זיהוי דליפת IP ב-WebRTC: מבאג לפיצ'ר
בדיקות WebRTC מסוג STUN/TURN חושפות כתובות IP אמיתיות מאחורי VPN. כך הפכנו דליפת פרטיות לאות לזיהוי הונאה.
WebRTC — Web Real-Time Communication — תוכנן כדי לאפשר שיחות וידאו, שיתוף קבצים והעברת נתונים עמית-לעמית ישירות בדפדפן. כדי לבסס את החיבורים הללו, הדפדפנים צריכים לגלות את ממשקי הרשת שלהם עצמם ולנהל משא ומתן על קישוריות עם עמיתים מרוחקים. תהליך זה מערב שרתי STUN (Session Traversal Utilities for NAT) ו-TURN (Traversal Using Relays around NAT) שמסייעים לדפדפנים לגלות את כתובות ה-IP הציבוריות שלהם ולחצות חומות אש מסוג NAT.
תופעת הלוואי עוצמתית: גם כאשר משתמש מתחבר דרך VPN, מחסנית ה-WebRTC של הדפדפן עלולה לחשוף את כתובת ה-IP האמיתית שמאחורי המנהרה. הדבר קורה משום שמועמדי ה-ICE (Interactive Connectivity Establishment) של WebRTC כוללים את כתובות ממשקי הרשת המקומיים, ש-VPN אינו מסווה.
איך הדליפה עובדת
כאשר דפדפן יוצר RTCPeerConnection ואוסף מועמדי ICE, הוא שולח שאילתות לשרתי STUN כדי לגלות את כתובת ה-IP הציבורית שלו. אך הוא גם מונה את ממשקי הרשת המקומיים — כולל כתובת ה-IP הפרטית של המתאם הפיזי. אם ה-VPN מנהרֵת תעבורה רק בשכבת ה-IP אך אינו מגדיר את מחסנית ה-WebRTC של הדפדפן להשתמש בממשק המנהרה בלבד, כתובת ה-IP האמיתית דולפת דרך מועמד ה-host.
ב-tracio.ai אנו בודקים התנהגות זו בקפידה. מערכת ה-IP Intelligence שלנו יוצרת בקשת STUN מבוקרת ומנתחת את מועמדי ה-ICE שהדפדפן מחזיר. כאשר כתובת ה-IP הציבורית מ-STUN שונה מהכתובת שאנו רואים בשרת שלנו, אנו מסמנים VPN או proxy. כאשר כתובת ה-IP של הממשק המקומי חושפת טווח רשת פרטית הסותר את המיקום הגאוגרפי המשוער, אנו מעלים את ציון החשד.
מבאג לאות זיהוי
רוב הדפדפנים ממוקדי הפרטיות תיקנו את הדליפה הזו — Chrome דורש הרשאת משתמש מפורשת עבור WebRTC, ו-Firefox מציע הגדרות להשבתת UDP שאינו עובר proxy. אך מרוץ החימוש נמשך: חלק מלקוחות ה-VPN אינם מגדירים את WebRTC כראוי, גרסאות דפדפן ישנות נותרות פגיעות, ודפוס ההתנהגות של תגובת WebRTC "מתוקנת" מול "דולפת" הוא כשלעצמו אות שימושי.
הגישה שלנו מתייחסת לתגובת ה-WebRTC כאל אות מורכב: נוכחותם של מועמדי host, מספר מועמדי ה-ICE שהוחזרו, סוגי המועמדים (host, srflx, relay), ותזמון התגובה — כולם תורמים לטביעת האצבע של המכשיר. גם כאשר לא דולפת כתובת IP, דפוס ההתנהגות של WebRTC הוא ייחודי.
בדיקת שרת TURN
מעבר ל-STUN, אנו בודקים גם את התנהגות שרת ה-TURN. ממסרי TURN משמשים בדרך כלל כאשר חיבורים ישירים עמית-לעמית נכשלים — דבר נפוץ ברשתות ארגוניות מאחורי חומות אש נוקשות. תגובת הקצאת ה-TURN חושפת מידע על מסלול הממסר: פרוטוקול התעבורה (UDP מול TCP מול TLS), כתובת הממסר ומשך ההקצאה.
מערכת ה-SignalProbe שלנו שולחת בקשות הקצאת TURN מעוצבות בקפידה לשרתי הממסר שלנו עצמם. זמן התגובה, התעבורות הנתמכות ודפוסי ההצלחה/כישלון של ההקצאה משתנים בהתאם לסביבת הרשת ומספקים גיוון אותות נוסף לטביעת אצבע של מכשיר.
שיקולי פרטיות
אנו רוצים להבהיר: tracio.ai אינה מנצלת דליפות WebRTC כדי לחשוף את זהות המשתמשים. המערכת שלנו מזהה מתי נעשה שימוש ב-VPN ומדווחת על כך כאות סיכון. אנו לעולם איננו שומרים או חושפים את כתובת ה-IP שדלפה. האות בינארי: "זוהה VPN עם אי-עקביות WebRTC" או "התנהגות WebRTC עקבית עם חיבור ישיר".
גישה זו מעניקה לצוותי מניעת ההונאה את המידע שהם צריכים — מבקר מסווה את מיקומו האמיתי — מבלי לפגוע בפרטיות הפרט. האות מסייע לזהות התקפות הונאה מתואמות שבהן חשבונות מרובים מקורם באותו מיקום מוסתר.