چطور نشتی‌های وی‌پی‌ان TunnelCrack را رفع کنیم؟

22 مرداد 1402 چطور نشتی‌های وی‌پی‌ان TunnelCrack را رفع کنیم؟

روابط عمومی شرکت ایدکو (توزیع‌کننده‌ی محصولات کسپرسکی در ایران)؛ هدف اصلی وی‌پی‌ان، رمزگذاری کردن کانکشن اینترنت و محافظت در برابر رهگیری، دیده شدن و تغییر دادن داده‌های شماست. وی‌پی‌ان برای کاربران معمولی به محافظت و دسترسی به محتوا از منطقه خاص کمک می‌کند. آسیب‌پذیری‌های تازه‌کشف‌شده‌ی TunnelCrack را می‌توان برای مختل کردن عملکرد نرمال وی‌پی‌ان‌ها و تا حدی محروم کردن کاربران از این لایه محافظتی استفاده کرد. این مشکل بیشتر وی‌پی‌ان‌های کاربران خانگی و سازمانی را تحت‌الشعاع قرار داده است. در ادامه قرار است بدانیم علل این آسیب‌پذیری‌ها چیست و چطور می‌شود ایمن ماند. با ما همراه بمانید.

ساز و کار TunnelCrack

اگر به هات‌اسپات وا‌ی‌فای مخرب یا ISP بدخیمی وصل شوید می‌توانید به کامپیوتر یا گوشی خود دستورالعمل‌هایی ارسال کنید که به برخی از ترافیک‌ برنامه‌ها اجازه خواهد داد تونل وی‌پی‌ان را دور بزنند و همین راه را برای تحلیل و دستکاری باز می‌کند. حمله صرف‌نظر از اینکه کانکشن از چه پروتکل وی‌پی‌انی استفاده می‌کند عمل می‌کند. اما ریدایرکت کردن همه ترافیک به این شکل هم عملی نیست پس مهاجم باید خود را به تنظیم فهرستی از وبسایت‌ها و سرورهایی که قصد جاسوسی‌شان را دارد محدود کند. این حمله از لیست محرومیت‌ها که می‌توانند در تمام مشتریان وی‌پی‌ان تنظیم شده باشند سوءاستفاده می‌کند. هر حذفی برخی ترافیک را از تونل وی‌پی‌ان رمزگذاری‌شده رد می‌کند. این قابلیت دست کم در دو سناریو نیاز می‌شود: اولی برای نگه داشتن تونل بین دستگاه‌های لوکال بیرون از تونل وی‌پی‌ان. اگر کامپیوتر شما دارد تصویری را روی تلویزیون شما از طریق شبکه استریم می‌کند نیازی ندارد رمزگذاری باشد. دوم اینکه ترافیک از قبل رمزگذاری‌شده توسط کلاینت وی‌پی‌ان و مقصددهی‌شده برای سرور آن باید از تونل وی‌پی‌ان عبور کند. دوباره بگوییم که این منطقی است- البته اگر به تونل منتهی شود وارد دور دوم رمزگذاری خواهد شد.

اسمی که محققین برای حمله به مورد اول دادند LocalNet است (CVE-2023-36672 و CVE-2023-35838). یک روتر سرکش (برای مثال یک هات‌اسپات وای‌فای) از تنظیمات ناصحیح شبکه‌ای تغذیه می‌کند میزهای روتینگ) که نشان‌دهنده آدرس‌های عمومی آی‌پی مورد نظر به مهاجمین به عنوان بخشی از شبکه لوکال هستند. در نتیجه، داده‌های تبادل‌شده بین قربانی و این آدرس‌ها جزو موارد استثنا قرار گرفته و تونل را رد می‌کنند. حمله روی مورد دوم  ServerIP نام گرفته است (CVE-2023-36673 و CVE-2023-36671). کلاینت‌ها معمولاً با استفاده از نا دامنه به سرور قانونی وی‌پی ان دسترسی پیدا می‌کنند. مهاجم با دستکاری سرور DNS که قربانی بدان وصل می‌شود آی‌پی ناصحیح سرور وی‌پی‌ان را که با آی‌پی منابع مقصدی که مد نظرشان است هماهنگی دارد بازمی‌گرداند. در همین حال، مجرمان سایبری ترافیک وی‌پی‌ان را به سرور واقعی وی‌پی‌ان ترجمه کرده و می‌توانند ترافیک ورودی رمزگذاری‌نشده را در آی‌پی‌های مقصد دستکاری نموده یا آن‌ها را تحلیل کنند.

به عنوان یک کاربر وی‌پی‌ان چه کار باید کرد؟

  •         سرویس VPN خود را برای آپدیت‌ها چک کنید. وبسایت رسمی را بررسی کرده و با پشتیبانی فنی تماس بگیرید. ممکن است ارائه‌دهنده شما قبلاً برنامه‌ها و تنظیمات خود را به‌روزرسانی کرده باشد، بنابراین نصب به‌روزرسانی برای رفع مشکل کافی است. توجه داشته باشید که ممکن است به دلیل محدودیت های پیکربندی VPN در سمت اپل، آپدیت برای iOS وجود نداشته باشد.
  •         برای خدمات مبتنی بر OpenVPN خالص (که تعداد زیادی از آنها وجود دارد) می‌توانید از هر کلاینت OpenVPN که در آن آسیب پذیری‌ها رفع شده است استفاده کنید. محققین Windscrib را توصیه می‌کنند.
  •         در بخش تنظیمات سرویس وی‌پی‌ان موارد استثنا را بررسی کرده و اگر گزینه route local traffic without VPN یا allow access to local network وجود دشت آن را غیرفعال کنید. به بیانی دیگر همه ترافیک‌ها باید از وی‌پی‌ان عبور کنند. ایراد آشکار این تنظیمات: نخواهید توانست از کامپیوتر خود به NAS لوکال لاگین کرده و یا از طریق وای‌فای روی شبکه لوکال دستگاه‌های هوشمند خود را مدیریت کنید- تنها راه انجام این کار، استفاده از سرویس‌های کلود است. در حالت ایده‌آل، تنظیمات برای بلاک ترافیک لوکال باید تنها برای شبکه‌های عمومی خارج از خانه به کار رود. اما چنین پیکربندی با جزئیاتی که تنظیات مختلف را برای شبکه‌های متفاوت میسر می‌سازد همیشه برای کلاینت‌های وی‌پی‌ان ممکن نیست.
  •         اگر هنوز DNS امن راه‌اندازی نکرده‌اید این کار را انجام دهید. با این کار نه تنها حملات ServerIP پیچیده‌تر می‌شوند که حتی به طور کلی امنیت شبکه نیز ارتقا پیدا می‌کند. یک DNS امن حسابی با وی‌پی‌ان هماهنگ است و می‌توانند کاملاً همزمان مورد استفاده قرار گیرند.

به عنوان یک ادمین وی‌پی‌ان سازمانی باید چه کرد؟

  •         بررسی کنید آیا کلاینت‌های وی‌پی‌ان شما در معرض چنین آسیب‌پذیری قرار دارند یا خیر. متود آزمایش دستی در گیت‌هاب توسط محققین شرح داده شده است. همه نسخه‌های کلاینت وی‌پی‌ان را در شرکت خود برای همه پلت‌فرم‌های مربوطه آزمایش کنید.
  •         درخواست به روزرسانی برنامه‌های کاربردی کلاینت آسیب‌پذیر از ارائه‌دهنده VPN شرکتی خود. برای مثال، به‌روزرسانی‌ها بلافاصله توسط Cisco منتشر شد. توجه داشته باشید که به‌روزرسانی‌های iOS ممکن است به دلیل محدودیت‌های پیکربندی اپل در دسترس نباشند.
  •         تنظیمات استاندارد وی‌پی‌ان را روی همه کامپیوترها چک کنید. اغلب گزینه پیش‌فرض بلاک کردن  دسترسی شبکه لوکال است که در این سناریو حمله TunnelCrack امکان‌پذیر نخواهد بود.
  •         اگر نیاز هست که ترافیک بدون وی‌پی‌ان خود را در برخی موارد نگه دارید –برای مثال برای دسترسی به پرینتر با شبکه لوکال در خانه‌ی یک کارمند- روی فایروال هر کامپیوتر قوانین محدودکننده بگذارید تا فقط برخی فعالیت‌ها از لیست فیکس‌شده مجاز باشند.
  •         فقط از ابزارهای امنیتی DNS استفاده کنید. این‌ها اغلب بخشی از سیستم‌های امنیتی شبکه سازمانی را شکل می‌دهند اما همچنین می‌توانند به طور جداگانه نیز خریداری شوند.

 

 

منبع: کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.

محصولات مرتبط

  • Kaspersky Internet Security for Android

    امنیت پیشرفته‌ای که همیشه همراه شماست بخش مهمی از زندگی اکثر ما اکنون روی گوشی‌ها و تبلت‌هاست- پس به امنیت موبایلی نیاز دارید که شما را همیشه امن نگه ...

    11,224,300 ریال
    خرید
  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    16,841,800 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    8,420,900 ریال16,841,800 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    112,339,300 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    15,889,500 ریال31,779,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    22,785,650 ریال45,571,300 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    24,374,600 ریال48,749,200 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    101,109,650 ریال202,219,300 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    323,557,300 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    121,332,650 ریال242,665,300 ریال
    خرید
  • Kaspersky Small Office Security

    388,720,300 ریال
    خرید
  • Kaspersky Small Office Security

    141,555,650 ریال283,111,300 ریال
    خرید
  • Kaspersky Small Office Security

    452,759,800 ریال
    خرید
  • Kaspersky Small Office Security

    161,778,650 ریال323,557,300 ریال
    خرید
  • Kaspersky Small Office Security

    517,922,800 ریال
    خرید
  • Kaspersky Small Office Security

    182,001,650 ریال364,003,300 ریال
    خرید
  • Kaspersky Small Office Security

    581,962,300 ریال
    خرید
  • Kaspersky Small Office Security

    185,372,150 ریال370,744,300 ریال
    خرید
  • Kaspersky Small Office Security

    593,197,300 ریال
    خرید
  • Kaspersky Small Office Security

    261,208,400 ریال522,416,800 ریال
    خرید
  • Kaspersky Small Office Security

    835,873,300 ریال
    خرید
  • Kaspersky Small Office Security

    337,044,650 ریال674,089,300 ریال
    خرید
  • Kaspersky Small Office Security

    1,078,549,300 ریال
    خرید
  • Kaspersky Small Office Security

    407,263,400 ریال814,526,800 ریال
    خرید
  • Kaspersky Small Office Security

    1,303,249,300 ریال
    خرید
  • Kaspersky Small Office Security

    772,400,900 ریال1,544,801,800 ریال
    خرید
  • Kaspersky Small Office Security

    2,471,689,300 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد