이 게임에는 세 가지 종류의 플레이어가 있습니다. 첫째, 다른 사용자 및/또는 목적지와 소통하는 사용자가 있습니다. 둘째, 통신 관찰, 통신 차단, 사용자 식별, 사용자를 다른 사용자 및/또는 목적지와 연관짓기, 사용자 및 목적지 사칭 및/또는 위협하기 등의 목표를 가진 적대자(고전적 공격자)가 있습니다.


셋째, 사용자의 의사소통을 보호하는 서비스와 시스템이 있으며, 익명성, 자유, 프라이버시 및 보안이 혼합되어 있습니다. 익명성이 표적 공격의 위험을 줄이는 방법을 고려할 때, 이러한 시스템을 주로 익명성 시스템으로 간주하는 것이 유용합니다. 이 논의에서는 먼저 사용 가능한 익명성 시스템에 대한 배경 정보를 요약합니다. 그런 다음 각 시스템이 다양한 기능을 가진 공격자에게 어떻게 취약한지 살펴봅니다.


이러한 익명성 시스템 중 어느 것도 사용자와 인터넷 목적지 간의 종단 간 암호화를 제공하지 않는다는 점을 명심하는 것이 중요합니다. 물론 사용자와 시스템 종료 노드 간의 모든 트래픽은 암호화되어 있습니다. 그러나 종료 노드와 목적지 간의 트래픽은 사용자와 목적지가 종단 간 암호화(예: 웹사이트의 HTTPS, 이메일의 TLS 또는 원격 로그인의 SSH)를 사용하지 않는 한 암호화되지 않습니다.


이메일 메시지의 경우 익명성 시스템은 사용자의 ISP 할당 IP 주소를 모호하게 만들지만, 사용자와 통신원의 이메일 주소, 메시지 제목 및 시간과 같은 다른 메타데이터에는 영향을 미치지 않습니다. 사용자와 이메일 서버 간의 종단 간 암호화를 사용하더라도 사용자와 통신원이 OpenPGP와 같은 종단 간 암호화를 사용하지 않는 한, 메시지 내용은 사용자의 이메일 서버와 통신원 간에 암호화되지 않습니다.



일반적인 인터넷 접속을 위해 세 가지 유형의 저지연 익명성 시스템을 사용할 수 있습니다. 다양한 VPN 서비스, 혼합 네트워크(정의) 및 양파 라우팅 네트워크(Tor, Lokinet)가 있습니다. 모두 암호화를 사용하여 사용자와 시스템 출구 간의 프라이버시와 보안을 제공합니다. 그럼에도 불구하고 시스템 출구(및 이를 관찰하는 적)는 암호화되지 않은 트래픽을 볼 수 있으므로 종단 간 암호화를 사용하는 것이 항상 현명합니다.


이러한 익명성 시스템 각각은 특정 방식으로 익명성을 제공하며, 다양한 적대자들에 대해 어느 정도 효과적입니다. 이 논의에서 제외되는 것은 SSH 터널(사용하기 어려운)과 웹 프록시 및 브라우저 플러그인(타락하기 훨씬 쉬운)과 같은 다양한 프록시 서비스입니다. 또한 Freeten과 I2P도 제외됩니다. Freeten은 익명 및 테이크다운 저항성 출판을 위해 설계된 P2P 네트워크로, 종종 신뢰할 수 있는 참가자들 사이에서 사용됩니다. I2P는 주로 I2P 사용자 간의 콘텐츠 공유에 중점을 둔 마늘 라우팅 네트워크입니다. Freeten이나 I2P 모두 일반적인 인터넷 접근에 초점을 맞추지 않지만, I2P에는 인터넷 게이트웨이가 있습니다.


VPN 서비스


VPN 서비스는 가장 간단한 유형의 익명성 시스템입니다. 사용자 클라이언트와 원격 VPN 서버가 암호화된 가상 네트워크 연결을 협상한 후, 서버는 클라이언트의 모든 인터넷 트래픽에 대한 프록시 역할을 합니다. 적절하게 구성된 IPSec, OpenVPN 또는 WireGuard 프로토콜(구시대 PPTP 프로토콜이 아닌)을 사용하는 이러한 서비스는 사용자와 시스템 종료 시 강력한 보안과 프라이버시를 제공합니다(완벽한 순방향 비밀 유지가 사용되는 경우).


VPN 서비스는 인터넷 목적지를 ISP로부터 숨겨 개인정보를 제공합니다. 또한 ISP, IP 주소 및 지리적 위치와 같은 사용자 정보를 목적지에서 숨겨 익명성을 제공합니다. 즉, 양쪽 끝(및 관련 네트워크 관찰자)은 VPN 서버의 IP 주소만 봅니다. 네트워크 지연 시간은 믹스넷이나 토르보다 훨씬 낮으며, 속도(대역폭)는 제한될 가능성이 적습니다.


평판이 좋은 VPN 서비스는 완벽한 순방향 비밀 유지를 사용합니다. OpenVPN의 경우, 일시적인 대칭 세션 키를 가진 TLS에 의존합니다. 이 키들은 서버와 클라이언트가 자신을 인증한 후 즉시 협상됩니다. 이 키들은 예측할 수 없으며, 기본적으로 매 시간마다 자주 변경됩니다. 반면에, WireGuard VPN 프로토콜은 프로토콜에 완벽한 순방향 비밀 유지를 내장하고 있으며, 몇 분마다 피어 간에 협상된 임시 대칭 키를 새로 생성된 키로 회전시킵니다. 특정 세션을 손상시키는 적은 해당 세션의 트래픽만 해독할 수 있습니다. 보존된 인터셉트의 트래픽과 향후 세션의 트래픽은 서로 다른 세션 키로 암호화되기 때문에 안전하게 유지됩니다.



VPN 서비스는 지역 적들로부터 강력한 보호를 제공하며, 국가 차원에서도 검열과 일상적인 대량 감시로부터 좋은 보호를 제공합니다. 그러나 국제적인 영향력을 가진 적들에 대해서는 제한적인 보호를 제공합니다. 이러한 적들은 제공자 및/또는 그들의 호스팅 제공자나 ISP를 강제할 수 있으며, 따라서 서버를 관찰, 조작 및/또는 손상시킬 수 있습니다. 또한, 결정적이고 자원이 풍부한 검열자들에 대해서도 제한적인 보호를 제공합니다. 아래에서는 네트워크 영향력이 제한된 수동적인 적들 아래에 대해 논의합니다.


일부 관할 구역에서는 VPN 제공업체가 심각한 처벌 없이는 공개할 수 없는 법원 명령을 받을 수 있습니다. 하지만 해결책이 있습니다: 영장 카나리아입니다. 이러한 법원 명령이 접수되지 않은 한, 제공업체는 정기적으로 해당 취지의 성명을 게시할 수 있습니다. 영장 카나리아가 예정대로 갱신되지 않는 경우, 사용자는 제공업체가 그러한 법원 명령을 받았음을 안전하게 추론할 수 있습니다. 제공업체가 명령을 위반할 수 있는 적극적인 조치를 취할 필요는 없습니다. 카나리아는 종종 웹 페이지로, 암호화된 서명을 하고 서명 날짜를 표시하여 사용자가 카나리아의 진위를 확인할 수 있도록 하기 때문에 서명으로 인해 가짜 카나리아를 게시할 수 없습니다.


일부 VPN 서비스는 멀티 홉 라우팅을 제공합니다. 사용자의 트래픽은 여러 서버를 통해 프록시 처리되며, 이는 다른 국가에 위치할 때 가장 좋습니다. 따라서 주어진 진입 노드를 공유하는 사용자는 일반적으로 다른 출구 노드를 사용하고, 특정 출구 노드를 공유하는 사용자는 일반적으로 다른 진입 노드를 사용합니다. 다른 VPN 서비스는 여러 출구 서버 간에 사용자의 트래픽을 순환시킵니다. 이러한 접근 방식은 국제적인 도달 범위가 제한된 적으로부터 더 잘 보호합니다. 그럼에도 불구하고, 더 자원이 풍부한 국가 적들의 표적이 되는 사람들에게는 모든 베팅이 중단됩니다.


토르


Tor는 2세대 어니언 라우팅 익명성 시스템으로, 현재 약 8000개의 익명화 릴레이(2024년 1월 기준)로 구성되어 있습니다(Tor Servers Metrics). 이 시스템은 신뢰도가 높고 중앙 집중식 소유권이 없는 개방형 시스템입니다. 신뢰할 수 없는 릴레이 네트워크를 통한 동적이고 예측 불가능하며 추적하기 어려운 라우팅을 통해 익명성을 제공합니다. VPN 서비스와 달리, 적대자는 릴레이를 실행하여 자유롭게 참여할 수 있습니다. 그럼에도 불구하고 신뢰할 수 있는 개발자와 릴레이 운영자의 핵심 그룹에 의한 감독이 있으며, 새로운 릴레이에 대한 검증 과정이 있습니다.


Tor 네트워크는 규모가 크지만, 8000개의 릴레이 중 많은 릴레이가 제한된 가동 시간, 제한된 사용 가능한 대역폭 및/또는 종료 제한(예: IRC 차단)을 가지고 있습니다. 이러한 제한은 네트워크의 유효 크기를 줄이고, 수많은 매력적인 릴레이를 도입할 수 있는 공격자에 대한 취약성을 증가시킵니다.


네트워크 혼합


믹스 네트워크(자세한 설명)는 일반적으로 "믹스넷"이라고 불리며, 네트워크 트래픽을 피어 간에 라우팅하지만 트래픽과 관련된 메타데이터를 숨기는 시스템입니다. 주로 가짜 트래픽을 라우팅하고 전송 지연을 추가하여 공격자가 여러 노드를 모니터링할 경우 트래픽 상관관계를 방지합니다. 이 가이드를 작성할 당시 믹스 네트워크는 채택 초기 단계에 있는 두 가지 구현 방식이 있습니다: NymTech와 Lokinet. 고품질 서비스를 제공하기 위해 이러한 네트워크는 블록체인 토큰을 사용하여 운영자에게 보상을 제공함으로써 가용성이 높은 라우터를 호스팅하도록 인센티브를 제공하고 네트워크 관리를 완전히 분산시킵니다. 이는 또한 토큰을 사용하는 데 필요한 만큼 네트워크가 자유롭지 않다는 것을 의미합니다.


믹스 네트워크는 네트워크 패킷이 서로 다른 라우터 계층 간에 혼합되어 있기 때문에 완전한 익명성을 제공해야 하며, 원하는 수준의 익명성에 도달하기 위해 커버 패킷을 생성할 수 있습니다. 가짜 바운싱 패킷은 상관관계 가능성을 줄이기 위해 가짜 인바운드 트래픽을 생성하고, 각 라우터 계층에서 패킷이 지연되므로 관찰자가 목적지에서 출발지까지 패킷을 추적하기 위해 타이밍을 분석할 수 없습니다. 알 수 있는 유일한 사실은 사용자가 믹스 네트워크에 연결되어 있다는 것입니다. 그러나 수십 년 동안 성공적으로 실행되어 온 Tor에 비해 실제 사용에서는 이러한 네트워크에 대한 피드백이 여전히 부족합니다.


적대자들


모든 저지연 익명성 시스템은 연결의 양쪽 끝을 관찰, 조작 및/또는 손상시킬 수 있는 적대자에 대해 파괴됩니다. VPN 서비스, 믹스넷 및 Tor의 경우 확실히 그렇습니다. 개입하는 시스템 노드의 수를 늘린다고 해서 이러한 손상이 방지되는 것은 아닙니다. 반대로, 세 시스템 모두 약한 로컬 적대자로부터 잘 보호합니다. 그러나 각각의 자원이 풍부한 세 가지 표준 클래스의 공격자 또는 적대자에 대한 취약성을 고려하여 이들을 구별할 수 있습니다.


수동적인 적대자들은 네트워크 트래픽을 단순히 가로채고 분석하여 익명성 시스템에 들어가는 스트림과 나가는 스트림을 연관시키려고 합니다. 비잔틴 적대자들은 주로 트래픽 상관을 촉진하기 위해 트래픽을 표시하거나 수정할 수 있습니다. 현실적인 수동적인 적대자들은 비잔틴적이기 때문에 우리는 이들을 하나로 묶습니다. 그러나 중요한 차이점이 있습니다: 익명성 시스템은 순전히 수동적인 적대자들을 감지할 수 없으며, 이는 결과적으로 비잔틴 활동을 통해서만 가능하기 때문에 이들에 대한 적극적인 방어가 문제가 됩니다.


강압적인 적대자는 특정 네트워크 노드의 보안 취약점에 초점을 맞추고 이를 적절히 악용하여 시스템 타협을 모색합니다. 또한 시스템 운영자를 추적하여 소셜 엔지니어링 또는 피싱 공격, 물리적 공격, 정치적 또는 법적 권한 등을 사용할 수도 있습니다. 또한 고가치 사용자를 대상으로 이러한 공격을 수행할 수도 있습니다. 이러한 공격은 매우 복잡한 주제이며 익명성 시스템에만 국한되지 않으므로 더 이상 논의하지 않습니다.


이러한 구분은 명백히 인위적이며, 일부 실제 공격자(전형적으로 NSA)는 세 가지 영역 모두에서 분명히 강력합니다. 그럼에도 불구하고 각 정준 적에 대한 현실적인 사례가 있습니다. 그리고 어쨌든 이러한 사례는 분석과 토론을 위한 유용한 프레임워크 역할을 합니다.


네트워크 도달 범위가 제한된 수동적 적대자


수동적 및 비잔틴 적에게 중요한 자원은 인터셉트, 데이터 저장, 트래픽 상관관계(및 비잔틴 적에게는 수정)를 위한 컴퓨팅 용량을 얻기 위한 네트워크 도달 범위입니다. 정부의 경우 네트워크 도달 범위는 일반적으로 법적 권한 및/또는 정치적 영향력에 따라 달라지며, 이는 동료들과의 합의를 통해 보완됩니다. 마지막으로, 학교, 기업, ISP와 같은 다양한 수준의 비정부 수동적 적들은 소유권 및/또는 관리 권한이 일반적으로 네트워크 도달 범위를 제한합니다. 그리고 필요한 전문 지식과 자원을 가진 적들에게는 항상 스텔스 기능이 선택 사항입니다.


모든 저지연 익명성 시스템은 연결의 한쪽 끝에만 접근할 수 있는 수동적 적대자로부터 보호합니다. 이는 일반적으로 티어 1 ISP를 제외한 대부분의 비정부 수동적 적대자에게 해당됩니다. NSA와 파이브 아이즈와 같은 협력자를 제외한 대부분의 정부는 국제 연결의 한쪽 끝만 볼 수 있습니다. 이러한 경우 가장 어려운 부분은 일반적으로 주변 방화벽을 뚫는 것입니다. 기업 방화벽일 수도 있고, 중국의 대방화벽(GFW)일 수도 있습니다. 하지만 추가적인 인터셉트 없이는 트래픽 상관관계와 수정이 거의 이루어지지 않습니다.


중국은 분명히 매우 강력한 적국이지만, 국제 네트워크 도달 범위는 여전히 상당히 제한적인 것으로 보입니다. 이러한 평가가 정확하다면, GFW를 통해 연결되는 모든 저지연 익명성 시스템은 세 가지 예외를 제외하고 중국 외부에 위치한 목적지에 접근하기 위해 중국 내 사용자를 보호할 것입니다. 첫째, 중국이 통제하는 목적지의 경우 모든 목적지가 쉽게 깨집니다. 둘째, 위조 SSL 인증서나 프로토콜 취약점에 의존하는 중국 중간자(MitM) 공격에 취약한 목적지의 경우 모두 깨집니다. 셋째, 아래에서 설명하는 것처럼 모두 시빌 공격에 다소 취약합니다.


프록시를 배포하는 것은 어려운 문제입니다. 적대자는 사용자로 위장하여 프록시를 열거할 수 있고, 자원이 풍부한 적대자는 수많은 악의적인 사용자를 배치할 수 있습니다. 토르 브리지는 여러 가지 방식으로 배포됩니다. 자원봉사자는 브리지를 생성하고 임시로 주소를 공유할 수 있습니다. 중앙 브리지DB가 있지만 브리지 목록은 공개 정보가 아니지만 브리지 주소를 자동으로 얻는 방법은 다양합니다.


CloudTransport 브리지 설계에서 영감을 받아 최근에 제안된 Raceboat 프레임워크는 다른 접근 방식을 취합니다. Raceboat의 목적은 각 소프트웨어가 자체 플러그 가능한 트랜스포트를 내장하는 대신, 최종 사용자가 다양한 프로토콜을 사용하여 브리지에 접근할 수 있도록 돕는 검열 저항 서비스를 제공하는 것입니다.


국제 네트워크 도달 범위를 가진 수동적인 적들


Tor는 일반적으로 국제 네트워크 도달 범위를 가진 대부분의 수동적인 적대자에 대한 VPN 서비스보다 훨씬 덜 취약합니다. Tor는 훨씬 더 크고 강압에 훨씬 덜 취약합니다. 동시 사용자가 훨씬 더 많고 노드(릴레이)도 훨씬 더 많습니다. 릴레이는 전 세계, 수많은 데이터 센터, 여러 국가에 분산되어 있으며 중앙 소유권이나 관리가 없습니다. 또한 트래픽 경로는 빈번하고 예측할 수 없을 정도로 변경됩니다. 이러한 점을 고려할 때 대부분의 적대자가 충분한 인터셉트를 얻는 것은 비현실적이라고 할 수 있습니다.


글로벌 패시브 적대자는 정의상 충분한 인터셉트를 가질 수 있습니다. 그러나 일반적으로 약 400만 명의 Tor 사용자가 있으며, 이는 수백만 개의 동시 회로에 해당합니다. 특정 Tor 회로를 추적하는 것은 하나의 인터셉트(아마도 출구 릴레이 또는 진입 가드로 시작)에서 상관된 대화를 포함하며, 최대 수천 개의 다른 릴레이에서 인터셉트된 수백만 개의 대화를 포함합니다. 이는 글로벌 적대자에게는 사소한 일입니다. 그러나 모든 Tor 릴레이에서 발생하는 수백만 개의 동시 대화를 교차로 상관시키는 것은 1013회의 비교를 포함할 것이며, 이는 그리 사소한 일이 아닙니다. 다시 말해, 가장 자원이 풍부한 글로벌 패시브 적대자를 제외한 모든 글로벌 패시브 적대자는 계산적으로 제한될 수 있습니다. 그리고 어떤 경우든 아래에서 논의된 바와 같이, Tor에 대한 시빌 공격은 훨씬 쉽습니다.


네트워크 도달 범위가 시스템 노드의 특정 부분을 관찰할 수 있을 만큼 충분한 적에 대해 믹스넷은 토르보다 타협에 더 잘 저항합니다. 이는 믹스넷이 트래픽 패턴을 왜곡하는 반면 토르 릴레이는 그렇지 않기 때문입니다. 이러한 왜곡은 서로 다른 네트워크 세그먼트에서 캡처된 트래픽 흐름의 상관관계를 방해합니다.


국제 네트워크 도달 범위가 제한된 적에 대해 토르는 타협에 저항합니다. 이는 두 가지 이유 때문입니다. 첫째, 앞서 언급했듯이 모든 시스템 노드를 관찰하는 것은 토르에게 어렵습니다. 둘째, 진입 및 퇴출 인터셉트 간의 교차 상관 사용자 대화는 많은 비교가 필요합니다. 반대로 모든 토르 대화를 교차 상관하려면 1013회의 비교가 필요합니다.


대부분의 VPN 서비스는 국제적인 도달 공격에 취약합니다. 일반적으로 10~100대의 서버가 있으며, 5~20개의 데이터 센터에 위치해 있으며, 국가별로는 서버당 100명의 사용자가 있을 수 있습니다. 모든 서버는 일반적으로 공통 소유권 및/또는 관리 하에 있습니다. 단일 홉 경로만 제공하는 제공업체의 경우, 적대자는 하나의 서버에서 진입 및 퇴출 대화만 상호 연관시키면 됩니다. 가장 큰 VPN 서비스를 제외한 모든 서비스의 경우, 모든 진입 및 퇴출 대화는 100만 건 미만의 비교를 필요로 합니다.


몇몇 대규모 VPN 서비스는 수천 개 이상의 서버를 보유하고 있으며, 각 서버당 수많은 IP 주소를 가지고 있으며, 이는 아마도 100개 이상의 데이터 센터에 위치해 있습니다. 하지만 가장 큰 서비스일지라도 모든 진입 및 퇴출 대화는 최대 몇 백만 건의 비교가 필요할 것입니다. 모든 것은 진입 및 퇴출 노드가 어디에 있는지, 적이 트래픽을 관찰할 수 있는 위치, 동시 대화 간의 비교 횟수에 따라 달라집니다. 그러나 VPN 서비스의 공통 소유권 및/또는 관리, 사회 공학, 법적 및/또는 정치적 강압을 고려할 때 더 많은 접근 방식이 필요할 가능성이 높습니다.


일부 VPN 서비스는 멀티홉 경로를 제공합니다. 예를 들어, 서로 다른 국가에 세 개의 서버(A, B, C)가 있을 수 있으며, 여섯 개의 두 홉 경로(A-B, A-C, B-A, B-C, C-A, C-B)가 있습니다. 멀티홉 경로는 모든 사용자의 트래픽이 두 개 이상의 국가를 통과하기 때문에 네트워크 도달 범위가 제한된 수동적인 공격자로부터 더 나은 보호를 제공할 수 있습니다. 또한, 진입 및 퇴출 서버가 VPN을 사용하여 연결될 때, 공격자는 서버 간의 개별 사용자 연결을 가로챌 수 없습니다. 하지만 공통 소유권 및/또는 관리가 주요 취약점입니다. 서버가 모두 VPN 진입 지점에서 사용자가 멀티홉 VPN을 사용하고 있다는 것을 알 수 있는 공격자의 손이 닿지 않거나, VPN 종료 지점에서 멀티홉 설정에서 요청이 이루어졌다는 것을 알 수 있는 경우 멀티홉 제공자는 덜 취약합니다.


시빌의 적대자들


시빌 적대자들에게 핵심 자산은 대규모 서버 클러스터와 빠른 업링크입니다. 이를 통해 수많은 악성 클라이언트 및/또는 매력적인 네트워크 노드를 실행하고, 수집된 데이터를 효율적으로 분석하며, 학습한 내용을 활용할 수 있습니다. 이들은 클라이언트와 익명성 시스템의 네트워크 노드를 모두 소유할 때 가장 강하며, 이는 시너제틱하게 사용할 수 있기 때문입니다. 넓은 네트워크 도달 범위가 필요하지 않고 대역폭만 필요합니다. 우리는 시빌 적대자들이 계산적으로 무한하다고 보수적으로 가정합니다.


제한된 조직 지원을 받더라도 대규모 클라우드 서버 클러스터(예: 퍼블릭 클라우드 클러스터 컴퓨팅 인스턴스)를 활용할 수 있는 재정적 자원과 전문 지식을 갖춘 사람이라면 누구나 제한된 기간 동안 강력한 시빌 적수가 될 수 있습니다. 일반적인 클라우드 가격 구조를 고려할 때 막대한 자원은 제한된 조건에서 매우 저렴합니다. 중국은 막대한 기술적(및 인적 자원)을 고려할 때 의심할 여지 없이 강력한 시빌 적수입니다. 그러나 다른 그럴듯한 예로는 숙련된 개인부터 소규모 학술 연구 그룹, 비정부 갱단, 국가 정보 기관(NSA와 같은)에 이르기까지 다양합니다.


시빌 적대자 대 VPN 서비스


악성 VPN 서버를 도입하는 것은 (하나의 기관이 모든 서버를 소유하거나 관리하기 때문에) 어렵고, 익명성에 즉각적으로 치명적입니다 (보통 사용자와 대상 간에 하나의 서버만 있기 때문에). 이를 고려할 때, 악성 VPN 서버와 관련된 시빌 공격은 강압에 해당하며, 이에 대해서는 논의하지 않습니다.


네트워크 도달 범위가 제한된 적이 소셜 네트워킹 사이트, 토론 포럼 또는 IRC 채널과 같은 인터넷 목적지에 접속하기 위해 VPN 서비스를 사용하는 사람들을 비익명화하려고 하는 적을 생각해 보세요. 타겟 사용자를 그곳에 참여시키는 동안, 다양한 VPN 서버에 분산 서비스 거부(DDoS) 공격을 가할 수 있으며, 이는 아마도 수많은 악의적인 클라이언트로부터 가짜 TLS 핸드셰이크를 시작함으로써 가능할 것입니다. 이러한 VPN 서버가 새로운 연결 속도를 제한하는 방화벽에 의해 보호되지 않는 한, 이는 이미 연결된 클라이언트의 트래픽을 처리하는 데 필요한 CPU 용량을 묶을 것이며 심지어 충돌시킬 수도 있습니다.


특정 VPN 서버에 대한 효과적인 DDoS 공격은 사용자의 활동을 방해할 수 있으며, 심지어 오프라인 상태로 전환될 수도 있습니다. 충분한 테스트가 주어지면 시빌의 공격자는 각 사용자가 어떤 VPN 서버를 통해 연결하고 있는지 알 수 있습니다. 이를 알면 공격자는 서버를 직접 손상시키거나 운영자 및/또는 호스팅 제공자를 공격할 수 있습니다. 자원에 따라 정치적 또는 법적 강압, 스피어 피싱 및 사회 공학과 같은 접근 방식을 사용할 수 있습니다.



사용자와 VPN 서버 간의 인터넷 교환 지점에서 트래픽을 관찰할 수 있는 공격자의 경우, VPN 서버나 그 운영자를 손상시킬 필요가 없을 수 있습니다. 적절한 VPN 서버에 대한 효과적인 DDoS 공격이 주어지면, 공격자는 사용자의 온라인 활동과 서버와의 연결 모두에 영향을 미칠 것입니다. 주 수준의 공격자들은 모든 저지연 익명성 시스템, 특히 VPN 서비스에 대한 이러한 공격에 대해 전형적으로 유용합니다.


시빌 아적 대 토르


Tor는 VPN 서비스보다 훨씬 크지만, Sybil 적대자들이 클라이언트와 릴레이를 모두 쉽게 사용할 수 있는 개방형 시스템입니다. 이러한 점을 고려할 때, Tor는 네트워크 도달 범위가 매우 제한적이고 강제적인 권한이 없는 순수 Sybil 적대자들에게 더 취약할 수 있습니다. 실제로 학술 연구 그룹의 Sybil 공격은 몇 달 동안 Tor 사용자의 상당 부분을 위협한 것으로 보입니다.


주 수준의 행위자들이 훨씬 더 많은 자원을 가지고 있다는 점을 고려할 때, Tor가 이들에 대해 완전히 무방비 상태라고 예상할 수 있습니다. 그러나 Tor는 신뢰할 수 없는 릴레이의 개방형 시스템임에도 불구하고 릴레이의 진입과 행동은 신뢰할 수 있는 개발자와 릴레이 운영자의 핵심 그룹에 의해 감독을 받게 됩니다. 또한, 방해적이고 악의적인 행동을 제한하려는 새로운 릴레이에 대한 심사 과정도 있습니다.


즉, 토르에 대한 시빌 공격은 감독상 적의 자원에 크게 제한되지 않습니다. 이는 NSA나 중국과 같은 국민국가 적대국이 보유한 자원 우위를 크게 완화하지만, 시빌 공격에만 적용됩니다. 네트워크 도달 범위가 충분한 국민국가 적대국의 수동적 네트워크 분석에 대한 방어는 쉽게 감지할 수 없기 때문입니다.


수많은 악의적인 Tor 클라이언트와 릴레이를 사용할 수 있지만 다른 리소스가 부족한 순수한 Sybil 적을 생각해 보세요. 이 적은 두 그룹의 악성 릴레이를 배치하는데, 하나는 진입 가드로 사용하는 것을 목표로 하고, 다른 하나는 출구 릴레이로 사용하는 것을 목표로 합니다. 이러한 그룹의 구성원이 처리하는 회로를 통해 트래픽을 비교함으로써 진입 가드와 출구 릴레이를 모두 제공하는 회로를 식별할 수 있습니다. 이는 클라이언트의 IP 주소와 접속 중인 인터넷 목적지를 모두 알고 있기 때문에 클라이언트를 손상시킵니다.


악의적인 진입 경비원의 경우, 이 전략은 인터넷 연결을 차단하여 출구 깃발을 피하고 최소 8일 동안 지속적으로 온라인 상태로 유지하여 경비원 깃발을 받는 것을 포함합니다. 실제로 악의적인 진입 경비원은 공격 중에도 지속적으로 온라인 상태를 유지하여 사용을 극대화합니다. 악의적인 출구 릴레이의 경우, 이 전략은 인터넷 연결을 허용하여 출구 깃발을 얻고, 일주일 이하의 기간 동안 지속적으로 온라인 상태로 유지하여 경비원 깃발을 피하는 것을 포함합니다.


적대자는 정직한 릴레이에 대한 DDoS 공격에 악의적인 클라이언트를 사용하여 이 시빌 공격의 속도와 폭을 늘릴 수 있습니다. 정직한 진입 가드를 공격함으로써 적대자는 사용자 클라이언트를 점차 악의적인 진입 가드로 밀어낼 수 있습니다. 마찬가지로, 정직한 출구 릴레이를 공격함으로써 적대자는 사용자 클라이언트를 악의적인 출구 릴레이로 밀어낼 수 있습니다.




번역 이상한거 있으면 알려주세염