Атака типа «человек сбоку»

Ата́ка ти́па «челове́к сбоку» (англ. man-on-the-side attack) — разновидность активной атаки в области компьютерной безопасности, схожая с атакой типа «человек посередине».

В отличие от полного контроля над узлом сети при атаке типа «человек посередине», злоумышленник в атаке типа «человек сбоку» имеет обычный доступ к каналу связи: он способен читать трафик и вставлять новые сообщения, но не может изменять или удалять сообщения, отправленные другими участниками. Для успеха атаки злоумышленнику необходим временной перевес: он добивается того, чтобы его ответ на запрос жертвы пришёл раньше, чем легитимный ответ.

В реальных атаках ответный пакет, отправленный злоумышленником, может использоваться для внедрения вредоносных программ на устройство жертвы. Необходимость временного преимущества затрудняет выполнение атаки, так как она требует привилегированного положения в сети, например, на интернет-магистрали. Теоретически такие атаки возможны и в локальной сети (при наличии привилегированного положения); исследования показали их успешное применение в сфере критической инфраструктуры.

Разоблачения 2013 года подтвердили, что Агентство национальной безопасности США (АНБ, англ. National Security Agency, NSA) широко применяет атаки типа «человек сбоку» для заражения целей вредоносным ПО по программе QUANTUM.

С аналогичной атакой столкнулась компания GitHub в 2015 году. В 2019 году группа Russian Threat Group, по некоторым сообщениям, могла подвергнуться аналогичной атаке.

Определение

Термин атака типа «человек сбоку» получил широкое распространение после того, как Эдвард Сноуден раскрыл информацию о проекте АНБ «Quantum Insert». Такой тип атаки предполагает наличие в онлайн-общении двух сторон третьего участника — компьютерного злоумышленника, который перехватывает и внедряет сообщения в коммуникацию между сторонами[1]. В то же время атакующий не может удалять или блокировать сигналы в канале связи. Атаку типа «человек сбоку» возможно применить при загрузке файлов с веб-сайтов. Злоумышленник способен получать сигналы и выполнять атаку даже через спутниковую связь — имея спутниковую антенну, он может считывать и принимать передачи. Высокая задержка в спутниковых каналах даёт атакующему время, чтобы отправить свой подложный ответ быстрее, чем легитимный ответ дойдёт по спутниковому каналу[1]. Это и объясняет, почему успех атаки зависит от временного преимущества.

Главное отличие атаки типа «человек сбоку» от атаки типа «человек посередине» заключается в том, что в последнем случае злонамеренный посредник может не только внедрять, но и блокировать сообщения и сигналы; при атаке типа «человек сбоку» злоумышленник способен только перехватывать и внедрять сообщения до момента, как одна из сторон получит легитимный ответ.

Примеры

Китай

В 2015 году два репозитория GitHub подверглись атаке типа «человек сбоку» с массовой рассылкой вредоносных скриптов. При попытке пользователя из-за пределов Китая посетить китайский сайт, весь трафик проходил через китайскую инфраструктуру интернета. Запрос к выбранному сайту передавался легально, без изменений. Однако в обратную сторону ответ от сайта проходил через сеть, где был подменён: в Baidu-аналитическую систему внедрялся скрипт, который помимо сбора статистики перенаправлял пользователя и к двум репозиториям на GitHub[2]. Обычные пользователи китайской поисковой системы Baidu не подозревали о наличии вредоносного скрипта, который формировал вспомогательные запросы к ресурсам GitHub[2]. Так происходило с любым внешним пользователем, обращавшимся к китайскому сайту: нагрузка на репозитории резко возрастала и приводила к DDoS-атаке на сервер GitHub.

Примечания

  1. 1 2 Mushtaq, Maria et al. 2020. «WHISPER: A Tool For Run-Time Detection Of Side-Channel Attacks.» IEEE Access 8:83871-83900.
  2. 1 2 Albahar, Marwan. 2017. «Cyber Attacks And Terrorism: A Twenty-First Century Conundrum.» Science and Engineering Ethics 25(4):993-1008.

Литература

  • Mushtaq, Maria et al. 2020. «WHISPER: A Tool For Run-Time Detection Of Side-Channel Attacks.» IEEE Access 8:83871-83900.
  • Albahar, Marwan. 2017. «Cyber Attacks And Terrorism: A Twenty-First Century Conundrum.» Science and Engineering Ethics 25(4):993-1008.
  • Maynard, Peter; McLaughlin, Kieran. Towards Understanding Man-on-the-Side Attacks (MotS) in SCADA Networks. 17th International Conference on Security and Cryptography (SECRYPT 2020), 1 мая 2020, стр. 287—294. doi:10.5220/0009782302870294.

Категории