首页 资讯 安全 查看内容

星链网络面临巨大危机,黑客通过2000元的成本可以监控大多数用户

2020-8-8 03:52 |来自: 互联网 2731 0

摘要: 卫星互联网通信容易受到与其受害者位于不同大陆或国家的遥远攻击者的窃听和信号拦截。而他们所需要的只是价值300美元的现成设备。这就是牛津大学学术研究员兼博士生詹姆斯·帕沃(James Pavur)的话。卫星ISP在无法进行地面通信的地方提供连接。例如,在海湾的石油钻井平台,或在飞行中的飞行员。商业 ...
关键词: 卫星 Pavur 客户 信号 攻击者 互联网 流量 卫星天线 提要

卫星互联网通信容易受到与其受害者位于不同大陆或国家的遥远攻击者的窃听和信号拦截。而他们所需要的只是价值300美元的现成设备。

这就是牛津大学学术研究员兼博士生詹姆斯·帕沃(James Pavur)的话。

卫星ISP在无法进行地面通信的地方提供连接。例如,在海湾的石油钻井平台,或在飞行中的飞行员。商业运输船,渔船,邮轮乘客,在野外露营的陆地探险者,北极观察营,气象站和其他所有人都依靠卫星与外界联系。

研究人员解释说,首先要知道的是,卫星通信的工作方式提供了广阔的地理攻击范围。卫星ISP为客户建立互联网连接时,会将客户的信号发送到狭窄通信通道内对地静止轨道上的卫星。然后将该信号发送回地面接收集线器并路由到互联网。但是,当响应信号沿着相同的路径(反向)发送回来时,卫星和用户之间的传输下行链路将是广播传输,同时包含许多客户的流量。

“一个关键的区别是,我们要在非常宽的波束中发送[下行信号],因为我们希望覆盖尽可能多的客户,而卫星非常昂贵,” Pavur说。“因此,响应Google搜索的无线电波将到达大西洋中部的客户;但他们也会在加纳等地击中攻击者的盘子。”

从本质上讲,这意味着,如果他们能够进行拦截,则对手可能会窃听全球的大部分地区。

$ 300的聆听台

通常的假设是,对于攻击者而言,要实现这种信号拦截,需要花费金钱。的确,确实有专门用于情报收集的调制解调器,允许政府监听卫星通信。它们已安装在全球数百万美元的地面站中。但是,对于没有民族国家协助的人,研究人员证明,使用基本的家用电视消费设备可以实现相同的攻击。

“我们购买了这种简单的平板卫星天线-尽管说实话,任何卫星天线都可以,甚至已经在您屋顶上搁置的卫星天线也可以,或者免费使用Craigslist或Gumtree之外的任何天线,” Pavur说。

“然后我们使用了PCIe卫星调谐器卡。这些内容可供想要在计算机上观看卫星电视的人们使用。”高端专业PCIe调谐器卡的价格在200美元至300美元之间,但价格在50美元至80美元之间的价格却更低。

Pavur解释说,较便宜的产品的缺点是,收听某些提要时缺乏可靠性。有了窃听器,窃听者便需要确定将盘子指向何处(通信卫星的位置是公共信息),然后着手寻找互联网提要。为此,Pavur的团队使用了名为EPS Pro的软件工具,该工具旨在帮助人们找到卫星电视频道。

“我们将碟形卫星天线指向我们知道有卫星的天空中的某个点,并且我们将扫描无线电频谱的Ku频段以找到与背景噪声相对的信号,” Pavur解释说。

“我们识别频道的方法是在无线电频谱中寻找明显的驼峰;因为它们会抵御背景噪音,所以我们可以猜测那里正在发生一些事情。我们将告知您的插卡音调,并将其视为用于卫星馈送的数字视频广播。几秒钟后,我们锁定了该供稿,这意味着我们成功找到了一个已连接的卫星。”

下一步是对提要进行简短记录;取决于信噪比,捕获的数据量范围可能从兆字节到TB。无论如何,攻击者随后将检查数据以发现他们是否发现了互联网流量或电视馈送。

“此过程没有什么神奇的东西,我只需要浏览该原始二进制文件中的字符串HTTP,就可以看到它捕获了Internet捕获,但是却不希望在电视摘要中看到它。”帕维尔解释道。

一旦识别出互联网连接,就可以对其进行记录,然后进行解析以获取信息。但研究表明,这一过程还有另一个障碍。该提要可能以以下两种协议之一进行传输:MPEG视频流格式(使用诸如Wireshark之类的常用工具可以轻松解析)或一种称为通用流封装(GSE)的较新协议。

“ GSE在理论上要简单得多;它需要一个IP有效负载,并将其包装在具有一系列不同片段的通用GSE流中,然后将其放入数字视频广播Feed中,”研究人员解释说。

“这在我们的企业客户中特别受欢迎,他们为网络租用了整个卫星转发器。但是,他们发送的信号具有更复杂的调制方式,而廉价的硬件难以跟上。”

结果,该团队发现他们经常丢失大量此类GSE Internet提要,导致文件损坏。但是,有一个解决方案:他们编写了一个名为GC Extract的取证工具,可以从损坏的GSE记录中重建有意义的IP数据-解决了问题。

加密问题

牛津大学的团队进行了设置,并将其应用于真实的卫星互联网连接,发现通常来说,他们检查的卫星ISP似乎没有默认使用加密。结果,他们能够收听来自陆上,海上和空中的各种受害者类型的提要,就像他们自己是ISP一样。

“这意味着侦听您的卫星信号的攻击者可以看到您的互联网服务提供商希望看到的内容:调制解调器收到的每个数据包,您下载的每个BitTorrent以及您访问的每个网站,” Pavur说。

“但是,如果我们查看企业客户,情况将变得更加糟糕,因为许多客户正在通过卫星馈送来运营本质上是企业陆地网络。例如,假设一条邮轮上装有一堆Windows设备。具有所有内部LDAP流量和SDP流量的Windows局域网将通过卫星链接进行广播,从而可以从防火墙后面窃听。Pavur解释说,即使是自己流量被加密的用户也容易受到攻击。

“我们的ISP优势为我们提供了关于您正在做的事情的独特见解-例如,您的DNS查询可能仍未加密发送,因此我们可以汇总您的Internet浏览历史记录以及您正在访问的网站,”分析师注意。

“即使那些保护流量内容的TLS证书也使您正在与之交谈的服务器以及与之连接的服务都具有指纹特征。”

受害者影响

Pavur还提供了一些示例,说明了该团队的能力。例如,他们拦截了西班牙律师与客户进行的有关即将发生的诉讼的电子邮件对话。

“现在,显然,这引起了律师客户特权和个人通信隐私的严重关注,”研究人员说。

“但是在我们的威胁模型中,情况变得更糟,因为在这一点上,我们可以访问此电子邮件收件箱的内容,我们知道他的电子邮件地址。因此,我们可以说,嘿,这个人去了paypal.com,我们也可以去PayPal并使用“忘记密码”功能来窃取他的PayPal帐户或任何其他帐户。”

在另一个示例中,该团队发现许多风力涡轮机使用卫星,并且它们的终端与控制面板相连,用于更改电站的设置。“这些凭证通常以明文形式通过卫星链接发送,这意味着互联网上的任何人都可以看到并开始搞乱电力基础设施,” Pavur说。

“此登录页面后面可能没有第二层保护措施,我们没有考虑,但是从直觉上讲,这些凭据是以明文形式广播的。”在海上用例中,窃听从船上获取了数TB的信息,但目前尚不清楚哪个数据包来自哪个船。

“因此,我们选择了100个随机IP地址,并设计了一个基本指纹,其中包括DNS查询,TLS证书和流量的前几个字节中的一些字符串,以了解我们是否可以对这些IP地址进行匿名处理并将其与特定Pavur解释说,并补充说,他们成功完成了团队考察的10%的船只。一艘是一艘渔船,它使用软件告诉它在卫星馈送上可以找到鱼的地方,而另一艘是一艘大型集装箱船,“世界上最大的船之一,是世界上最大的船运公司之一”

其他成功的拦截目标还包括由一家大型石油公司运营的海底维修船,该船有一个运行Windows Server 2003的易受攻击的盒子。港口当局以明文形式发送所有船员的货船清单,出生日期和护照号码;以及希腊亿万富翁游艇上的通讯对于易受攻击的服务器,Pavur警告说,这可能是攻击船上操作技术的一种途径。至于后者,“有一天,他的队长忘记了他的Microsoft帐户登录,” Pavur说。“因此,帐户重置密码是通过卫星Feed上的明文发送的。在这一点上,我们已经有办法可以劫持该机长的帐户,并通过有针对性的社交工程攻击来瞄准极高净值人士。”

本文出处: https://www.toutiao.com/a6858045331808977411/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部