[논문 리뷰] Spoiled Onions: Exposing Malicious Tor Exit Relays
이 논문은 악성 Tor Exit 릴레이가 중간자 공격을 수행하는 것을 빠르고 모듈식으로 탐지할 수 있는 exitmap을 제시한다. 네 달 동안 25개의 악성 또는 잘못 설정된 릴레이를 식별했으며, 이는 조정된 공격을 포함한다. 저자들은 또한 독립적인 Tor 회로를 통해 X.509 인증서를 검증하여 HTTPS 중간자 공격을 탐지할 수 있는 브라우저 확장 프로그램 패치를 제안한다. 이는 오픈소스 도구를 통해 사용자 보안을 크게 향상시킨다.
Several hundred Tor exit relays together push more than 1 GiB/s of network traffic. However, it is easy for exit relays to snoop and tamper with anonymised network traffic and as all relays are run by independent volunteers, not all of them are innocuous. In this paper, we seek to expose malicious exit relays and document their actions. First, we monitored the Tor network after developing a fast and modular exit relay scanner. We implemented several scanning modules for detecting common attacks and used them to probe all exit relays over a period of four months. We discovered numerous malicious exit relays engaging in different attacks. To reduce the attack surface users are exposed to, we further discuss the design and implementation of a browser extension patch which fetches and compares suspicious X.509 certificates over independent Tor circuits. Our work makes it possible to continuously monitor Tor exit relays. We are able to detect and thwart many man-in-the-middle attacks which makes the network safer for its users. All our code is available under a free license.
연구 동기 및 목표
- 익명 트래픽을 대상으로 중간자 공격(MitM)을 수행하는 악성 Tor Exit 릴레이를 탐지하고 폭 드러내는 것.
- 일반적인 공격 패tern을 탐지하기 위해 지속적으로 Exit 릴레이를 모니터링할 수 있는 도구를 개발하여 사용자 노출을 줄이는 것.
- 여러 개의 독립적인 Tor 회로를 통해 X.509 인증서를 가져와 그 진위성을 검증하는 브라우저 확장 프로그램 패치를 설계하고 구현하는 것.
- HTTPS 기반 중간자 공격에 대한 최종 사용자 보호를 향상시키기 위한 실용적이고 오픈소스 솔루션을 제공하는 것.
- 자동 탐지 및 사용자 수준의 방어 메커니즘을 통해 Tor 네트워크의 전반적인 보안성과 신뢰성을 향상시키는 것.
제안 방법
- 일반적인 MitM 공격을 탐지할 수 있는 유연하고 빠른 스캐너인 exitmap을 개발하였다.
- 트래픽 스니핑, DNS 오염, HTTPS MitM 및 sslstrip과 같은 SSL 기반 공격을 탐지하기 위한 다수의 스캐닝 모듈을 구현하였다.
- exitmap을 사용해 약 1,000개의 Exit 릴레이를 네 달 동안 지속적으로 모니터링하여 악성 행동을 식별하였다.
- 자체 서명된 인증서 또는 certerror 페이지를 만날 경우 작동하는 브라우저 확장 프로그램 패치를 설계하였다.
- SIGNAL NEWNYM를 사용해 새로운 독립적인 Tor 회로를 생성하고, 그 회로를 통해 X.509 인증서를 재다운로드하였다.
- 기존 회로와 독립적인 회로에서의 인증서 SHA-1 지문을 비교한다. 지문이 다를 경우 잠재적 중간자 공격으로 간주하고 사용자에게 익명으로 데이터를 제출하도록 유도한다.
실험 결과
연구 질문
- RQ1악성 또는 잘못 설정된 Tor Exit 릴레이가 활성 중간자 공격을 수행하는 데 얼마나 퍼져 있는가?
- RQ2확장 가능하고 모듈식 스캐너가 Exit 릴레이에서 발생하는 다양한 일반적인 중간자 공격을 탐지할 수 있는가?
- RQ3독립적인 Tor 회로 간의 인증서 비교를 통해 HTTPS 기반 중간자 공격을 어느 정도 탐지할 수 있는가?
- RQ4클라이언트 측 브라우저 확장 프로그램은 잠재적인 인증서 기반 중간자 공격을 식별하고 사용자에게 경고하는 데 얼마나 효과적인가?
- RQ5다수의 Exit 릴레이를 제어하거나 유효한 인증서를 발급할 수 있는 적대자 존재 상황에서 이러한 클라이언트 측 탐지의 한계는 무엇인가?
주요 결과
- 네 달간의 모니터링 기간 동안 25개의 Exit 릴레이가 악성 또는 잘못 설정된 것으로 확인되었으며, 대부분은 조정된 공격 행동을 보였다.
- 공격자들은 감지되지 않도록 노력했으며, 운영 과정에서 의도적인 가림과 정교한 은폐 전략을 사용한 것으로 나타났다.
- exitmap 스캐너는 트래픽 스니핑, DNS 오염, sslstrip과 같은 HTTPS 기반 공격을 포함한 다양한 중간자 공격을 성공적으로 탐지하였다.
- 브라우저 확장 프로그램 패치는 독립적인 Tor 회로 간의 X.509 인증서 지문 차이를 탐지하여 잠재적 HTTPS 중간자 공격을 확인할 수 있었다.
- 거짓 경고는 극히 드물었으며, 시스템은 자가 서명된 인증서 또는 certerror 페이지에서만 작동하여 사용자 혼란을 최소화하였다.
- exitmap과 브라우저 확장 프로그램 패치를 포함한 모든 소스 코드는 커뮤니티 사용 및 향후 개발을 가능하게 하기 위해 자유 라이선스 하에 공개되었다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.