Středa 30. září 2020, svátek má Jeroným, Ráchel
  • schránka
  • Přihlásit Můj účet
  • Středa 30. září 2020 Jeroným, Ráchel

Čína k sobě přesměrovala internet z celého světa, může to kdykoli zopakovat

aktualizováno 
Skandální a úmyslný útok na on-line data USA, podle jiných možná jen technická chyba. Internet je zranitelnější, než si mnozí myslí, není problém podvrhnout údaje o připojení a odposlouchávat tok dat.

Ilustrační fotografie | foto: Profimedia.cz

V dubnu 2010 bylo 15 procent všech internetových tras přesměrováno na China Telecom, čínskou státem provozovanou telekomunikační společnost. Incident je označován za "masivní čínský útok na data Američanů a jejich spojenců."

Princip útoku

Velice zjednodušeně: Data jsou po internetové síti posílána po balíčcích (paketech) ze serveru na server, dokud nedojdou do cíle. Routery si mezi sebou dávají vědět, kudy skrze ně vede nejkratší cesta.

Pokud některý z routerů falešně ohlásí, že přes něj vede nejkratší cesta do místa X, ostatní na něj začnou posílat pakety určené do tohoto místa. Tyto pakety pak útočník může nejen přesměrovávat, ale také číst nebo upravovat.

Tento BGP útok zkoušel využít např. Pákistán pro blokaci YouTube v roce 2008.

"Dne 8. dubna 2010, v 15:54 GMT, jsme zachytili signál čínských routerů, který v důsledku vedl k přesměrování 15 procent světových internetových tras skrze servery čínského China Telecom," píše blog McAfee. "Po následujících přinejmenším 18 minut toto přesměrování trvalo a přes Čínu proudila armádní i civilní data z USA a jejich spojenců."

Co se s těmi daty dělo, není jisté. "Možností je mnoho a jsou dost děsivé," mluví blog třeba o uchovávání e-mailů, zpráv a hovorů nebo dokonce o jejich pozměnění.

"Je to jeden z největších útoků, jaké jsme kdy viděli, jestli ne dokonce ten vůbec největší," uvedl Smitri Alperovitch z McAfee. Jeho nebezpečí tkví podle něj i v tom, že jej postižení uživatelé prakticky nemohli zaznamenat.

Únos na síti

Tyto "internetové únosy", za které může špatná instrukce, se občas stanou vinou chyby na routerech nebo serverech. Ale pak se obvykle na chybu přijde, neboť přesměrované pakety nedorazí na místo doručení. V případě čínského cyberúnosu byl ovšem přenos dat pouze mírně pozdržen.

Alperovitch píše, že Čína má možnost ke zneužití svého postavení coby důvěryhodné certifikační autority (dalšími autoritami jsou např. Verisign, Microsoft, Deutsche Telecom, Visa aj.). Incident podle něj ukazuje na zranitelnosti současného systému zabezpečení. "Nevíme, zda šlo o úmyslné zneužití nebo chybu, ale je téměř jisté, že k podobným incidentům dojde znovu," uzavírá Alperovitch.

Nezabezpečený internet?

Jak je to s bezpečností internetových protokolů? Je Čína v tomto ohledu specifickou výjimkou? Na naše otázky odpovídá Ondřej Filip, výkonný ředitel CZ.NIC .

Jde o problém specifický pro Čínu, nebo může podobný útok zorganizovat i někdo jiný?
Rozhodně není specifický, tento útok je způsoben absencí zabezpečení již zmiňovaného BGP protokolu a může jej v podstatě provést každý větší operátor na Internetu. Dalším příkladem tohoto útoku může být zablokování YouTube provedené pakistánským Telecomem z února 2008.

V internetové komunitě se již pracuje na mechanismu, který by měl podobným (úmyslným či neúmyslným) útokům bránit, této technologii se říka Resource Public Key Infrastructure - RPKI.

Do jaké míry jde o reálnou hrozbu pro fungování Internetu?
K samotnému útoku lze uvést, že jeho podstata je velmi dobře známa a prozkoumána. I tento konkrétní útok byl poměrně dobře zdokumentován. Vzhledem k tomu, jak jednoduše byl proveden, se osobně kloním k názoru, že šlo spíše o chybu operátora dané sítě. Celá věc nebyla nijak maskována, nedošlo k přesměrování pouze amerických síti, ale i mnoha čínských, korejských, australských, mexických a podobně. Ke stejnému přesvědčení mě vede i fakt, že s vložením nesprávných informací do protokolu BGP byl použit i tzv. BGP prepending, což je mechanismus, který snižuje váhu vložených informací a údajný útok by pak měl mnohem menší účinnost.

Na úrovni protokolu BGP existuje mnohem zákeřnější útok, který se výrazně hůře detekuje. (Pozn.: Útok spočívá ve využití protismyčkových opatření na routerech a je téměř nezjistitelný, neboť o jeho průběhu nejsou v cestě paketů žádné či téměř žádné památky. Jeho podrobný popis najdete v anglickém PDF)

Je podobný útok možný i po zavedení bezpečného DNS? (více zde)
Bohužel bezpečné DNS v tomto případě nijak nepomůže. Tento útok byl namířen proti směrovacímu protokolu BGP, do kterého byly vloženy nesprávné informace o směrování daných sítí. To způsobí, že útočník přesměruje tok informací mezi dvěma komunikujícími stranami tak, že informace (aspoň v jednom směru) proudí přes něj. Tedy trochu analogie toho, pokud by byl útočník "na drátě" mezi oběma komunikujícími stranami.

Kdo může odposlechnout HTTPS komunikaci a jak?
Odposlechnout již probíhající HTTPS komunikaci je velice obtížné. Nicméně v případě, že dokážete přesměrovat komunikaci určenou pro nějaký HTTPS server (například pomocí útoku na protokol BGP) a zároveň vlastníte ve světě uznávanou certifikační autoritu, můžete cílovou www stránku podvrhnout tak, že klient nepozná, že se připojuje na vaše falešné stránky. Tím je pak možné zjistit například klientská hesla a podobně.

Autor:
  • Nejčtenější

Počet úmrtí bude stoupat. Podívejte se, jaké měla křivka zpoždění jinde

Počet úmrtí s nemocí covid-19 u nás poroste. Byť ještě není jasné o kolik. Příklady z jiných zemí jasně ukazují, že...

Překvapivé simulace: Roušky a respirátory chrání lépe, než byste řekli

Jak pomáhá ochrana obličeje zastavit šíření epidemie? Lépe, než by se na první pohled zdálo. Lidé totiž často...

KOMENTÁŘ: Za kostku cukru se necháme sledovat, ale z eRoušky se panikaří

Aplikaci eRouška si zatím nainstalovalo přes 400 000 lidí. Je pro mne nepochopitelné, proč to číslo není o nulu delší....

Exponenciální růst mate i experty. Vyzkoušejte si, čím je tak nebezpečný

S nárůstem infekcí covid-19 se v Česku znovu mluví o exponenciálním růstu. A řada lidí – včetně expertů – toto spojení...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Je to taghle zprávňe? Skotská wikipedie má neuvěřitelný problém

Poněkud přeexponovaný vtípek nešťastně snaživého grafomana, nebo rafinovaná ukázka kulturního vandalismu? Případ...

Nebezpečná místa Česka: pražské hlavní nádraží. Třicet let zde vládne podsvětí

Premium Reportéři MF DNES mapují místa, která podle statistik nejsou výjimečně nebezpečná. Ve skutečnosti jde o no-go zóny,...

Felák, flexit nebo chillovat. Slovník dnešní mládeže uvádí rodiče do rozpaků

Premium Ač to možná ani netušíte, nejspíš i kolem vás denně chodí shiperky, které flexí s teniskami nebo iPhonem, díky čemuž...

Už nebudu kandidovat, odejdu z politiky, říká exministr Adam Vojtěch

Premium Jsem odolný, ale už toho bylo hodně, vysvětluje svůj odchod exministr. Babiš ho podle něj trochu čekal. V rozhovoru pro...

  • Další z rubriky

Svět se nehroutil, to jen Facebook a Instagram měly problémy s dostupností

Uživatele nejpoužívanější sociální sítě zasáhl další výpadek. Na nedostupnost služeb si stěžovali z různých částí...

Americký boj proti TikToku má možná na svědomí Zuckerberg

Několik týdnů trvající boj americké administrativy proti čínské sociální síti TikTok možná začal již minulý rok. Tehdy...

Google předělává mapy. Přináší nové detaily a přesnější pohled na svět

Společnost Google chce tento týden spustit novou verzi svých úspěšných map. Má přinést mnohem více detailů, bude více...

Facebook testuje u některých uživatelů další propojení s Instagramem

Společnost Facebook, která vlastní stejnojmennou sociální síť i Instagram, nyní zkouší další možnost, jak obě platformy...

Octavia za 3 500 korun: boj s krizí, chaos a riskantní sázka na superslevy

Octavia za 3 500 Kč měsíčně, Kodiaq za 4 899 Kč, Passat za něco málo přes 6 000 Kč… Ačkoli automobilkám docházejí...

Herec Petr Čtvrtníček se nakazil koronavirem, leží v nemocnici na JIP

Herec Petr Čtvrtníček (56) skončil kvůli covidu-19 v nemocnici. Minulý týden měl pozitivní testy, a když se mu...

Nebudu všem po rozchodu ukazovat, jaká jsem čičina, říká Mottlová

Muž roku 2016 Josef Kůrka (28) nedávno oznámil rozchod s herečkou a modelkou Barborou Mottlovou (33). Fitness trenér...

Chci se více věnovat ženě, v plánu je i založení rodiny, říká Adam Vojtěch

Bývalý ministr zdravotnictví Adam Vojtěch (33) se po odchodu z funkce těší na chvilky strávené s přáteli a s manželkou...

Čtvrtníček z nemocnice vtipkuje. Mluví o dýchání i pohlavní nemoci

Herec Petr Čtvrtníček (56) sice kvůli těžšímu průběhu covidu-19 musel do nemocnice, humor ho ovšem neopouští. Svým...