您现在的位置是:电脑教程 >>正文
研究发现基于 XMPP协议的社交软件面临严重窃听风险
电脑教程2人已围观
简介据The Hacker News消息,一名安全研究人员近日声称,他发现有人试图利用托管在德国Hetzner和LinodeAkamai的子公司)的服务器,秘密拦截来自基于XMPP的即时消息服务jabbe ...
据The 研究Hacker News消息 ,一名安全研究人员近日声称,发现他发现有人试图利用托管在德国Hetzner和Linode(Akamai的基于交软件面子公司)的服务器,秘密拦截来自基于XMPP的协议险即时消息服务jabber[.]ru(又名xmpp[.]ru)的流量 。

XMPP是临严一种以XML为基础的开放式即时通信协议,具有超强的重窃可扩展性。经过扩展后的听风XMPP可以通过发送扩展的信息来处理用户需求 ,以及在XMPP的香港云服务器研究顶端建立如内容发布系统和基于地址的服务等应用程序。
这位化名为 ValdikSS 的发现安全研究人员表示 :攻击者使用 Lets Encrypt 服务发布了几个新的 TLS 证书,这些证书被用于使用透明中间人攻击(MITM)代理 ,基于交软件面劫持 5222 端口上的协议险加密 STARTTLS 连接 。这次攻击是临严由于其中一个 MiTM 证书过期而被发现的 ,该证书尚未重新认证。重窃
目前收集到的听风证据表明 ,流量重定向是研究在上述托管服务提供商网络上配置 ,建站模板排除了如服务器漏洞或诱骗攻击等其他可能性。研究人员已经证实的窃听活动至少从 2023 年 7 月 21 日开始 ,一直持续到 2023 年 10 月 19 日。但攻击者的首次窃听活动可能从 2023 年 4 月 18 日就已开始 。
而攻击者的行迹首次暴露于 2023 年 10 月 16 日 ,当时一名 UNIX 管理员在连接该服务时收到了一条 "证书已过期 "的消息。据了解 ,在 2023 年 10 月 18 日开始调查这起MITM攻击事件后,攻击者停止了活动 。目前还不清楚谁是这次攻击的幕后黑手。免费模板有专家认为,这起攻击是对 Hetzner 和 Linode 内部网络的入侵 ,特别是针对 jabber[.]ru。
研究人员说表示 ,鉴于拦截的性质,攻击者能够在不知道账户密码的情况下执行任何操作 ,这意味着攻击者可以下载账户名册 、未加密的服务器端消息历史记录、发送新消息或实时更改消息 。
The Hacker News建议该服务的模板下载用户检查他们账户中的 PEP 存储是否有新的未经授权的 OMEMO 和 PGP 密钥,并更改密码 。
公民实验室(The Citizen Lab)详细介绍了移动网络运营商用于国际漫游的信令协议中存在的安全漏洞,监控人员、执法人员和有组织犯罪团伙可以利用这些漏洞对设备进行地理定位 。
更有甚者,解析 ASN.1 消息的漏洞(CVE-2022-43677 ,CVSS 得分:5.5)可能被用作攻击载体,从用户平面跨越到控制平面 ,亿华云甚至破坏依赖于 5G 技术的关键基础设施 。趋势科技研究员 Salim S.I. 在本月发布的一份报告中表示 ,CVE-2022-43677 漏洞利用 free5gc 中薄弱的 CUPS 实现,通过用户流量触发控制平面拒绝服务(DoS)。
对核心数据包的DoS 攻击会破坏整个网络的连接。在国防、警务、采矿和交通管制等关键领域,连接中断可能导致可怕的后果 。
参考链接 :https://thehackernews.com/2023/10/researchers-uncover-wiretapping-of-xmpp.html
源码下载Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/854f799138.html
相关文章
网络犯罪分子正在利用 WordPress 后门劫持网站
电脑教程Bleeping Computer 网站披露,某新型恶意软件冒充合法缓存插件来攻击 WordPress 网站,允许威胁攻击者创建管理员账户控制网站的活动。据悉,该恶意软件具有多种功能,不仅能够管理插件 ...
【电脑教程】
阅读更多GT735M显卡(打破游戏瓶颈,尽情畅玩)
电脑教程GT735M显卡是一款中高端显卡,适用于游戏爱好者和专业图形设计师。它拥有出色的性能和功能,能够提供流畅的游戏体验和高品质的图形渲染。本文将详细介绍GT735M显卡的特点和性能,并探讨它在不同领域的应 ...
【电脑教程】
阅读更多全国都在拿算力说事,却只有头部数据中心才想得到这些问题
电脑教程转载自康普中国微信公众号,原文链接:https://zh.commscope.com/propel-hsfp?utm_medium=paid-display&utm_source=51ct ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 从“v我50”到“疯狂星期四”:HTTPS如何用47天寿命的证书挡住中间人
- 苹果6s搭载iOS10.3.1
- W7硬盘系统安装教程(简单易懂的W7硬盘系统安装教程,让你轻松搭建个人电脑)
- 将安全内建于开发流程中:威胁应对分步指南(Build Security In) - 上
- 以Ghost还原教程——如何恢复丢失的数据?(通过简单操作,轻松解决数据丢失问题)
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》
- 探索2023年vivo最新款手机的革新之路(领先科技、卓越性能、引领未来)
- 2022年及以后的四个数据中心提示 b2b信息平台亿华云香港物理机云服务器网站建设企业服务器源码库