Patch dla Internetu - DNS załatany

Patch dla Internetu - DNS załatany09.07.2008 10:00
Źródło zdjęć: © SafeInternet

Użytkownicy Internetu codziennie alarmowani są informacjami o lukach w popularnym oprogramowaniu, wymagających pilnego łatania. Rzadko jednak zdarza się, żeby uaktualnienia wymagał nie popularny system operacyjny czy aplikacja, lecz... sam Internet. Wczoraj mieliśmy do czynienia właśnie z taką sytuacją - załatany został bowiem poważny błąd w protokole, będącym podstawą komunikacji w Internecie - DNS-ie ( Domain Name System ). Luka ta została wykryta przez specjalistę ds. bezpieczeństwa, Dana Kaminsky'ego - z jego analiz wynika, że mogła posłużyć do oszukiwania internautów.

Kaminsky ( ceniony specjalista z zakresu bezpieczeństwa sieciowego - obecnie pracownik firmy IOActive, wcześniej pracował m.in. w Cisco Systems ) przyznaje, że wykrył błąd zupełnie przypadkowo, podczas prac nad innym projektem. Okazało się, że wysłanie do serwera DNS serii odpowiednio przygotowanych zapytań może spowodować automatyczne przekierowanie "ofiary" z bezpiecznej witryny na niebezpieczną. Co ważne, cała operacja będzie dla atakowane internauty zupełnie niezauważalna.

Przestępcy trują DNS

Taka technika przestępcza nazywana jest "zatruwaniem" DNS ( DNS poisoning ) - do tej pory przestępcy korzystali jednak z niej raczej dzięki różnym lukom w aplikacjach instalowanych na "pecetach". Tym razem problem jest znacznie poważniejszy, ponieważ luka dotyczy oprogramowania odpowiedzialnego za funkcjonowanie sieci WWW. Warto odnotować, że możliwości zastosowania DNS poisoning nie kończą się na podmienianiu stron WWW - teoretycznie możliwe jest przekierowanie każdego typu ruchu w Internecie.

_ "Ten błąd pozwalał przestępcom na przeprowadzenie ataku phishingowego bez potrzeby wysyłania jakichkolwiek e-maili, zachęcających do wejścia na złośliwą stronę. Przestępcy sami mogli skierować ofiary na oszukańczą witrynę" _ - tłumaczy Wolfgang Kandek, szef działu technicznego firmy Qualys.Z analiz przeprowadzonych przez Kaminsky'ego wynika, że luka co prawda występuje w oprogramowaniu stosowanym w niektórych domowych routerach oraz aplikacjach klienckich DNS - ale to nie użytkownicy indywidualni powinni zadbać o bezpieczeństwo. Uaktualnienia wymagają przede wszystkim serwery DNS należące do operatorów internetowych oraz dużych korporacji - to w ich przypadku przestępcom najłatwiej będzie wykorzystać luki do przeprowadzania ataków.

Masowe poprawki

Błąd wykryty został już kilka miesięcy temu - do tej pory nad rozwiązaniem problemu pracowała grupa kilkunastu ekspertów specjalizujących się w bezpieczeństwie DNS. _ "Po znalezieniu luki skontaktowałem się z 16 fachowcami od DNS i wspólnie staraliśmy opracować rozwiązanie. 31 marca spotkaliśmy się z przedstawicielami Microsoftu, zaś w kolejnych dniach - również z innymi firmami, których oprogramowanie wymagało załatania" _ - opowiada Dan Kaminsky. Specjalista mówi, iż niezwykle ważne było zsynchronizowanie prac nad poprawkami dla wszystkich platform - tak, aby jak najwięcej produktów DNS zostało załatanych jednocześnie. Ostatecznie uznano, że drugi wtorek lipca będzie optymalnym terminem - dlatego też dziś w nocy ( czasu polskiego ) odpowiednie poprawki udostępnili najwięksi gracze na rynku IT - Microsoft, Cisco, Red Hat, Sun Microsystems oraz Internet Software Consortium.

Ta ostatnia firma udostępnia open-source'owe oprogramowanie BIND ( Berkeley Internet Name Domain ) - wykorzystywane w ok. 80% światowych serwerów DNS. Przedstawiciele ISC podkreślają, że dla zdecydowanej większości użytkowników BIND uaktualnienie jest bardzo proste - wystarczy zainstalować odpowiedni upgrade. Więcej problemów będą mieli użytkownicy, którzy wciąż nie zaczęli korzystać z najnowszej wersji BIND - 9. W ich przypadku proces ten będzie zdecydowanie bardziej skomplikowany ( ISC szacuje, że ze starszych wersji wciąż korzysta ok. 15% użytkowników BIND ).Błąd wykryty przez Kaminsky'ego dotyczy sposóbu, w jaki serwery i klienty DNS uzyskują informacje od innych serwerów DNS. Gdy serwer DNS nie posiada informacji na temat adresu IP jakiegoś komputera, próbuje uzyskać tę informację od innego serwera ( legalnego ). Załatana właśnie luka pozwalała na wysłanie danych w taki sposób, iż serwer DNS uznawał za prawidłowe dane podsunięte mu przez przestępców ( poprzez "zatrucie" DNS ).

Przestępcy od lat próbowali korzystać z tej metody ataku - zwykle jednak wymagało to przesłania do serwera DNS ogromnej liczby danych - a wtedy specjaliści ds. bezpieczeństwa mogli bez problemu wykryć próbę ataku i zablokować ją. Gdyby jednak przestępcy zaczęli korzystać z luki wykrytej przez Kaminsky'ego, wtedy taki atak mógłby być praktycznie niewykrywalny.

Problem rozwiązany... nie do końca

Warto podkreślić, że błąd tkwi nie w oprogramowaniu obsługującym DNS, lecz w samym protokole - a to sprawie, że jego ostateczne załatanie nie będzie prostym przedsięwzięciem. Na razie zrobiono wszystko, by zminimalizować niebezpieczeństwo ataku - producenci oprogramowania DNS dodali do swoich produktów funkcje, blokujące wszystkie potencjalne metody wykorzystania luki do ataku. _ "Jedynym naprawdę skutecznym sposobem na ostateczne rozwiązanie problemu będzie wdrożenie nowej, bezpieczniejszej wersji DNS - DNSSEC. Uaktualnienia, które pojawiły się we wtorek, minimalizują niebezpieczeństwo - ale nie rozwiązują istoty problemu" _ - mówi Danny McPherson, szef działu badań firmy Arbor Networks.

Dan Kaminsky zapowiedział też, że da operatorom serwerów DNS miesiąc na zainstalowanie uaktualnień - później ujawni więcej informacji na temat luki ( nastąpi to na sierpniowej konferencji BlackHat ). Specjalista umieścił też na swojej stronie - http://www.doxpara.com aplikację, pozwalająca internautom sprawdzić, czy serwer DNS, z którego korzystają, jest podatny na opisany powyżej atak ( wystarczy kliknąć przycisk "Check my DNS" ).

Źródło artykułu:PC World Komputer
Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.