De hackers misbruiken een zero-day-kwetsbaarheid in Firefox gewoon om de Tor Browser-gebruikers te ontmaskeren, vergelijkbaar met wat de FBI heeft uitgebuit tijdens een onderzoek naar een kinderpornowebsite.
Firefox Zero-Day Flaw om Tor-gebruikers te ontmaskeren
De Zero Day-kwetsbaarheden zijn het gevaarlijkste programma of de gevaarlijkste service die je kunt hebben. Dit soort kwetsbaarheden bestaan āāuit storingen die niet bekend zijn bij de fabrikant, maar zelf worden vastgehouden door aanvallers die ze voor onechte doeleinden kunnen gebruiken. En het is nog ernstiger als het zich in wat zogenaamd het veiligere anonimiteitsnetwerk “Tor” bevindt.
The Onion Router is anonimiteitssoftware die een veilige hemel biedt aan mensenrechtenactivisten, journalisten en overheidsfunctionarissen. Maar naast dit alles is het ook een plaats waar naar verluidt drugs, huurmoordenaars, kinderpornografie en andere illegale activiteiten zijn verhandeld.
De exploit is onlangs openbaar gemaakt op de Tor-blog om zo snel mogelijk te worden verholpen door Mozilla-ontwikkelaars. In de publicatie stond dat ‘we geconfronteerd worden met een exploit van JavaScript en op dit moment wordt gebruikt tegen de Tor Browser’. Het feit dat het beveiligingslek openbaar is gemaakt, maakt het nog gevaarlijker totdat Mozilla een oplossing lanceert die nu beschikbaar is voor elke potentiĆ«le aanvaller.
Net als veel andere exploits, maakt het gebruik van geheugenbeschadiging die kwaadaardige code kan injecteren voor gebruik op computers met Windows. De exploit is vrijwel identiek aan de exploit die in 2013 door de FBI werd gebruikt voor gebruikers van Deanonize die een pagina met pedofilie bezochten, die werd uitgevoerd op pagina’s die werden gehost door een dienst genaamd Freedom Hosting. In feite is de code vrijwel hetzelfde, op enkele kleine wijzigingen na, volgens de gebruiker die het daadwerkelijk heeft ontdekt.
In het bijzonder, wanneer het beveiligingslek wordt uitgevoerd in Firefox of de Tor-browser met JavaScript ingeschakeld in Windows, maakt het eenvoudig gebruik van geheugenbeschadiging en roept het het bestand kernel32.dll in het Windows-systeem aan, waardoor kwaadaardige code op afstand kan worden uitgevoerd op het besturingssysteem van Microsoft.
De gegevens van gebruikers die geĆÆnfecteerd waren, werden naar een server gestuurd met een IP-adres 5.39.27.226, het is een gehoste externe server in een virtuele machine op OVH, franse hostingservice via poort 80. De server reageert niet meer op het moment van schrijven .
De leider van het Tor-project, Roger Dingledine, zei: “Dus het klinkt alsof de onmiddellijke volgende stap is dat Mozilla hun patch ervoor afmaakt … een snelle Tor Browser-update en ergens daar zullen mensen naar de bug kijken en zien of ze denken dat het echt is van toepassing op Tor Browser”.
De kwetsbaarheid treft alle Windows-gebruikers met versies van Firefox van 41 tot 50. Daarom trof het ook de Tor-browser, die momenteel werkt onder versie 45 (Firefox 45.5.0esr). Daarom moeten gebruikers voorlopig een andere browser gebruiken totdat Mozilla deze bug heeft opgelost, of in ieder geval JavaScript in Firefox op alle pagina’s uitschakelen en Tor vermijden totdat deze oplossing is geĆÆmplementeerd.