Mega, veriler şifreli biçimde saklanmış olsa bile, kullanıcı verilerini ortaya çıkarabilecek bir dizi ciddi güvenlik açıklarını ele almak için bir güvenlik güncellemesi yayınladı.
Mega, iki yüzden fazla ülkeden 250 milyondan fazla kayıtlı kullanıcı ile Yeni Zelanda merkezli bir bulut depolama ve dosya barındırma hizmetidir. Kullanıcılar toplu olarak 1000 petabayt boyutunda 120 milyar farklı büyük bir dosya yükledi.
Mega'nın reklamı yapılan özelliklerinden biri, verilerin uçtan uca şifreli olmasıdır ve yalnızca kullanıcı şifre çözme anahtarına erişebilir. Ancak araştırmacılar, şifreleme algoritmasındaki güvenlik açıklarının kullanıcıların şifreli verilerine erişmelerine izin verdiğini göstermiştir.
Mega'nın şifreleme planındaki güvenlik açıkları, 24 Mart 2022'de firmaya sorumlu bir şekilde bildiren İsviçre'deki Eth Zürih'teki araştırmacılar tarafından keşfedildi.
Araştırmacılar, eşit sayıda kusura dayanarak kullanıcı verilerine karşı beş olası saldırı keşfederken, hepsi bir RSA anahtarını çalmaya ve deşifre etmeye güveniyor.
Mega, keşfedilen kusurlardan yararlanarak tehlikeye atılan kullanıcı hesaplarının veya verilerin farkında değildir. Ancak, bu bulgu hizmetin veri güvenliği vaatlerinde bir çentik oluşturur.
Mega, kullanıcı verilerini dahili erişimden bile korumak için kullanıcı kontrollü uçtan uca şifreleme (UCE) sistemi kullanır. Bu sistemin temeli, bir kullanıcının normal giriş parolasından oluşturulan bir şifreleme anahtarıdır.
Daha sonra, ana anahtar randomize bir işlemle oluşturulur ve bir RSA anahtar çifti, sohbet işlevselliği için kullanılan bir eğri anahtarı, ED imza anahtarı ve düğüm tuşları dahil olmak üzere bir anahtar alt kümesinin daha sonra şifrelenmesi için kullanılır.
Her kullanıcının RSA anahtarı, bütünlük koruması olmadan Mega'nın sunucularında saklanır.
ETH Zürih ekibi, hedeflenen mega hesapların RSA anahtarlarını kurtarabilecek ortada bir saldırı gerçekleştirmenin yeni bir yolunu keşfetti. Araştırmacılar ayrıca aşağıdaki kavram kanıtı videosunu yayınladı:
Bu saldırı, karşılaştırma yoluyla ana faktör tahminine dayanır ve en az 512 giriş denemesi gerektirir. Dahası, düşman saldırıyı gerçekleştirmek için Mega'nın sunucularına erişmek zorunda kalacaktı.
Bu son derece karmaşık ve genellikle yabancı tehditler için zor, ancak haydut/etik dışı mega çalışanlar için zorlayıcı olmayacaktır.
Hedefli bir hesabın RSA anahtarı kullanıcının şifrelemelerini sızdırdıktan sonra, saldırgan düz metnde ana anahtarın AES-ECB'sini kurtarmak ve daha sonra tüm anahtar alt kümesinin şifresini çözmek için geriye doğru çalışabilir.
Sonunda, saldırgan Mega Cloud'da depolanan kullanıcı verilerinin şifresini çözebilir, Chats Metin formundaki sohbetlere erişebilir ve hatta hesabın deposuna yeni içerik yükleyebilir.
Mega, tüm istemcilerde kullanıcı verilerinin şifrelemesine yol açabilecek iki güvenlik açığını düzeltti (RSA anahtar kurtarma ve düz metin kurtarma), üçüncüsü (çerçeveleme) azalttı ve yaklaşan güncellemelerde keşfedilen iki sorunun geri kalan ikisini ele almayı planlıyor.
Düzeltmeler mükemmel karşı önlemler değildir, ancak kullanıcı deneyimini etkilemezler ve kullanıcıların depolanan verilerini yeniden şifrelemelerini, şifrelerini değiştirmelerini veya yeni anahtarlar oluşturmasını gerektirmez.
Bulut servis sağlayıcısı, içeriden veya yabancılardan uygunsuz bir şekilde erişildiği kullanıcı hesabı veya verilerin belirtisi olmadığını iddia ediyor.
Mega, "Görünüşe göre zararsız şifreleme tasarım kısayollarının neredeyse on yıl önce sektörün en parlak zihinlerinden üçü tarafından inceleme altında nasıl geri teptiğini görmek hem korkutucu hem de entelektüel olarak büyüleyici."
Diyerek şöyle devam etti: "Geniş tanımlanmış kriptografik kusurlara rağmen, çok yüksek sömürülebilirlik eşiği, belirli bir rahatlama duygusu sağlar."
Mega'nın hiçbir veri tehlikeye girmediğine dair güvencelerine rağmen, araştırma Mega'nın on yıldan fazla bir süredir rekabetlerinden farklılaşan veri gizliliği güvencelerini etkili bir şekilde etkisiz hale getirdi.
Bilgisayar korsanları Zyxel Güvenlik Duvarları ve VPN'lerde kritik hatayı kullanıyor
Icefall: 56 kusur binlerce maruz kalan endüstriyel cihazı etkiler
Cisco, yaşam sonu VPN yönlendiricilerinde sıfır gün RCE'yi düzeltmeyeceğini söylüyor
730k WordPress siteleri Kritik eklenti hatası yamaya zorlandı
Anker Eufy Smart Home Hub'lar Kritik Kusurla RCE saldırılarına maruz kaldı
Kaynak: Bleeping Computer