Неуспешната модернизация на „Великата китайска защитна стена“ заплашва да наруши интернет цензурата в Китай

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Изследователи стигнаха до заключението, че опитите на Китай да цензурира трафика, предаван чрез Quick UDP Internet Connections (QUIC) са погрешни и излагат страната на риск от атаки, които отслабват системата ѝ за цензура или дори ограничават достъпа до алтернативни DNS резолвери.

Операторите на „Златния щит“, известен още като „Великата китайска защитна стена“ (GFW) започнаха да блокират някои QUIC връзки още през април 2024 година, но го правят хаотично.

Тези констатации бяха публикувани миналата седмица в документ, изготвен от изследователи от Масачузетския университет в Амхърст, Станфордския университет, Университета на Колорадо в Боулдър и активистката група Great Firewall Report. Статията, озаглавена „Exposing and bypassing SNI-based QUIC censorship in the „Great Firewall of China““ („Разкриване и заобикаляне на цензурата на базата на SNI във “Великата китайска защитна стена„), ще бъде представена на симпозиума по сигурността на USENIX следващата седмица.

QUIC е интернет протокол, разработен от Google в края на 2012 година. Той използва протокола UDP (User Datagram Protocol) вместо TCP (Transmission Control Protocol), позволява мултиплексиране на множество потоци от данни и съдържа възможности за криптиране, еквивалентни на TLS и SSL. QUIC има по-ниска латентност на връзката и предаването в сравнение с TCP, като същевременно позволява известна загуба на пакети поради доброто изравняване на границите на криптографските блокове с границите на пакетите. Експертите твърдят, че днес поне 10% от уебсайтовете използват QUIC, включително много услуги, предоставяни от Meta и Google.

Китай използва „Великата китайска защитна стена“, за да блокира уебсайтовете на двете компании, така че актуализацията на QUIC изглежда разумно разширяване на цялостния режим на цензура. Изследователите отбелязаха, че устройствата, отговорни за цензурата на QUIC, са разположени в същия участък от мрежата като съществуващите устройства, което предполага, че те имат обща инфраструктура и сходни подходи за управление.

„Черният списък на QUIC от „Великата китайска защитна стена“ се различава значително от черните списъци, използвани за цензура на TLS, HTTP или DNS в Китай.“

се казва в документа

По-конкретно, черният списък на QUIC е около 60% от размера на черния списък на DNS по отношение на броя на домейните. Изненадващо е, че много от тези домейни дори не поддържат QUIC, поради което не е ясно защо са попаднали в черния списък, предназначен за QUIC.

Неуспешната модернизация на „Великата китайска защитна стена“ заплашва да наруши интернет цензурата в Китай

Изследователите са забелязали и „особености при обработката“, при които „Великата китайска защитна стена“ се опитва да обработи несъответстващия на QUIC полезен товар, изразходвайки ресурси за обработка на пакети, които не са опити за достъп до забранени сайтове.

В статията се твърди също, че Китай не може да блокира целия трафик на QUIC и че успеваемостта на опитите за цензура варира в зависимост от времето на деня. Тествайки блокирането на QUIC в Пекин, Шанхай и Гуанджоу, изследователите откриват „ясна дневна картина и в трите града: процентът на блокиране достига своя връх в ранните сутрешни часове и намалява до минимум през деня“.

Както е обяснено в статията, „QUIC криптира всички пакети, за разлика от TLS, при който името на сървъра на местоназначението се изпраща в свободен текст. В QUIC дори първото съобщение за ръкостискане е криптирано, макар и с ключ, който може да бъде получен от пасивен мрежов наблюдател.“ Това означава, че цензорът, който иска да блокира QUIC връзки въз основа на полето Server Name Indication (SNI), трябва да декриптира първия пакет на всяка QUIC връзка, за да определи сайта на местоназначението, което драстично увеличава оперативните разходи и прави степента на блокиране чувствителна към натоварването на мрежата, което варира през деня.

Установените проблеми с обработката на първоначалните пакети QUIC подтикнаха авторите на статията да обмислят възможността за насочване към възможностите за цензура на Китай чрез изпращане на пакети QUIC към GFW. Провеждайки експерименти, които не нарушават работата на китайския интернет, изследователите стигат до заключението, че е възможно по този начин да се отслаби значително инфраструктурата на WCF отвън, от Китай.

Изследователите установиха също така, че блокерът QUIC от GFW позволява инициирането на „атака за наличност“, която умишлено задейства механизъм за цензура. Системите за цензура често премахват блокирането на трафика след няколко минути, но нападателите могат умишлено да изпращат допълнителни подправени пакети, за да поддържат цензурата. Такава атака може да доведе до блокиране на достъпа от Китай до всички отворени или вкоренени чуждестранни DNS резолвери, което да доведе до широко разпространени смущения в разрешаването на имена на домейни в страната.

„Защитата срещу тази атака за едновременна цензура е трудна поради лекотата на подправяне на UDP пакети. Необходим е внимателен дизайн, който да позволи на цензорите да прилагат целенасочено блокиране в QUIC, като същевременно предотвратяват атаките за достъпност.“

се казва в документа

Изследователите се опасяват, че работата им може да навреди на китайския интернет и на гражданите, затова я разкриват пред китайските власти през януари. През март авторите наблюдават промени в поведението на GFW, чийто анализ показва, че разработчиците на системата досега са неутрализирали уязвимостта само частично.

Авторите не са разкрили пред китайските власти възможността за влошаване на работата на „Великата китайска защитна стена“ при увеличаване на натоварването на мрежата, но са споделили тази информация с антицензурните общности, след което информацията е била публично оповестена.

През февруари група учени и експерти по киберсигурност съобщиха за уязвимостта Wallbleed във „Великата китайска защитна стена“, открита през 2021 година. Те я експлоатират непрекъснато в продължение на четири години в опит да научат механизмите на системата, за която има малко публична информация. По-специално те установиха, че данните остават в паметта на хардуера между 0 и 5 секунди и че процесорите му са с архитектура x86_64. Експертите установиха също, че уязвимите междинни възли са обработвали трафик от стотици милиони китайски IP адреси, т.е. от почти цялата страна.

Wallbleed не е първата уязвимост, открита в китайската система за блокиране на ресурси. През 2010 година в интернет беше публикуван скрипт, който позволяваше извличането на 122 байта допълнителни данни от паметта на сървърите на защитната стена поради уязвимост в DNS.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини