Chinas Man-on-the-Side-Angriff gegen GitHub
Zusammenfassung
Netresec analysiert injizierten JavaScript-Verkehr, der Browser zu massenhaften Anfragen gegen GitHub veranlasste.
Ideen
- Ein Netzwerkbeobachter kopiert Pakete und antwortet schneller als der echte Server.
- Unverschlüsseltes HTTP erlaubt unbemerkte Inhaltsinjektion auf dem Transportweg.
- Fremde Browser wurden zu Teilnehmern eines DDoS-Angriffs.
- Paketmerkmale verraten Unterschiede zwischen echten und gefälschten Antworten.
Einsichten
- Verschlüsselung schützt nicht nur Geheimnisse, sondern auch Inhaltsintegrität.
- Netzwerkposition kann passive Überwachung in aktive Manipulation verwandeln.
- Drittinhalte übertragen das Sicherheitsrisiko ihrer Transportwege auf jede einbettende Seite.
Fakten
- Der Angriff zielte im März 2015 auf GitHub.
- Manipulierte Baidu-Skripte erzeugten wiederholte Anfragen.
- Netresec verglich TTL- und TCP-Merkmale der Pakete.
Empfehlungen
- Lade aktive Drittinhalte ausschließlich über HTTPS.
- Nutze Paketmitschnitte zur Trennung von Ursprung und Injektion.
Referenzen
Der Link zur Originalquelle öffnet einen neuen Tab.