиринговой сети — это программа, имеющая доступ к локальным ресурсам. Она объявляет о себе посредством представления идентичности. Одной сущности может сопоставляться сразу несколько идентичностей, то есть соответствие «идентичность — сущность» обычно многие к одному. В пиринговых сетях несколько идентичностей используются ради избыточности, обмена ресурсами, надёжности и интегритета. Идентичность используется как абстракция, чтобы удалённая сущность могла взаимодействовать на уровне идентичностей, не зная внутреннего соответствия. По умолчанию предполагается, что разная идентичность — это разная локальная сущность, однако на практике это не всегда так.
Атакующий может представить в пиринговой сети множество идентичностей, чтобы выглядеть и действовать как разные узлы, получив таким образом чрезмерный контроль над сетью — например, влияя на результаты голосования.
В контексте онлайн-сообществ подобные множественные идентичности называют кукольными аккаунтами. Реже встречается термин «обратная атака Сивиллы», когда множество сущностей выглядит как одна идентичность[7].
Примеры
Наиболее известная атака Сивиллы в комбинации с атакой на подтверждение трафика была осуществлена против анонимной сети Tor в течение нескольких месяцев в 2014 году[8][9].
Известны и другие атаки Сивиллы против пользователей сети Tor, включая инциденты с подменой Bitcoin-адресов в 2020 году. Злоумышленнику удалось контролировать до четверти всех выходных узлов Tor и применять SSL stripping для понижения уровня защищённости соединений и перехвата средств на кошелёк, связанный с BTCMITM20[10][11][12].
Другой пример — атака, проводившаяся с 2017 по 2021 год участником под псевдонимом KAX17. Этот актор контролировал более 900 вредоносных серверов (преимущественно промежуточные точки маршрутизации) в попытке деанонимизировать пользователей сети Tor[10][13].
Способы противодействия
Известные методы предотвращения атак Сивиллы включают в себя валидацию идентичности, алгоритмы графа доверия, экономические барьеры, подтверждение уникальности личности и специфическую защиту на уровне приложений.
Валидация идентичности
Методы валидации идентичности позволяет предотвращать атаки Сивиллы и выявлять маскирующихся злоумышленников. Локальная сущность может принимать удалённую идентичность на основании центрального органа, обеспечивающего однозначное соответствие между идентичностью и сущностью. Валидация может быть прямой с запросом в центральный орган или косвенной — доверие уже принятым идентичностям, которые поручаются за новую.
На практике часто используются «прокси идентичности» — подтверждение номера телефона, банковской карты или даже IP-адреса клиента. Такие методы ограничены тем, что получение нескольких прокси-идентичностей обычно возможно за плату либо с помощью таких техник, как подделка SMS или подмена IP-адреса. При этом доступ к системе могут быть ограничен для пользователей без собственного мобильного телефона, карты либо находящихся за операторским NAT, где IP-адрес разделяется между многими абонентами.
Валидация на основе идентичности подразумевает подотчётность, но ценой анонимности, что нежелательно для форумов, ориентированных на свободный обмен информацией и обсуждение чувствительных тем. Орган валидации может отказаться от обратных поисков ради сохранения анонимности, однако это делает его привлекательной целью для атак. Протоколы с пороговой криптографией могут распределять роль валидационного органа между несколькими серверами, что сохраняет анонимность даже при компрометации части серверов[14].
Графы социального доверия
Методы предотвращения атак Сивиллы, основанные на характеристиках связности социальных графов, позволяют ограничить возможный ущерб и при этом сохранить анонимность. Примеры таких алгоритмов: SybilGuard[15], SybilLimit[16], доверительная метрика Advogato, SybilRank[17], а также метрики разреженности для выявления кластеров Сивиллы в распределённых P2P-системах[18].
Эти методы не могут полностью предотвратить атаки Сивиллы и могут быть уязвимы к многочисленным мелким атакам. Неясно также, будут ли реальные социальные сети удовлетворять этим предположениям доверия и связности[19].
Экономические барьеры
В качестве альтернативы можно вводить экономические барьеры, искусственные барьеры для входа, делающие атаки Сивиллы более затратными. Например, протокол proof-of-work требует доказательства выполнения определённой вычислительной работы. В Биткойн и других неконтролируемых криптовалютах майнеры конкурируют за добавление блоков и получают вознаграждение, пропорциональное вложенным вычислительным ресурсам. Аналогично инвестировать можно в место на диске или долю в существующей криптовалюте.
Подтверждение уникальности личности
Вместо проверки по классическому принципу «один человек — одна учётная запись» можно реализовать подтверждение уникальности пользователя без знания его настоящей идентичности — например, с помощью подтверждения физического присутствия в определённое время и месте[20]. Такое доказательство личности предлагается использовать как основу для блокчейнов и криптовалют, в которых каждый человек будет обладать ровно одним голосом в консенсусе[21][22]. Существует ряд практических реализаций таких протоколов, хотя многие вопросы удобства и безопасности пока не решены[23].
Специфические защиты на уровне приложений
Ряд распределённых протоколов обеспечивают защиту от атак Сивиллы: SumUp[24] и DSybil[25] реализуют стойкие к атакам Сивиллы алгоритмы онлайн-голосования и рекомендаций. Whānau реализует подобный алгоритм для распределённой хеш-таблицы[26]. В I2P реализация Kademlia также имеет механизмы противодействия атакам Сивиллы[27].
Примечания
- ↑ Линн Ниэри (20 октября 2011). Real 'Sybil' Admits Multiple Personalities Were Fake (англ.). NPR (20 октября 2011). Дата обращения: 23 июня 2024. Архивировано 29 января 2017 года.
- ↑ Douceur, John R. The Sybil Attack // Peer-to-Peer Systems. — 2002. — Vol. 2429. — P. 251–260. — ISBN 978-3-540-44179-3. — doi:10.1007/3-540-45748-8_24.
- ↑ Oram, Andrew. Peer-to-peer: harnessing the benefits of a disruptive technology. — O'Reilly Media, Inc., 2001. — ISBN 978-0-596-00110-0.
- ↑ Trifa, Zied; Khemakhem, Maher (2014). “Sybil Nodes as a Mitigation Strategy Against Sybil Attack”. Procedia Computer Science. 32: 1135—1140. DOI:10.1016/j.procs.2014.05.544.
- ↑ Wang, Liang. Real-world sybil attacks in BitTorrent mainline DHT // 2012 IEEE Global Communications Conference (GLOBECOM) / Liang Wang, Jussi Kangasharju. — 2012. — P. 826–832. — ISBN 978-1-4673-0921-9. — doi:10.1109/GLOCOM.2012.6503215.
- ↑ Wang, Liang. Measuring large-scale distributed systems: case of BitTorrent Mainline DHT // IEEE P2P 2013 Proceedings / Liang Wang, Jussi Kangasharju. — 2013. — P. 1–10. — ISBN 978-1-4799-0515-7. — doi:10.1109/P2P.2013.6688697.
- ↑ Auerbach, Benedikt. Inverse-Sybil Attacks in Automated Contact Tracing // Topics in Cryptology – CT-RSA 2021 / Benedikt Auerbach, Suvradip Chakraborty, Karen Klein … [и др.]. — Springer International Publishing, 2021. — P. 399–421. — ISBN 978-3-030-75538-6. — doi:10.1007/978-3-030-75539-3_17.
- ↑ Tor security advisory: "relay early" traffic confirmation attack (англ.). Tor Project (30 июля 2014). Дата обращения: 23 июня 2024. Архивировано 30 июля 2014 года.
- ↑ Dan Goodin. Active attack on Tor network tried to decloak users for five months (англ.). Ars Technica (31 июля 2014). Дата обращения: 23 июня 2024. Архивировано 30 июля 2014 года.
- ↑ 1 2 Cimpanu, Catalin A mysterious threat actor is running hundreds of malicious Tor relays (англ.). The Record (3 декабря 2021). Дата обращения: 23 июня 2024. Архивировано 27 августа 2025 года.
- ↑ Cimpanu, Catalin Thousands of Tor exit nodes attacked cryptocurrency users over the past year (англ.). The Record (9 мая 2021). Дата обращения: 23 июня 2024. Архивировано 9 мая 2021 года.
- ↑ Tor security advisory: exit relays running sslstrip in May and June 2020 (англ.). Tor Blog (14 августа 2020). Дата обращения: 23 июня 2024. Архивировано 3 октября 2025 года.
- ↑ Paganini, Pierluigi KAX17 threat actor is attempting to deanonymize Tor users running thousands of rogue relays (англ.). Cyber Security (3 декабря 2021). Дата обращения: 23 июня 2024. Архивировано 7 декабря 2021 года.
- ↑ John Maheswaran; Daniel Jackowitz; Ennan Zhai; David Isaac Wolinsky; Bryan Ford (9 марта 2016). Building Privacy-Preserving Cryptographic Credentials from Federated Online Identities (PDF). 6th ACM Conference on Data and Application Security and Privacy (CODASPY).
- ↑ Yu, Haifeng; Kaminsky, Michael; Gibbons, Phillip B; Flaxman, Abraham (2006). SybilGuard: defending against sybil attacks via social networks. 2006 conference on Applications, technologies, architectures, and protocols for computer communications - SIGCOMM '06. pp. 267—278. DOI:10.1145/1159913.1159945. ISBN 978-1-59593-308-9.
- ↑ SybilLimit: A Near-Optimal Social Network Defense against Sybil Attacks. IEEE Symposium on Security and Privacy. 19 мая 2008. DOI:10.1109/SP.2008.13.
- ↑ Cao, Qiang; Sirivianos, Michael; Yang, Xiaowei; Pregueiro, Tiago (25—27 апреля 2012). Aiding the Detection of Fake Accounts in Large Scale Social Online Services. USENIX Networked Systems Design and Implementation. Проверьте дату в
|date=(справка на английском) - ↑ Kurve, Aditya. Sybil Detection via Distributed Sparse Cut Monitoring // 2011 IEEE International Conference on Communications (ICC) / Aditya Kurve, George Kesidis. — 2011. — P. 1–6. — ISBN 978-1-61284-232-5. — doi:10.1109/icc.2011.5963402.
- ↑ Bimal Viswanath; Ansley Post; Krishna Phani Gummadi; Alan E Mislove (август 2010). “An analysis of social network-based Sybil defenses”. ACM SIGCOMM Computer Communication Review. 40 (4): 363—374. DOI:10.1145/1851275.1851226. Проверьте дату в
|date=(справка на английском) - ↑ Ford, Bryan; Strauss, Jacob (1 апреля 2008). An Offline Foundation for Online Accountable Pseudonyms. 1st Workshop on Social Network Systems - SocialNets '08. pp. 31—36. DOI:10.1145/1435497.1435503. ISBN 978-1-60558-124-8.
- ↑ Maria Borge; Eleftherios Kokoris-Kogias; Philipp Jovanovic; Linus Gasser; Nicolas Gailly; Bryan Ford (29 апреля 2017). Proof-of-Personhood: Redemocratizing Permissionless Cryptocurrencies. IEEE Security & Privacy on the Blockchain (IEEE S&B). DOI:10.1109/EuroSPW.2017.46.
- ↑ Ford, Bryan. Technologizing Democracy or Democratizing Technology? A Layered-Architecture Perspective on Potentials and Challenges // Digital Technology and Democratic Theory / Lucy Bernholz ; Hélène Landemore ; Rob Reich. — University of Chicago Press, декабрь 2020. — ISBN 978-0-226-74857-3.
- ↑ Divya Siddarth; Sergey Ivliev; Santiago Siri & Paula Berman (13 октября 2020), Who Watches the Watchmen? A Review of Subjective Approaches for Sybil-resistance in Proof of Personhood Protocols | class cs.CR, arΧiv:2008.05300 [cs.CR].
- ↑ Nguyen Tran; Bonan Min; Jinyang Li; Lakshminarayanan Subramanian (22 апреля 2009). Sybil-Resilient Online Content Voting (PDF). NSDI '09: 6th USENIX Symposium on Networked Systems Design and Implementation.
- ↑ Haifeng Yu; Chenwei Shi; Michael Kaminsky; Phillip B. Gibbons; Feng Xiao (19 мая 2009). DSybil: Optimal Sybil-Resistance for Recommendation Systems. 30th IEEE Symposium on Security and Privacy. DOI:10.1109/SP.2009.26.
- ↑ Chris Lesniewski-Laas; M. Frans Kaashoek (28 апреля 2010). Whānau: A Sybil-proof Distributed Hash Table (PDF). 7th USENIX Symposium on Network Systems Design and Implementation (NSDI).
- ↑ The Network Database - I2P. Дата обращения: 23 июня 2024. Архивировано 18 сентября 2025 года.
Литература
- Douceur, John R. The Sybil Attack // Peer-to-Peer Systems. — 2002. — Vol. 2429. — P. 251–260. — ISBN 978-3-540-44179-3. — doi:10.1007/3-540-45748-8_24.
- Oram, Andrew. Peer-to-peer: harnessing the benefits of a disruptive technology. — O'Reilly Media, Inc., 2001. — ISBN 978-0-596-00110-0.
- Seigneur, Jean-Marc. Trust Transfer: Encouraging Self-recommendations Without Sybil Attack // Trust Management / Jean-Marc Seigneur, Alan Gray, Christian Damsgaard Jensen. — 2005. — Vol. 3477. — P. 321–337. — ISBN 978-3-540-26042-4. — doi:10.1007/11429760_22.
- Bazzi, Rida A; Konjevod, Goran (2006). “On the establishment of distinct identities in overlay networks”. Distributed Computing. 19 (4): 267—287. DOI:10.1007/s00446-006-0012-y. S2CID 2723075.
- Seigneur, Jean-Marc. Trust Transfer: Encouraging Self-recommendations Without Sybil Attack // Trust Management / Jean-Marc Seigneur, Alan Gray, Christian Damsgaard Jensen. — 2005. — Vol. 3477. — P. 321–337. — ISBN 978-3-540-26042-4. — doi:10.1007/11429760_22.
- Lesniewski-Laas, Chris. A Sybil-proof one-hop DHT // Proceedings of the 1st workshop on Social network systems - SocialNets '08. — 2008. — P. 19–24. — ISBN 978-1-60558-124-8. — doi:10.1145/1435497.1435501.
- Обзор решений против атаки Сивиллы
- О формировании сетей: атаки Сивиллы и системы репутации
- Обзор методов обеспечения безопасности DHT — Г. Урданета, Г. Пьер, М. ван Стин. ACM Computing surveys, 2009.
- Эксперимент по уязвимостям репутационных алгоритмов в профессиональных сетях (Naymz). — Марко Лаццари, материалы конференции IADIS e-Society 2010.
Ссылки
- Querci, Daniele. Sybil Attacks Against Mobile Users: Friends and Foes to the Rescue // 2010 Proceedings IEEE INFOCOM / Daniele Querci, Stephen Hailes. — 2010. — P. 1–5. — ISBN 978-1-4244-5836-3. — doi:10.1109/INFCOM.2010.5462218.
- Newsome, James. The sybil attack in sensor networks // Proceedings of the third international symposium on Information processing in sensor networks - IPSN'04 / James Newsome, Elaine Shi, Dawn Song … [и др.]. — 2004. — P. 259–268. — ISBN 978-1-58113-846-7. — doi:10.1145/984622.984660.