Перехват сетевого трафика
Перехват сетевого трафика (атака перехвата, атака сниффингом, атака перехвата через наблюдение) — это метод получения пользовательской информации через интернет. Такой тип атаки осуществляется с помощью электронных устройств, таких как компьютеры и смартфоны. Перехват сетевого трафика, как правило, происходит при использовании незащищённых сетей, например, общедоступного Wi-Fi или общих электронных устройств[1]. Перехват трафика через сеть считается одной из самых актуальных угроз в отраслях, где сбор и хранение данных играют важную роль[1]. Некоторые интернет-пользователи также используют технические средства перехвата для повышения информационной безопасности[2].
Типичный злоумышленник, проводящий перехват сетевого трафика, может называться «чёрным хакером» (англ. black-hat hacker) и обычно относится к низшему уровню киберугроз, поскольку сам перехват реализовать достаточно просто[1]. Однако угроза таких атак активно растёт. Этому посвящены различные исследования и публичные обсуждения, в том числе по типам сетевого перехвата, средствам с открытым исходным кодом и коммерческому программному обеспечению для его предотвращения[3]. С развитием культуры защиты приватности создаются и совершенствуются модели противодействия атакам перехвата. Также исследуются случаи успешного перехвата трафика и соответствующее законодательство в таких организациях, как Агентство национальной безопасности США[4]. В числе регулирующих актов — Закон о защите электронных коммуникаций и Закон о слежке в целях внешней разведки[4].
Виды атак
Сетевой перехват включает в себя вмешательство в процесс расшифровки сообщений, попытки получения доступа к документам в информационных системах и прослушивание электронных устройств. Среди методов — электронные системы мониторинга и управления, перехват нажатий клавиш, атака «человек посередине» (англ. man-in-the-middle), слежение за выходными узлами сетей, а также атаки типа Skype & Type.[5][6][7][8][9][10][11]
Электронные системы мониторинга и управления (EPMCS)
Такие системы внедряются компаниями и организациями для сбора, хранения, анализа и отчётности по действиям сотрудников во время работы[5]. Первоначально цель их применения — повышение эффективности работы, однако невольный перехват, например запись случайных телефонных разговоров работников, также возможен[5].
Перехват нажатий клавиш
Перехват нажатий клавиш (кейлоггинг) — это программа, контролирующая процесс набора текста пользователем. Она анализирует действия, такие как скорость набора, паузы, удаление текста и другие особенности[6]. По звукам и активности клавиатуры можно расшифровать введённое сообщение. Хотя такие системы не объясняют причины пауз и исправлений, они позволяют анализировать текстовую информацию[6]. Кейлоггеры могут использоваться с устройствами отслеживания глаз (eye-tracking), что помогает выявлять паттерны набора текста[6]
Атака «человек посередине» (MitM)
Атака «человек посередине» (англ. man-in-the-middle attack, MitM) — активный способ перехвата, при котором злоумышленник внедряется в сетевую систему.[7] Это позволяет как получать, так и изменять передаваемую между сторонами информацию незаметно для них[7]. Хотя атакующий перехватывает коммуникацию, он не может подделывать голосовые сообщения, идентичные голосам участников[7] Обычно злоумышленник создаёт независимую сессию с каждым из пользователей, мимикрируя приватное общение.[7]
В социальном контексте такой «человек посередине» также сравнивается с «наблюдателями», которые пассивно следят за действиями других пользователей.[8] Это позволяет черпать информацию, но также может нарушать приватность[8].
Контроль выходных узлов сети
В распределённых сетях узлы могут свободно входить и выходить, что создаёт уязвимость для перехвата[9]. Так, в анонимных сетевых маршрутах последний выходной узел может перехватывать исходную информацию[10]. Система Tor позволяет скрывать IP-адреса и защищает слои шифрованием, но её выходные узлы — пример критической точки для перехвата трафика[10]. Через такие узлы можно получить оригинальный контент сообщений между пользователями[10].
Skype & Type (S&T)
Skype & Type (S&T) — новая форма акустического перехвата нажатий клавиш, использующая VoIP.[11] Не требует физической близости с жертвой и может работать лишь с несколькими «утёкшими» нажатиями клавиш[11]. Зная особенности набора текста жертвой, точность атаки достигает 91,7 %[11]. Для перехвата используются микрофоны ноутбука, смартфона или гарнитуры, что опасно, если нападающий знает язык ввода.[11]
Средства предотвращения атак
Для защиты от сетевого перехвата используются как открытое ПО, так и коммерческие программы, модифицируемые под конкретные задачи. К числу популярных инструментов относятся Advanced Encryption Standard-256 (AES-256), Bro, Chaosreader, CommView, брандмауэры, специальные агенты безопасности, Snort, Tcptrace и Wireshark.
Advanced Encryption Standard-256 (AES-256)
Это алгоритм блочного шифрования (режим CBC) с 256-битным ключом, предназначенный для защиты множества уровней интернет-сервисов.[12] AES-256 применяется, например, для шифрования переписки в приложениях Zoom[13].
Bro
Bro — система обнаружения сетевых атак и аномального трафика[14]. Она была разработана в Калифорнийском университете в Беркли и может быть доработана в офлайн анализатор для выявления атак перехвата[3]. Bro поддерживает UNIX-системы (Digital Unix, FreeBSD, IRIX, SunOS, Solaris) и реализована на языке C++[14]. До сих пор система активно развивается[3].
Chaosreader
Chaosreader — упрощённый инструмент для анализа сетевого перехвата с открытым исходным кодом[3] Он формирует HTML-отчёты о зафиксированных сетевых вторжениях, записывая время и место атаки.[3]
CommView
CommView — инструмент под Windows, ориентированный на захват сетевого трафика с помощью анализа и декодирования пакетов.[3]
Брандмауэры (Firewall)
Брандмауэрные технологии обеспечивают фильтрацию сетевого трафика и блокировку внешних атак.[15] Различные типы брандмауэров применимы для защиты разнообразных сетей, требуя аутентификации пользователей[15].
Агенты безопасности
Secure Node Identification Agent — мобильный агент, выделяющий безопасные соседние узлы и передающий данные в систему мониторинга узлов (NMOA)[16]. Система используется для защиты ключей и применяется, например, для обмена данными между автономными подводными аппаратами[16].
Snort
Snort — бесплатная IDS, поддерживающая офлайн-режим и используемая для реконструкции сетевых потоков[3]. Поддерживается Cisco.[3]
Tcptrace
Tcptrace анализирует pcap-файлы и позволяет отслеживать перехват и реконструировать TCP-потоки.[3]
Модели противодействия атакам
Для защиты информации в сети, помимо инструментов, разрабатываются и разные модели:
Документы-приманки с маячками
Такие документы содержат ложные, но похожие на реальные персональные данные и размещаются в открытом доступе. При открытии маяк передаёт сигнал с указанием времени и IP-адреса, что позволяет отследить злоумышленника.[17]
Схема шифрования Butterfly
Использует метки времени и псевдослучайные генераторы для создания аутентификационных ключей[18]. Эффективна благодаря изменяемым параметрам и непредсказуемым временным меткам[18].
Защищённые телефоны (Crypto Phones)
Защищённые телефоны (Cfones) используют протокол обмена короткими аутентификационными строками, что защищает от внедрения злоумышленников в голосовые и текстовые коммуникации[7]. Если строка не совпадает, соединение блокируется.[7]
Схемы дружественного заглушения (DFJ и OFJ)
Модели, снижающие риск перехвата, намеренно создают помехи при появлении подозрительных пользователей возле защищаемой зоны.[1][19] Охватывают большие защищённые зоны[1]
Схема honey encryption (HE)
Honey encryption генерирует правдоподобный, но ложный расшифрованный текст при попытке подбора ключа к сообщениям в системах мгновенного обмена сообщениями (например, WhatsApp, Snapchat).[12] Это защищает секретную переписку и затрудняет анализ паролей и кредитных карт[12]. Однако универсальное применение требует адаптаций[12]
Каркас Интернета вещей (IoT)
В системах интернета вещей реализуются четыре уровня защиты: уровень управления, облачный, шлюзовый и уровень устройств.[20] Шлюзовой уровень фильтрует пакеты и отвечает за аутентификацию, авторизацию и шифрование, а IoT-устройства проверяют целостность и устраняют вредоносные узлы[20].
Примеры перехвата сетевого трафика
Чрезмерное доверие к устройствам и компаниям чревато риском; пользователи, игнорируя угрозы, не защищают личные данные, облегчая действия злоумышленников[21]. Среди наиболее известных инцидентов — атаки на Alipay и облачные сервисы.
Alipay
Через иерархическую идентификацию пользовательских действий в мобильных приложениях для платежей (например, Alipay) злоумышленники перехватывают сетевой трафик и получают конфиденциальную информацию[22]. Защитные меры включают биометрическую аутентификацию и подтверждение операций по электронной почте или SMS[22].
Облачные вычисления
Облачные вычисления открывают доступ к широкому спектру сервисов и ресурсов[23]. Однако специфика модели делает их уязвимыми — злоумышленник может определить центр обработки данных, перехватить IP-адреса и даже ключи шифрования[23]. Примером была платформа Amazon EC2, перешедшая на собственный сервис управления ключами AWS[23].
Медицинские записи
Часто пользователь сам решает, какую информацию размещать в сети, однако такие данные, как история болезней, хранятся и обрабатываются компаниями, несущими ответственность за IT-безопасность[21]. Перехват медицинских записей может использоваться страховыми или другими компаниями в корыстных целях[24]. Для борьбы с угрозой медицинские учреждения внедряют аутентификацию, криптографические протоколы и шифрование[24].
Законодательство и политика
Закон о защите электронной информации (ECPA)
Титул III Закона о защите электронной информации (англ. Electronic Communications Privacy Act, ECPA) объявляет уголовным преступлением несанкционированный перехват, хранение и распространение данных, полученных с помощью технических средств[4]. Федеральным и региональным органам власти разрешается прослушивание только по решению суда, с согласия участников или при предотвращении преступлений[4]. Наказания включают тюремное заключение до пяти лет и штрафы до 250 000 долларов для физлиц и до 500 000 — для организаций.[4] Кроме того, предусмотрены штрафы за каждый день нарушения.[4]
Закон о внешней разведке (FISA)
Закон о слежке в целях внешней разведки (англ. Foreign Intelligence Surveillance Act, FISA) регламентирует выдачу судебных ордеров на наблюдение, обыски, а также применение технических средств для контроля физических и электронных коммуникаций.[4] Действие FISA позволяет спецслужбам осуществлять упреждающее электронное наблюдение, не нарушая ECPA.[4]
Примечания
- ↑ 1 2 3 4 5 Li, Xuran; Wang, Qiu; Dai, Hong-Ning; Wang, Hao (14 июня 2018). “A Novel Friendly Jamming Scheme in Industrial Crowdsensing Networks against Eavesdropping Attack”. Sensors [англ.]. 18 (6): 1938. Bibcode:2018Senso..18.1938L. DOI:10.3390/s18061938. ISSN 1424-8220. PMC 6022160. PMID 29904003.
|access-date=требует|url=(справка) - ↑ Gultom, Rudy Agus Gemilang (18 декабря 2017). “Internet Eavesdropping: Information Security Challenge in the Cyberspace”. Jurnal Pertahanan [англ.]. 3 (3): 243. DOI:10.33172/jp.v3i3.236. ISSN 2549-9459. Дата обращения 2024-06-21.
- ↑ 1 2 3 4 5 6 7 8 9 10 Cronin, Eric; Sherr, Micah; Blaze, Matthew (2006). “On the Reliability of Network Eavesdropping Tools”. IFIP Advances in Information and Communication Technology [англ.]. Springer New York: 199—213. DOI:10.1007/0-387-36891-4_16. ISBN 0-387-36891-4. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ 1 2 3 4 5 6 7 8 “- Wiretapping and Eavesdropping”. The Law of Cybercrimes and Their Investigations [англ.]. Routledge: 266—309. 9 августа 2011. DOI:10.1201/b13651-13. ISBN 978-0-429-24858-0. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ 1 2 3 Effects of Electronic Monitoring Types on Perceptions of Procedural Justice, Interpersonal Justice, and Privacy1 (англ.). ResearchGate. Дата обращения: 31 октября 2020.
- ↑ 1 2 3 4 de Smet, Milou J. R.; Leijten, Mariëlle; Van Waes, Luuk (19 июля 2018). “Exploring the Process of Reading During Writing Using Eye Tracking and Keystroke Logging”. Written Communication [англ.]. 35 (4): 411—447. DOI:10.1177/0741088318788070. ISSN 0741-0883. S2CID 149659209. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ 1 2 3 4 5 6 7 Shirvanian, Maliheh; Saxena, Nitesh; Mukhopadhyay, Dibya (9 апреля 2018). “Short voice imitation man-in-the-middle attacks on Crypto Phones: Defeating humans and machines1”. Journal of Computer Security [англ.]. 26 (3): 311—333. DOI:10.3233/jcs-17970. ISSN 1875-8924. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ 1 2 3 Hagen, Christina S.; Bighash, Leila; Hollingshead, Andrea B.; Shaikh, Sonia Jawaid; Alexander, Kristen S. (3 апреля 2018). “Why are you watching? Video surveillance in organizations”. Corporate Communications [англ.]. 23 (2): 274—291. DOI:10.1108/ccij-04-2017-0043. ISSN 1356-3289. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ 1 2 Li, Dengke; Zhou, Han; Yang, Wen (30 августа 2019). “Privacy-Preserving Consensus over a Distributed Network against Eavesdropping Attacks”. Electronics [англ.]. 8 (9): 966. DOI:10.3390/electronics8090966. ISSN 2079-9292. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ 1 2 3 4 Murtala, I.; Tiamiyu, O.A. (2018). “Comparative Analysis of Low Latency Anonymous Communication Systems”. Proceedings of Telecommunication Universities [англ.]. 4 (3): 85—97. DOI:10.31854/1813-324x-2018-4-3-85-97. ISSN 1813-324X. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ 1 2 3 4 5 Cecconello, Stefano; Compagno, Alberto; Conti, Mauro; Lain, Daniele; Tsudik, Gene (17 декабря 2019). “Skype & Type”. ACM Transactions on Privacy and Security [англ.]. 22 (4): 1—34. DOI:10.1145/3365366. ISSN 2471-2566. S2CID 209393317. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ 1 2 3 4 Abiodun, Esther Omolara; Jantan, Aman; Abiodun, Oludare Isaac; Arshad, Humaira (31 января 2020). “Reinforcing the Security of Instant Messaging Systems Using an Enhanced Honey Encryption Scheme: The Case of WhatsApp”. Wireless Personal Communications [англ.]. 112 (4): 2533—2556. DOI:10.1007/s11277-020-07163-y. ISSN 0929-6212. S2CID 213474315. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ Advanced chat encryption (англ.). Zoom Help Center. Дата обращения: 17 ноября 2020. Архивировано 28 сентября 2020 года.
- ↑ 1 2 Paxson, V. (1999). “Bro: a system for detecting network intruders in real-time”. Computer Networks [англ.]. 31 (23—24): 2435—2463. DOI:10.1016/S1389-1286(99)00112-7. S2CID 215753449. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ 1 2 Bergstrom, Laura; J. Grahn, Kaj; Karlstrom, Krister; Pulkkis, Göran; Åström, Peik (2004). “Teaching Network Security in a Virtual Learning Environment”. Journal of Information Technology Education: Research [англ.]. 3: 189—217. DOI:10.28945/297. ISSN 1547-9714. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ 1 2 Bharamagoudra, Manjula R.; Manvi, Sunilkumar S. (1 февраля 2017). “Agent-based secure routing for underwater acoustic sensor networks”. International Journal of Communication Systems [англ.]. 30 (13). DOI:10.1002/dac.3281. ISSN 1074-5351. S2CID 37172239. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ Chakravarty, Sambuddho; Portokalidis, Georgios; Polychronakis, Michalis; Keromytis, Angelos D. (18 августа 2014). “Detection and analysis of eavesdropping in anonymous communication networks”. International Journal of Information Security [англ.]. 14 (3): 205—220. DOI:10.1007/s10207-014-0256-7. ISSN 1615-5262. S2CID 13911713. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ 1 2 Sampangi, Raghav; Sampalli, Srinivas (15 сентября 2015). “Butterfly Encryption Scheme for Resource-Constrained Wireless Networks”. Sensors [англ.]. 15 (9): 23145—23167. Bibcode:2015Senso..1523145S. DOI:10.3390/s150923145. ISSN 1424-8220. PMC 4610504. PMID 26389899.
|access-date=требует|url=(справка) - ↑ Zou, Yulong; Zhu, Jia; Wang, Xianbin; Hanzo, Lajos (10 мая 2016). “A Survey on Wireless Security: Technical Challenges, Recent Advances, and Future Trends”. Proceedings of the IEEE [англ.]. 104 (9): 1727—1765. arXiv:1505.07919. DOI:10.1109/JPROC.2016.2558521. ISSN 1558-2256. S2CID 6779551. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ 1 2 Bica, Ion; Chifor, Bogdan-Cosmin; Arseni, Ștefan-Ciprian; Matei, Ioana (19 сентября 2019). “Multi-Layer IoT Security Framework for Ambient Intelligence Environments”. Sensors [англ.]. 19 (18): 4038. Bibcode:2019Senso..19.4038B. DOI:10.3390/s19184038. ISSN 1424-8220. PMC 6767328. PMID 31546782.
|access-date=требует|url=(справка) - ↑ 1 2 Talal, Mohammed; Zaidan, A. A.; Zaidan, B. B.; Albahri, O. S.; Alsalem, M. A.; Albahri, A. S.; Alamoodi, A. H.; Kiah, M. L. M.; Jumaah, F. M.; Alaa, Mussab (14 мая 2019). “Comprehensive review and analysis of anti-malware apps for smartphones”. Telecommunication Systems [англ.]. 72 (2): 285—337. DOI:10.1007/s11235-019-00575-7. ISSN 1018-4864. S2CID 181787513. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ 1 2 Wang, Yaru; Zheng, Ning; Xu, Ming; Qiao, Tong; Zhang, Qiang; Yan, Feipeng; Xu, Jian (11 июля 2019). “Hierarchical Identifier: Application to User Privacy Eavesdropping on Mobile Payment App”. Sensors [англ.]. 19 (14): 3052. Bibcode:2019Senso..19.3052W. DOI:10.3390/s19143052. ISSN 1424-8220. PMC 6678344. PMID 31373286.
|access-date=требует|url=(справка) - ↑ 1 2 3 Bonguet, Adrien; Bellaiche, Martine (5 августа 2017). “A Survey of Denial-of-Service and Distributed Denial of Service Attacks and Defenses in Cloud Computing”. Future Internet [англ.]. 9 (3): 43. DOI:10.3390/fi9030043. ISSN 1999-5903. Дата обращения 2024-06-21.
|access-date=требует|url=(справка) - ↑ 1 2 3 4 Chauhan, Ritu; Kaur, Harleen; Chang, Victor (19 февраля 2020). “An Optimized Integrated Framework of Big Data Analytics Managing Security and Privacy in Healthcare Data”. Wireless Personal Communications [англ.]. 117: 87—108. DOI:10.1007/s11277-020-07040-8. ISSN 0929-6212. S2CID 213146160. Дата обращения 2024-06-21.
|access-date=требует|url=(справка)