Skip to main content
QUICK REVIEW

[論文レビュー] Spoiled Onions: Exposing Malicious Tor Exit Relays

Philipp Winter, Stefan Lindskog|arXiv (Cornell University)|Jan 20, 2014
Internet Traffic Analysis and Secure E-voting参考文献 7被引用数 7
ひとこと要約

この論文では、悪意あるTorエグジットリレーや中間者(MitM)攻撃を迅速かつモジュール式に検出するスキャナーソフトウェア「exitmap」を提案する。4か月間にわたり、25の悪意あるまたは誤設定のリレーや、一括攻撃を実行するリレーやが特定された。著者らは、HTTPSのMitM攻撃を検出するために、独立したTor回路を介してX.509証明書を検証するブラウザ拡張機能のパッチも提案している。この手法により、オープンソースツールを用いてクライアントのセキュリティを著しく向上させた。

ABSTRACT

Several hundred Tor exit relays together push more than 1 GiB/s of network traffic. However, it is easy for exit relays to snoop and tamper with anonymised network traffic and as all relays are run by independent volunteers, not all of them are innocuous. In this paper, we seek to expose malicious exit relays and document their actions. First, we monitored the Tor network after developing a fast and modular exit relay scanner. We implemented several scanning modules for detecting common attacks and used them to probe all exit relays over a period of four months. We discovered numerous malicious exit relays engaging in different attacks. To reduce the attack surface users are exposed to, we further discuss the design and implementation of a browser extension patch which fetches and compares suspicious X.509 certificates over independent Tor circuits. Our work makes it possible to continuously monitor Tor exit relays. We are able to detect and thwart many man-in-the-middle attacks which makes the network safer for its users. All our code is available under a free license.

研究の動機と目的

  • 匿名化されたトラフィックに対して中間者(MitM)攻撃を実行する悪意あるTorエグジットリレーやを検出し、暴露すること。
  • 共通の攻撃パターンを継続的に監視するツールを開発することで、ユーザーがMitM攻撃にさらられるリスクを低減すること。
  • 複数の独立したTor回路を介してX.509証明書を取得し、その真正性を検証するブラウザ拡張機能のパッチを設計および実装すること。
  • HTTPSベースのMitM攻撃に対してエンドユーザーを保護する実用的でオープンソースのソリューションを提供すること。
  • 自動検出およびクライアントレベルの防御メカニズムを通じて、Torネットワーク全体のセキュリティと信頼性を向上させること。

提案手法

  • 共通のMitM攻撃を検出できる、柔軟かつ高速なスキャナーソフトウェア「exitmap」を開発した。
  • トラフィックスニフィング、DNS汚染、HTTPS MitMやsslstripを含むSSLベースの攻撃を検出する複数のスキャンモジュールを実装した。
  • exitmapを用いて4か月間にわたり約1,000のエグジットリレーオンラインで監視し、悪意ある行動を同定した。
  • 自己署名証明書またはcerterrorページが表示された際に起動するブラウザ拡張機能のパッチを設計した。
  • SIGNAL NEWNYMを使用して新規の独立したTor回路を生成し、その回路を介してX.509証明書を再取得した。
  • 元の回路と独立した回路から得た証明書のSHA-1フィンガープrintを比較し、差異が認められた場合は潜在的なMitM攻撃と判断し、ユーザーに匿名でデータを送信するよう促した。

実験結果

リサーチクエスチョン

  • RQ1悪意あるまたは誤設定のTorエグジットリレーや、アクティブなMitM攻撃を実行するリレーやはどれほど広がっているのか?
  • RQ2スケーラブルでモジュール式のスキャナーソフトウェアは、エグジットリレーやで一般的に見られるMitM攻撃の幅広い範囲を検出できるか?
  • RQ3独立したTor回路を介してX.509証明書を比較することで、HTTPSベースのMitM攻撃をどの程度検出できるか?
  • RQ4クライアント側のブラウザ拡張機能は、潜在的な証明書ベースのMitM攻撃を特定し、ユーザーにアラートを出すのにどの程度有効か?
  • RQ5複数のエグジットリレーやを制御できる攻撃者や、有効な証明書を発行できる攻撃者が存在する状況では、このようなクライアント側検出の限界は何か?

主な発見

  • 4か月間の監視期間中に、25のエグジットリレーやが悪意あるまたは誤設定であると特定され、その多くが一括攻撃の行動を示した。
  • 攻撃者は意図的に検知されないようにするため、操作を隠蔽・巧妙化しており、攻撃の洗練さがうかがえる。
  • exitmapスキャナーソフトウェアは、トラフィックスニフィング、DNS汚染、およびsslstripを含むHTTPSベースの攻撃など、さまざまなMitM攻撃を正常に検出できた。
  • ブラウザ拡張機能のパッチは、独立したTor回路間でのX.509証明書フィンガープrintの不一致を検出でき、潜在的なHTTPS MitM攻撃を示した。
  • 誤検出はまれであり、システムは自己署名証明書やcerterrorページの発生時のみに起動するため、ユーザーへの干渉を最小限に抑えた。
  • exitmapおよびブラウザ拡張機能パッチのすべてのソースコードは、コミュニティによる利用およびさらなる開発を可能にするフリーなライセンスで公開された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。