Skip to main content
QUICK REVIEW

[論文レビュー] RAPTOR: Routing Attacks on Privacy in Tor

Yixin Sun, Anne Edmundson|arXiv (Cornell University)|Mar 13, 2015
Internet Traffic Analysis and Secure E-voting参考文献 38被引用数 107
ひとこと要約

RAPTORは、ルーティング非対称性、チャーン、ハイジャックを活用して、自律システム(AS)がTorトラフィックの両端を観測できるようにすることで、Torユーザーのデアノニマイズを可能にする、新しいBGPベースの攻撃を提示する。著者らはライブ実験で95%のデアノニマイズ精度を示し、Torリレーよりも90%以上が脆弱であることを明らかにした。これは、匿名性に依存する不安定なネットワークルーティングに起因する深刻な欠陥を示している。

ABSTRACT

The Tor network is a widely used system for anonymous communication. However, Tor is known to be vulnerable to attackers who can observe traffic at both ends of the communication path. In this paper, we show that prior attacks are just the tip of the iceberg. We present a suite of new attacks, called Raptor, that can be launched by Autonomous Systems (ASes) to compromise user anonymity. First, AS-level adversaries can exploit the asymmetric nature of Internet routing to increase the chance of observing at least one direction of user traffic at both ends of the communication. Second, AS-level adversaries can exploit natural churn in Internet routing to lie on the BGP paths for more users over time. Third, strategic adversaries can manipulate Internet routing via BGP hijacks (to discover the users using specific Tor guard nodes) and interceptions (to perform traffic analysis). We demonstrate the feasibility of Raptor attacks by analyzing historical BGP data and Traceroute data as well as performing real-world attacks on the live Tor network, while ensuring that we do not harm real users. In addition, we outline the design of two monitoring frameworks to counter these attacks: BGP monitoring to detect control-plane attacks, and Traceroute monitoring to detect data-plane anomalies. Overall, our work motivates the design of anonymity systems that are aware of the dynamics of Internet routing.

研究の動機と目的

  • 動的インターネットルーティングプロトコルを悪用する自律システム(AS)による高度な攻撃に対して、Torの脆弱性を露呈すること。
  • ルーティング非対称性と自然発生的なBGPチャーンが、ASレベル攻撃者がTor通信の両端を観測する確率をどのように高めるかを調査すること。
  • トラフィック分析を用いて、BGPハイジャックおよびインターセプト攻撃が、Torクライアントのデアノニマイズを実現する手段として効果的に利用可能かどうかを実証すること。
  • 歴史的BGPおよびトレースルートデータ、およびTorネットワークにおけるライブ実験を用いて、これらの攻撃の実世界への影響を定量化すること。
  • RAPTOR風の攻撃を検出・緩和できる監視に基づく有効な対策を設計・提案すること。

提案手法

  • ライブTorネットワーク実験を活用し、双方向パスにおけるパケットのタイミングおよびサイズの違いを観測することで、非対称トラフィック相関を実施した。
  • 歴史的BGPおよびトレースルートデータを分析し、ルーティング非対称性およびパスチャーンに起因する攻撃表面の拡大を定量化した。
  • 制御されたBGPインターセプト攻撃を、自らが制御するライブTorリレーに対して実施し、実ユーザーに被害を与えることなく、現実のインターセプトをシミュレートした。
  • BGPハイジャックのシミュレーションを用いて、戦略的攻撃者がTorトラフィックを自らのASに再ルーティングさせ、トラフィック分析を可能にする方法を示した。
  • 2つの監視フレームワークを設計した:制御プレーンの異常を検出するBGP監視と、データプレーンの逸脱を検出するトレースルート監視。
  • ネットワークレベルのファイアウォールを実装し、実験トラフィックを隔離することで、ライブテスト中における実Torユーザーへの影響を防止した。

実験結果

リサーチクエスチョン

  • RQ1BGPにおけるルーティング非対称性は、ASレベル攻撃者がTor通信の両端を観測する確率をどの程度高めるか?
  • RQ2時間経過に伴う自然発生的なBGPパスチャーンは、TorクライアントがASレベルのトラフィック分析にさらられる長期的リスクをどのように変化させるか?
  • RQ3BGPハイジャックおよびインターセプト攻撃は、デアノニマイズの目的で効果的にトラフィックを再ルーティングおよび監視可能か?
  • RQ4ライブ実験および歴史的データ分析を通じて、これらの攻撃の実世界での実現可能性と影響はどの程度か?
  • RQ5提案された監視に基づく対策は、リアルタイムでRAPTOR風攻撃を検出するのにどの程度効果的か?

主な発見

  • RAPTORの非対称トラフィック相関攻撃は、Torネットワークにおけるライブ実験で95%のデアノニマイズ精度を達成し、誤検出はゼロであった。
  • ルーティング非対称性のみでも、対称パス仮定と比較してASレベル攻撃の脅威表面が50%増加する。
  • BGPパスチャーンは時間経過とともに攻撃表面を100%増加させ、攻撃者がインfraストラクチャを変更せずにより多くのTorクライアントを観測可能にする。
  • 歴史的BGPデータから、Torリレープレフィックスを標的とした複数の過去のハイジャックイベントが判明した。これには2014年のBitcoinおよびIndosatハイジャックが含まれる。
  • ライブBGPインターセプト攻撃により、制御されたTorリレー経由でトラフィックを再ルーティングし、監視することが成功した。これは実用的実現可能性を示している。
  • Torリレーの90%以上が、不安定な動的ルーティングプロトコルに依存しているため、少なくとも1つのRAPTOR攻撃ベクトルに対して脆弱である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。