211service.com
Come individuare i segnali VoIP sospetti
Il cosiddetto Voice of Internet Protocol o VoIP rende le chiamate più economiche e convenienti, ma apre anche un importante problema di sicurezza. Diverse persone hanno descritto come potrebbe essere possibile dirottare i segnali VoIP per inviare informazioni riservate.
Questi servizi suddividono i segnali vocali in pacchetti digitali e li inviano su Internet, esattamente allo stesso modo della posta elettronica o del traffico web. Un tale attacco dannoso potrebbe comportare la scansione del computer alla ricerca di curiosità interessanti e l'invio a terzi ogni volta che si effettua una chiamata VoIP modificando in qualche modo questi pacchetti.
Ma quanto è facile incorporare dati in un flusso VoIP senza essere notato? In teoria, dovrebbe essere facile rispondere. Dopotutto, i protocolli utilizzati per inviare le informazioni sono ben noti. Sicuramente dovrebbe essere facile vedere se sono stati aggiunti dati extra.
In realtà no. Un modo per incorporare i dati consiste nel modificare l'ordine in cui i pacchetti vengono inviati in base a un codice. Un destinatario malintenzionato può recuperare i dati incorporati monitorando e riordinando i pacchetti senza che l'ascoltatore ne sia più saggio. Una semplice misura della velocità dei dati non individuerebbe un tale schema.
Poi c'è la tecnica di ritardare deliberatamente alcuni pacchetti pieni di informazioni segrete, una tecnica chiamata Lost Audio Packet Steganography o LACK. I ritardi sono comuni su Internet e i ricevitori li affrontano semplicemente ignorando gli arrivi in ritardo. Tuttavia, un ricevitore adeguatamente attrezzato potrebbe estrarre qualsiasi informazione riservata nascosta in questi pacchetti ritardati.
L'unico modo per individuare tali attacchi è confrontare il traffico con i segnali ordinari e vedere come differisce. Ma che aspetto ha il traffico ordinario?
Oggi, Wojciech Mazurczyk e compagni della Warsaw University of Technology in Polonia pubblicano il loro studio sulle caratteristiche di 100 chiamate VoIP ordinarie effettuate tra Varsavia e Cambridge nel Regno Unito, a una distanza di circa 1800 km. La loro idea è caratterizzare i dati delle chiamate ordinarie in modo che gli attacchi steganografici possano essere facilmente individuati.
Il loro studio riserva alcune sorprese. Si scopre che i pacchetti non vengono mai riordinati normalmente in un modo che potrebbe essere utilizzato per nascondere i dati. Quindi questo tipo di attacco sarebbe facile da individuare.
Tuttavia, i pacchetti di dati vengono regolarmente persi, quindi è difficile distinguerli da quelli deliberatamente ritardati da un utente malintenzionato.
Quindi, mentre il VoIP potrebbe essere più economico e più facile di altre forme di chiamate vocali, potrebbe anche essere meno sicuro. Mazurczyk e co affermano che sono necessari più dati per studiare le caratteristiche naturali del VoIp in una gamma più ampia di condizioni. Ma per il momento, sembra che LACK sia una vera minaccia.
Rif: arxiv.org/abs/1002.4303 : Cosa sono i ritardi VoIP sospetti?