Безопасность
Timing Attack — деаноним через корреляцию задержек
Класс атак на анонимные сети (Tor, mixnet, VPN-цепочки), где злоумышленник наблюдает входящий и исходящий трафик и сопоставляет timing-паттерны. Основной угрозой для Tor-пользователей.
Определение
Timing attack (traffic correlation attack) — класс деанонимизирующих атак, при которых противник, контролирующий или наблюдающий обе конечные точки анонимного канала, сопоставляет тайминги пакетов на входе и выходе и устанавливает связь между ними. Главная угроза для Tor-пользователей и систем mix-routing.
Идея проста: если в 14:23:01.123 в Tor-вход пришёл всплеск из 17 пакетов, а в 14:23:01.245 (через 122ms) тот же паттерн вышел из exit-node — это тот же трафик. Контент шифрован, но форма трафика выдаёт связь.
Как работает
- Adversary observes entry: цензор контролирует ISP, через который юзер заходит в Tor (entry/guard-node трафик).
- Adversary observes exit: тот же или скооперированный actor контролирует exit-node ИЛИ destination-server.
- Statistical correlation: алгоритм считает корреляцию timing-паттернов. На больших объёмах трафика false-positive rate низкий — Tor-юзера деанонимизируют с вероятностью 90+%.
Минимально достаточно: видеть только timing + размер пакетов на обеих сторонах. Контент знать необязательно.
Где применимо
- Tor: основная угроза. Хорошо документирована академически с 2003 года.
- VPN-цепочки (Double VPN): если оба провайдера в одной юрисдикции / контролируемы одним actor’ом — timing-correlation работает.
- Mixnets (Loopix, Nym): защищаются через искусственные задержки и cover traffic.
- End-to-end encrypted мессенджеры: timing передачи сообщения может выдать, кто общается с кем (через метаданные).
Кто может провести
- Государство-уровень: ФСБ/АНБ/ГРУ. Видят значительную часть мирового трафика. Tor-команда называет это global passive adversary.
- Большие провайдеры: если используете один Tier-1 (Cloudflare, например) и для entry, и для exit — он один видит обе стороны.
- Honeypot-relays: запустить тысячи Tor-relay’ев самому — экономически реально для государства. Не нужно ловить «весь» трафик, достаточно ловить часто-часто.
Защита
Tor встроенная:
- Guard nodes: каждый клиент использует один и тот же entry-relay месяцами, чтобы не подсветиться каждый раз новым адресам.
- Bridge relays: для пользователей в цензуре — entry через bridge, а не через публичный entry.
- Padding: с 2018 Tor добавил circuit-level padding, маскирующий тайминги (RFC9000 inspired).
Mixnets:
- Loopix-style delays: каждый узел задерживает пакет случайно (0.1-1 сек), полностью разрывая timing-paтern.
- Cover traffic: фейковые сообщения от всех юзеров постоянно — реальный трафик прячется в шуме.
Активисты / journalisты:
- Не использовать тот же канал для anonymous и identified-сессий (smoking-gun timing-correlation).
- Tor over VPN или VPN over Tor: усложняет, но не побеждает global adversary.
- Random delays (
torsocks --no-localhost-bypass): практической пользы немного против сильного противника.
Известные кейсы деаноним через timing
- Silk Road / Ross Ulbricht (2013): FBI заявило о traffic-correlation, но публично доказательства не раскрыты — вероятно сочетание timing + OpSec-ошибок Ulbricht’а (вход с реальным IP в один момент).
- Operation Onymous (2014): серия деанонов hidden-services. Tor-команда подтвердила, что использовалась combination of timing + sybil-relays.
- Académическая литература: десятки работ с практической демонстрацией end-to-end correlation против Tor.
Что timing-attack НЕ делает
- Не дешифрует контент. Содержимое сообщений остаётся защищено crypto.
- Не работает против local adversary. Если ваш провайдер не координируется с exit-side actor’ом — timing-attack не возможна.
- Не работает мгновенно. Нужны минуты-часы наблюдения для статистической уверенности.
В России 2026
Российский adversary (ФСБ + ТСПУ) теоретически способен на entry-side мониторинг почти всех Tor-юзеров в стране. Для exit-side — нужна международная кооперация или контроль exit-relay’ев. Реальные кейсы публично не подтверждены — но угроза существует, и сообщество CCC/Tor рекомендует не полагаться на Tor для life-critical anonymity в РФ.
Источники
- Dingledine, Mathewson, Syverson — «Tor: The Second-Generation Onion Router» (2004).
- Murdoch, Danezis — «Low-Cost Traffic Analysis of Tor» (Oakland 2005).
- Loopix — academic mixnet paper.
Связанные термины
- Tor — основная цель атаки.
- Exit node — одна из точек наблюдения.
- Bridge relay — частичная защита от entry-side.
- Padding — техническая защита от timing.
- Double VPN — альтернативная (слабая) защита.