VMTech
Обсудить проект →

Ошибка GoBalance позволяет захватывать .onion-адреса Tor

Ошибка GoBalance позволяет захватывать .onion-адреса Tor

Исследователи Searchlight Cyber раскрыли уязвимость в GoBalance, из-за которой атакующий может восстановить закрытый ключ .onion-адреса по одному публичному дескриптору Tor и перехватить адрес. Проблема уже связывается с захватом двух адресов форума Dread; площадка Omega также сообщила о переносе на новый адрес.

Как раскрывается ключ

.onion-адрес фактически связан с публичным ключом, а управление им получает владелец соответствующего закрытого ключа. Для доступности скрытого сервиса Tor публикует подписанный дескриптор, который может получить любой участник сети. GoBalance подписывает такой дескриптор от имени сервиса.

Закрытый ключ Tor имеет длину 64 байта, однако GoBalance передавал в механизм подписи только первые 32 байта и отбрасывал оставшуюся часть. Именно отброшенная половина нужна для сохранения в тайне секретного значения подписи. Без неё это значение становится фиксированным и вычисляемым.

В результате одного опубликованного дескриптора достаточно для восстановления закрытого ключа без доступа к серверу. Речь идёт о долгосрочном мастер-ключе, поэтому его владелец может в дальнейшем подписывать корректные дескрипторы и перенаправлять посетителей на контролируемую копию сайта.

Какие сервисы под угрозой

GoBalance — реализация балансировщика Onionbalance на Go, поставляемая в составе EndGame, который используют для поддержки доступности скрытых сервисов при DDoS-атаках. Searchlight Cyber подчёркивает, что оригинальный Onionbalance и сам Tor этой ошибке не подвержены.

Риск касается не всех установок GoBalance. Он возникает у сервисов, где мастер-ключ сохранён в собственном формате ключей Tor. Инструмент настройки GoBalance записывает ключи в более безопасном формате, поэтому часть развёртываний не затронута.

С 5 по 7 октября были перехвачены оба .onion-адреса Dread и перенаправлены на ресурс Conclave. Администраторы Dread сначала объяснили первый случай загрузкой закрытого ключа в обновление GoBalance. Захват резервного адреса спустя два дня, по оценке Searchlight Cyber, стал более убедительным признаком эксплуатации дефекта.

Почему одного патча недостаточно

Dread перенёс сервис на новый адрес и рекомендовал пользователям изменить пароли. Операторы заявили, что серверы форума не были взломаны. Omega 8 октября тоже сообщил, что отключил прежний адрес из-за ошибки GoBalance и перешёл на новый.

На 9 октября отсутствовали CVE, публичное уведомление Tor Project и официальный патч от сопровождающего GoBalance. Независимый исследователь опубликовал патч и демонстрационный код для восстановления мастер-ключа из одного дескриптора, но это не официальный выпуск.

Для операторов ключевой вывод состоит в том, что обновление ПО не отменяет уже опубликованную утечку: уязвимый адрес необходимо заменить новым. Пользователям следует считать старый адрес небезопасным, менять пароли на затронутых сервисах и подтверждать новый адрес только по подписанным объявлениям.

#cybersecurity#torsecurity#cryptography#darkweb
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 09.10.2026
Instagram

Ошибка GoBalance позволяет захватывать .onion-адреса Tor

Открыть публикацию в Instagram ↗