حمله جدید نشت ترافیک VPN با استفاده از سرورهای DHCP مخرب

براساس گزارش پايگاه خبري سروش امنيت محققان این موضوع را برای افزایش آگاهی و وادار ساختن فروشندگان VPN به اجرای اقدامات حفاظتی به صورت عمومی افشا کرده اند.
یک حمله جدید با نام “TunnelVision” میتواند ترافیک را به خارج از تونل رمزگذاری VPN هدایت کند و به مهاجمان اجازه میدهد تا در عین حفظ ظاهر یک اتصال VPN امن، ترافیک رمزگذاری نشده را زیر نظر بگیرند.
این روش بر سوء استفاده از گزینه 121 پروتکل پیکربندی میزبان پویا (DHCP) متکی است، که اجازه پیکربندی مسیرهای ثابت بدون کلاس را در سیستم مشتری می دهد.
مهاجمان یک سرور DHCP مخرب راه اندازی کرده اند که جداول مسیریابی را تغییر می دهد به طوری که تمام ترافیک VPN مستقیماً به شبکه محلی یا یک دروازه مخرب ارسال می شود و هرگز وارد تونل VPN رمزگذاری شده نمی شود.
“تکنیک آن به این است که یک سرور DHCP را در همان شبکه به عنوان کاربر هدفمند VPN اجرا می شود و همچنین پیکربندی DHCP خود را طوری تنظیم میکند که از خود به عنوان دروازه استفاده کند.”
هنگامی که ترافیک به دروازه ما برخورد می کند، از قوانین حمل و نقل ترافیک در سرور DHCP استفاده می کند تا ترافیک را به یک دروازه قانونی منتقل کند در حالی که ما آن را جاسوسی می کند
مشکل در عدم وجود مکانیزم احراز هویت برای پیامهای دریافتی توسط DHCP است که میتواند مسیرها را دستکاری کند، و به آن شناسه آسیبپذیری CVE-2024-3661 اختصاص داده شده است.
لویاتان به بسیاری از فروشندگان آسیب دیده و همچنین CISA و EFF اطلاع داده است. اکنون محققان این موضوع را به همراه یک سوء استفاده اثبات مفهومی برای افزایش آگاهی و وادار ساختن فروشندگان VPN به اجرای اقدامات حفاظتی به صورت عمومی افشا کرده اند.
کاهش حملات TunnelVision
اگر کاربران دستگاه خود را به شبکه ای متصل کنند که یا توسط مهاجم کنترل می شود یا در جایی که مهاجم حضور دارد، بیشتر تحت تأثیر حملات “TunnelVision” قرار می گیرند. سناریوهای احتمالی شامل شبکه های Wi-Fi عمومی مانند آنهایی که در کافی شاپ ها، هتل ها یا فرودگاه ها هستند می شود.
VPN روی دستگاه مورد نظر باید مستعد دستکاری مسیریابی باشد، که لویاتان می گوید که معمولاً در مورد اکثر مشتریان VPN که از قوانین مسیریابی در سطح سیستم بدون حفاظت ضد نشت استفاده می کنند، صادق است.
در نهایت، پیکربندی خودکار DHCP در دستگاه مورد نظر باید فعال شود تا پیکربندی DHCP مخرب در طول اتصال شبکه اعمال شود. این، دوباره، یک پیکربندی رایج است.
با این حال، باید توجه داشت که برای این حمله، یک کاربر باید قبل از سرور قانونی شبکه، به سرور DHCP مخرب متصل شود.
محققان میگویند مهاجمان میتوانند به روشهای مختلف، از جمله حملات DHCP starvation علیه سرور قانونی و جعل ARP، شانس دسترسی به سرورهای سرکش خود را افزایش دهند.
نقص TunnelVision CVE-2024-3661 بر ویندوز، لینوکس، macOS و iOS تأثیر می گذارد. به دلیل عدم پشتیبانی اندروید از گزینه 121 DHCP، این تنها سیستم عامل اصلی است که تحت تأثیر حملات TunnelVision قرار نگرفته است.
Leviathan اقدامات کاهشی زیر را برای کاربران VPN پیشنهاد می کند:
از فضاهای نام شبکه در لینوکس برای جداسازی رابطهای شبکه و جداول مسیریابی از بقیه سیستم استفاده کنید و از تأثیرگذاری پیکربندیهای مخرب DHCP بر ترافیک VPN جلوگیری کنید.
مشتریان VPN را پیکربندی کنید تا تمام ترافیک ورودی و خروجی را که از رابط VPN استفاده نمی کنند، رد کند. استثناها باید به ارتباطات ضروری DHCP و سرور VPN محدود شوند.
مشتریان VPN را پیکربندی کنید تا تمام ترافیک ورودی و خروجی را که از رابط VPN استفاده نمی کنند، رد کند. استثناها باید به ارتباطات ضروری DHCP و سرور VPN محدود شوند.
سیستم ها را طوری پیکربندی کنید که گزینه 121 DHCP را هنگام اتصال به VPN نادیده بگیرند. این می تواند از اعمال دستورالعمل های مسیریابی مخرب جلوگیری کند، اگرچه ممکن است اتصال شبکه را تحت تنظیمات خاصی مختل کند.
از طریق نقاط داغ شخصی یا درون ماشین های مجازی (VM) متصل شوید. این امر تعامل DHCP را از رابط شبکه اصلی سیستم میزبان جدا می کند و خطر پیکربندی های DHCP نادرست را کاهش می دهد.
از اتصال به شبکههای غیرقابل اعتماد، بهویژه هنگام مدیریت دادههای حساس خودداری کنید، زیرا اینها محیطهای اصلی برای چنین حملاتی هستند.
در مورد ارائهدهندگان VPN، آنها تشویق میشوند که نرمافزار مشتری خود را برای پیادهسازی کنترلکنندههای DHCP خود یا ادغام بررسیهای امنیتی اضافی که مانع از اعمال پیکربندیهای خطرناک DHCP میشوند، تقویت کنند.
نويسنده :
سعيد باجلان
منبع :
پايگاه اطلاعرساني پليس فتا





