Народный

Безопасность

Timing Attack — деаноним через корреляцию задержек

Класс атак на анонимные сети (Tor, mixnet, VPN-цепочки), где злоумышленник наблюдает входящий и исходящий трафик и сопоставляет timing-паттерны. Основной угрозой для Tor-пользователей.

Определение

Timing attack (traffic correlation attack) — класс деанонимизирующих атак, при которых противник, контролирующий или наблюдающий обе конечные точки анонимного канала, сопоставляет тайминги пакетов на входе и выходе и устанавливает связь между ними. Главная угроза для Tor-пользователей и систем mix-routing.

Идея проста: если в 14:23:01.123 в Tor-вход пришёл всплеск из 17 пакетов, а в 14:23:01.245 (через 122ms) тот же паттерн вышел из exit-node — это тот же трафик. Контент шифрован, но форма трафика выдаёт связь.

Как работает

  1. Adversary observes entry: цензор контролирует ISP, через который юзер заходит в Tor (entry/guard-node трафик).
  2. Adversary observes exit: тот же или скооперированный actor контролирует exit-node ИЛИ destination-server.
  3. Statistical correlation: алгоритм считает корреляцию timing-паттернов. На больших объёмах трафика false-positive rate низкий — Tor-юзера деанонимизируют с вероятностью 90+%.

Минимально достаточно: видеть только timing + размер пакетов на обеих сторонах. Контент знать необязательно.

Где применимо

  • Tor: основная угроза. Хорошо документирована академически с 2003 года.
  • VPN-цепочки (Double VPN): если оба провайдера в одной юрисдикции / контролируемы одним actor’ом — timing-correlation работает.
  • Mixnets (Loopix, Nym): защищаются через искусственные задержки и cover traffic.
  • End-to-end encrypted мессенджеры: timing передачи сообщения может выдать, кто общается с кем (через метаданные).

Кто может провести

  • Государство-уровень: ФСБ/АНБ/ГРУ. Видят значительную часть мирового трафика. Tor-команда называет это global passive adversary.
  • Большие провайдеры: если используете один Tier-1 (Cloudflare, например) и для entry, и для exit — он один видит обе стороны.
  • Honeypot-relays: запустить тысячи Tor-relay’ев самому — экономически реально для государства. Не нужно ловить «весь» трафик, достаточно ловить часто-часто.

Защита

Tor встроенная:

  • Guard nodes: каждый клиент использует один и тот же entry-relay месяцами, чтобы не подсветиться каждый раз новым адресам.
  • Bridge relays: для пользователей в цензуре — entry через bridge, а не через публичный entry.
  • Padding: с 2018 Tor добавил circuit-level padding, маскирующий тайминги (RFC9000 inspired).

Mixnets:

  • Loopix-style delays: каждый узел задерживает пакет случайно (0.1-1 сек), полностью разрывая timing-paтern.
  • Cover traffic: фейковые сообщения от всех юзеров постоянно — реальный трафик прячется в шуме.

Активисты / journalisты:

  • Не использовать тот же канал для anonymous и identified-сессий (smoking-gun timing-correlation).
  • Tor over VPN или VPN over Tor: усложняет, но не побеждает global adversary.
  • Random delays (torsocks --no-localhost-bypass): практической пользы немного против сильного противника.

Известные кейсы деаноним через timing

  • Silk Road / Ross Ulbricht (2013): FBI заявило о traffic-correlation, но публично доказательства не раскрыты — вероятно сочетание timing + OpSec-ошибок Ulbricht’а (вход с реальным IP в один момент).
  • Operation Onymous (2014): серия деанонов hidden-services. Tor-команда подтвердила, что использовалась combination of timing + sybil-relays.
  • Académическая литература: десятки работ с практической демонстрацией end-to-end correlation против Tor.

Что timing-attack НЕ делает

  • Не дешифрует контент. Содержимое сообщений остаётся защищено crypto.
  • Не работает против local adversary. Если ваш провайдер не координируется с exit-side actor’ом — timing-attack не возможна.
  • Не работает мгновенно. Нужны минуты-часы наблюдения для статистической уверенности.

В России 2026

Российский adversary (ФСБ + ТСПУ) теоретически способен на entry-side мониторинг почти всех Tor-юзеров в стране. Для exit-side — нужна международная кооперация или контроль exit-relay’ев. Реальные кейсы публично не подтверждены — но угроза существует, и сообщество CCC/Tor рекомендует не полагаться на Tor для life-critical anonymity в РФ.

Источники

  • Dingledine, Mathewson, Syverson — «Tor: The Second-Generation Onion Router» (2004).
  • Murdoch, Danezis — «Low-Cost Traffic Analysis of Tor» (Oakland 2005).
  • Loopix — academic mixnet paper.

Связанные термины

  • Tor — основная цель атаки.
  • Exit node — одна из точек наблюдения.
  • Bridge relay — частичная защита от entry-side.
  • Padding — техническая защита от timing.
  • Double VPN — альтернативная (слабая) защита.