2 puntos por GN⁺ 2023-07-02 | 2 comentarios | Compartir por WhatsApp
  • El Great Firewall (GFW) de China desplegó desde inicios de noviembre de 2021 una nueva técnica de censura que detecta y bloquea en tiempo real, de forma pasiva, el tráfico de evasión totalmente cifrado
  • Protocolos de tipo looks like nothing como Shadowsocks, VMess y Obfs4, diseñados para que toda la carga útil parezca aleatoria, también pasaron a ser objetivo de bloqueo
  • Sin descifrar el tráfico cifrado en sí, el GFW primero filtra conexiones que parecen normales usando heurísticas de excepción como huellas de protocolos comunes, proporción de bits, proporción y ubicación de caracteres ASCII
  • Al aplicar el algoritmo de detección inferido al tráfico real, alrededor de 0.6% de las conexiones legítimas podrían terminar bloqueadas, por lo que el GFW parece reducir daños colaterales vigilando solo el 26% de todas las conexiones y ciertos rangos de IP de centros de datos específicos
  • La estrategia de evasión basada en este análisis se compartió con las principales herramientas para evadir censura, se distribuyó ampliamente desde enero de 2022 y seguía siendo efectiva en China hasta febrero de 2023

Bloqueo por detección pasiva aparecido en noviembre de 2021

  • Los protocolos de evasión totalmente cifrados no comienzan con un handshake en texto plano como TLS, sino que están diseñados para que todos los bytes de la conexión sean indistinguibles de datos aleatorios
  • VMess, Shadowsocks y Obfs4 son protocolos representativos que usan este enfoque de looks like nothing
  • El 6 de noviembre de 2021, usuarios de internet en China reportaron el bloqueo de servidores Shadowsocks y VMess, y el 8 de noviembre un desarrollador de Outline confirmó una fuerte caída del uso desde China
  • El momento del bloqueo coincidió con la 6.ª sesión plenaria del 19.º Comité Central del Partido Comunista Chino, celebrada del 8 al 11 de noviembre de 2021
  • Desde mayo de 2019, China ya usaba análisis pasivo de tráfico junto con sondeo activo para identificar servidores Shadowsocks, pero este caso representa el primer bloqueo masivo en tiempo real de proxies totalmente cifrados solo mediante análisis pasivo de tráfico

Cómo detecta el GFW

  • El GFW no define directamente qué es “tráfico totalmente cifrado”, sino que primero excluye conexiones con alta probabilidad de no ser tráfico totalmente cifrado
  • Se usan al menos 5 grupos de heurísticas de excepción rudimentarias pero eficientes
    • Huellas de protocolos comunes
    • Pruebas gruesas de entropía usando una proporción de bits predefinida
    • Proporción de caracteres ASCII imprimibles en la primera carga útil TCP
    • Ubicación de los caracteres ASCII
    • Cantidad máxima de caracteres ASCII consecutivos
  • El tráfico restante que no cae en esas reglas de excepción pasa a ser objetivo de bloqueo
  • Como el GFW es un sistema de caja negra, las reglas inferidas podrían no ser completas

Resultados de medición y posible daño colateral

  • El equipo investigador confirmó mediante escaneo de internet qué tráfico y qué direcciones IP inspecciona el GFW
  • Aplicó el algoritmo de detección inferido del GFW al tráfico real recolectado en el network tap de CU Boulder para evaluar cobertura y posibilidad de falsos positivos
  • Los resultados muestran que las reglas inferidas se superponen considerablemente con las reglas reales usadas por el GFW
  • Si este algoritmo de detección se aplicara de forma amplia, cerca de 0.6% de todas las conexiones del network tap podrían bloquearse aunque fueran tráfico legítimo de internet
  • Posiblemente para reducir el bloqueo excesivo causado por falsos positivos, el GFW vigila estratégicamente solo el 26% de todas las conexiones y apunta únicamente a rangos de IP específicos de centros de datos populares

Sondeo activo y estrategias de evasión

  • El nuevo método de censura pasiva funciona en paralelo con el sistema existente de active probing del GFW
  • El sistema de sondeo activo también depende de este algoritmo de análisis de tráfico y además aplica reglas basadas en la longitud de los paquetes
  • Las estrategias de evasión que permiten evitar este nuevo bloqueo también pueden impedir el proceso mediante el cual el GFW identifica servidores proxy y luego realiza sondeo activo
  • El equipo investigador compartió responsablemente sus hallazgos y propuestas de evasión con desarrolladores de varias herramientas para evadir censura, como Shadowsocks, V2Ray, Outline, Lantern, Psiphon y Conjure
  • Estas estrategias de evasión fueron ampliamente adoptadas y distribuidas desde enero de 2022, ayudaron a millones de usuarios a sortear el nuevo método de censura y, hasta febrero de 2023, seguían siendo efectivas en China

2 comentarios

 
cosine20 2023-07-03

Parece que el artículo del cuerpo, los comentarios y el resumen son distintos.

 
GN⁺ 2023-07-02
Comentarios de Hacker News
  • El artículo no menciona en absoluto las VPN, así que pensé que quizá bastaba con usar una VPN, pero al ver la entrada de Wikipedia sobre la GFW dice que usar VPN en China permite acceder al internet internacional, aunque puede implicar riesgos legales
    En 2017, el gobierno chino declaró ilegales todos los servicios de VPN no autorizados y, como ejemplo, se menciona que la estudiante de University of Washington Vera Zhou, al visitar a sus padres hui en Xinjiang, accedió por VPN a tareas de la universidad y fue enviada a un campo de internamiento en Xinjiang desde octubre de 2017 hasta marzo de 2018; después incluso quedó en arresto domiciliario y no pudo volver a EE. UU. hasta septiembre de 2019

    • Este extracto de Wikipedia tiene más contexto: https://www.chinafile.com/extensive-surveillance-china, https://www.rfa.org/cantonese/news/student-01272020075256.ht...
      周月明(Vera Yueming Zhou) parece haber sido enviada a los campos en China no tanto por usar una VPN para intentar acceder al sitio de University of Washington, sino por pertenecer a una minoría religiosa
      En ese momento, la policía de Kuytun detectó mediante herramientas de vigilancia digital que Vera había usado una VPN para intentar entrar a sitios como su cuenta de Gmail de la universidad, y por su condición de integrante de una minoría musulmana eso podía considerarse una “señal de extremismo religioso”
    • Una pequeña anécdota personal de otro país con regulaciones estrictas: cuando renté un departamento amueblado en Saigón en 2008, había una nota en inglés sobre la mesa, junto a un cable Ethernet, que decía “no visite propaganda antigubernamental, pornografía ni sitios de noticias como New York Times”
      Como durante todo el año que estuve en Vietnam la policía tenía mi pasaporte, fui cuidadoso, pero unos días después simplemente abrí NYT por unos minutos y el internet se cayó unas 3 horas; la siguiente vez se cayó 24 horas, así que supe que no era una falla casual
      No se cortó de inmediato, tardó unos minutos, y estaba bastante seguro de que me habían asignado a alguien dedicado a revisar mi tráfico
      No usaba VPN y a propósito dejaba visible mi tráfico, pero sabía que conectarme por VPN solo aumentaría las sospechas, así que después usé la VPN para revisar correo solo por ratos cortos desde cafés
    • En China mucha gente sí usa VPN en la práctica, y ya lo hacía desde 2010; algunos incluso la llaman “加速器”, que significa algo así como “acelerador” para internet
      Hay quienes la usan para bajar la latencia al jugar títulos del extranjero, y el problema no es tanto legal sino que las conexiones VPN se bloquean fácilmente
      Aun así, durante las “protestas de la hoja en blanco”, creo que la policía de ciertas zonas sí fue a casas de personas a revisar si tenían VPN en el teléfono
    • Cuando estuve en China en 2019, solo con la VPN integrada de Google Fi pude saltarme la GFW sin ningún esfuerzo, y estuve viendo redes sociales de EE. UU. sin bloqueos hasta que me di cuenta
      Me daba la impresión de que casi todos los jóvenes con conocimientos técnicos tenían una VPN, y era algo común y menor, como manejar 10 mph por encima del límite en carretera
      La mayoría no sufre persecución solo por usar una VPN; más bien parece algo que el gobierno usa cuando necesita un pretexto para detener a alguien a quien ya quería perseguir
    • El uso de VPN es prácticamente universal entre la clase media-alta china
      Este caso parece menos un ejemplo del riesgo legal por usar VPN y más un caso de castigo impuesto a una persona que ya había sido señalada por otras razones
      Es decir, incluso si se derogaran por completo las leyes que prohíben las VPN, en la práctica probablemente no cambiaría nada
  • Antes de la pandemia pasé largas temporadas en China e hice bastantes pruebas contra la GFW, y siempre me sorprendía lo rápido que detectaban shadowsocks o túneles SSH improvisados
    Normalmente había que cambiar de IP dentro de 48 horas, y este informe parece decir que ahora los detectan de inmediato
    El método más estable era montarse sobre una línea física que entraba de Shenzhen a Hong Kong y, mientras uno se movía dentro de China, conectarse por VPN a esa gateway de Shenzhen
    Según recuerdo, siempre funcionaba, así que pensaba que la mayor parte del análisis y bloqueo del tráfico VPN se hacía en el borde de la GFW y menos dentro del país, aunque eso ya puede ser información desactualizada

    • Hace unas dos semanas intenté configurar un servidor de shadowsocks para esquivar la GFW; el servidor estaba en una red local de Australia con IP pública, y el cliente se conectaba desde China a la IP del servidor
      Lo bloquearon de inmediato y el cliente no pudo conectarse; incluso antes del intento, varias IP desconocidas ya habían tratado de conectarse
      Me sorprendió lo hermética que es la GFW, y realmente es una lástima que sea tan difícil trabajar y viajar en China si necesitas una conexión de internet estable
    • Una forma más simple es usar roaming con una SIM extranjera
      El tráfico en roaming se tuneliza hacia la operadora del país de origen y, por alguna razón, ese túnel no se inspecciona en absoluto
      Con la llegada de las eSIM, ahora puedes comprar una SIM de roaming y usarla directamente en el teléfono en cuestión de minutos
    • La GFW solo ve conexiones cuyo IP de destino está fuera de China, así que una línea privada de fibra la evita por completo
    • Microsoft y otros proveedores también recomiendan un método parecido conectando por Hong Kong: https://learn.microsoft.com/en-us/azure/virtual-wan/intercon...
    • Hace algunos años operé un proxy SOCKS para usarlo en China; en Shanghai funcionaba muy bien, pero en Hangzhou lo bloqueaban rápido o la calidad se degradaba de alguna forma
      Parecía más una interferencia interna que algo hecho en la frontera, pero no sé bien cómo funcionaba en realidad
      Considerando la capacidad técnica de Hangzhou, también es posible que el ISP de esa zona fuera más competente y estuviera aplicando contramedidas más modernas
  • Recuerdo haber tenido que lidiar con la GFW inicial hace unos 20 años, cuando trabajaba en una empresa que tenía personal en sitio en Shanghai
    Cada mañana, cuando los colegas en China abrían su cliente de correo, se conectaban a nuestro servidor en el extranjero; al primero por lo general le iba bien, pero a los que venían después la conexión les fallaba
    En ese entonces casi no se sabía nada sobre la GFW y tampoco era tan lista como ahora, pero descubrimos que las conexiones POP quedaban bloqueadas rápidamente después de unos minutos; parecía que a mitad del camino se activaba alguna regla lenta del firewall, y como era algo un poco aleatorio, supusimos que la configuración del firewall no estaba unificada
    Cuando nos pasamos a POPS/SMTPS mejoró por un tiempo, pero seguía habiendo bloqueos aleatorios; al final hicimos que el servidor aceptara conexiones POP/SMTP en varios puertos aleatorios en vez de usar los puertos conocidos, y el problema desapareció hasta que cambiamos el sistema años después

    • Tenemos una oficina satélite en Dubai y, aunque conocemos su IP fija, cuando acceden a nuestro servidor IMAP/SMTP entran desde otra IP
      No lo investigué a fondo, pero supuse que la conexión se desviaba para inspección y, si eso es cierto, no sería raro que incluso hicieran espionaje industrial con los datos a los que acceden
  • Me parece interesante que estén persiguiendo Shadowsocks con plugins de ofuscación
    Cuando fui a China entre 2017 y 2019, la combinación de SS y v2ray era prácticamente el estándar de facto
    En ese tiempo había redadas contra VPN en momentos concretos, como a inicios de junio o durante grandes reuniones del gobierno; parece que procedimentalmente era difícil bloquear con precisión, así que aplicaban bloqueos amplios y más o menos indiscriminados a cualquier cosa que pareciera una VPN
    Normalmente la conexión sí se establecía, pero quedaba tan limitada en velocidad que en la práctica no se podía hacer casi nada
    Daba la impresión de que las VPN con cierto nivel de complejidad eran toleradas de manera no oficial, y que les interesaba más bloquear objetivos fáciles que el público general pudiera usar sin esfuerzo
    A los pocos nerds técnicos que usaban herramientas más sofisticadas probablemente ya los tenían ubicados, y si surgía un problema grande, preferían ir a buscarlos directamente

  • China parece no darse cuenta de cuánto la frena invertir tiempo y experiencia en algo así sin sentido
    La proporción del PIB que dedica a su aparato de represión interna es casi comparable a la que EE. UU. dedica al gasto militar
    Tal vez incluso sea una suerte para el mundo que quemen tanto talento y riqueza agregando ineficiencias al intercambio interno de información

    • El objetivo del CCP no es desarrollar China sino mantener el poder
    • El aparato centralizado de construcción narrativa de la PRC es más eficiente que el caos constante de desinformación de las plataformas occidentales
      De hecho, si la PRC tiene un ecosistema informativo doméstico es porque filtró con previsión el contenido externo, y ese sistema ya recuperó su costo varias veces
      También hay que ver que la PRC no gasta tanto en defensa en proporción a su PIB
      Si hay un despilfarro, es que la PRC gaste tanto en seguridad interna como EE. UU., y eso no pinta bien si se piensa en lo militarizada que está la policía estadounidense
      En cambio, el gasto de defensa de la PRC es inferior al 2% y el de EE. UU. ronda el 3.5%; incluso metiendo las estimaciones de presupuestos en la sombra, sería algo así como 3% frente a 6%
    • Hay que acostumbrarse. Pronto formaremos parte de la “comunidad de destino compartido para la humanidad” de China
    • No estoy seguro de que sea una mala idea
      Basta ver cómo las redes sociales han destrozado las democracias de todo el mundo
      La democracia estadounidense está en cierta medida atrapada en una espiral de muerte: https://www.theatlantic.com/ideas/archive/2021/04/how-stop-m...
      No me gusta la represión, pero China lleva miles de años haciendo este tipo de cosas, y ahora es difícil estar seguro de que nosotros tengamos algo mejor. Ahí están casos como Citizens United, Roe v. Wade y affirmative action, y la esperanza de vida de China acaba de superar a la de EE. UU.
  • Aunque su uso es limitado, al mover información dentro y fuera de un sistema así quizá podría servir chaffing and winnowing: https://en.m.wikipedia.org/wiki/Chaffing_and_winnowing

  • Dan bastante risa algunas reacciones de gente que claramente nunca ha estado en un país restringido
    Probablemente algunos proveedores de VPN cercanos a ser servicios sombra aprobados sí funcionen, pero cuesta creer que sea porque sean más inteligentes que la GFW
    Estoy seguro de que están permitidos y vigilados para que no los sancionen
    Si no tienes ningún problema con el gobierno, está bien, pero no puedes saber si lo tienes hasta que de verdad lo tengas
    Cosas como socks5, shadowsocks o WireGuard dejaron de servir hace mucho
    Es como estar dentro de tu casa tratando de salir sin que nadie te vea: por bien que lo intentes, el simple intento te delata y terminas atrapado
    Escapar de la GFW es igual, así que la mejor opción son VPN aprobadas o RDP que dure mucho tiempo sin medición

    • Desde la perspectiva de un local que vive ahora mismo en China, lo de arriba da exactamente la misma risa
      No sé si soy más listo que la GFW, pero las herramientas anti-censura que hice yo mismo siempre me han funcionado, e incluso los métodos más flojos han servido
      Nunca he usado proveedores de VPN
      Por cierto, WireGuard sin modificar sigue funcionando, pero parece que sí hay análisis de tráfico offline para detectarlo, porque más o menos una vez por semana me despierto y veo que la conexión VPN se cayó y tengo que cambiar el ListenPort del servidor
      Personalmente, lo que más me molesta es que el costo del tráfico saliente de AWS es demasiado caro
    • ¿No se puede tunelizar la conexión por una VPN “aprobada” para luego enlazarse al endpoint de la VPN “real” o de WireGuard?
      Ellos podrán saber que estás usando una VPN, pero no parece que puedan vigilar el contenido del tráfico
  • Este artículo es bueno, pero entra bastante en detalles técnicos
    No trata del GFW en sí, pero proyectos como https://github.com/salesforce/ja3 muestran cómo se puede identificar por huella tráfico completamente cifrado (TLS/HTTPS)
    La sección “How it works” del README lo explica bien
    Si hasta los firewalls de código abierto hacen esto, sería más sorprendente que el GFW no lo hiciera

  • El algoritmo descubierto va tanto contra la intuición que dan ganas de pensar que lo encontró una IA
    Básicamente, si la primera carga útil TCP enviada por el cliente cumple una de las condiciones de excepción, la conexión sigue permitida; si no, se bloquea
    Las excepciones son: que la proporción popcount/longitud quede fuera de cierto rango, que los primeros 6 bytes o más estén dentro del rango [0x20,0x7e], que más del 50% de los bytes estén en ese rango, que haya más de 20 bytes consecutivos en ese rango, o que coincida con una huella de protocolo TLS/HTTP

    • En realidad son reglas muy intuitivas
      El objetivo es filtrar tráfico cifrado inusual
      La primera regla intenta matar tráfico que “parece aleatorio”, aprovechando la propiedad IND-CPA de la mayoría de los cifrados: alrededor de 4 bits por byte puestos en 1
      Las reglas siguientes son excepciones para tráfico cifrado o comprimido que sí es aceptable
      La compresión no es IND-CPA, pero genera alta entropía, así que puede caer en la primera regla
      Este enfoque puede funcionar bastante bien, y los investigadores del artículo lo confirman
    • Aquí me da curiosidad si “lo encontró” significa que lo encontró el CCP o que lo encontraron los investigadores
      Si fue el CCP, probablemente lo generaron con un análisis estadístico básico y luego lo ajustaron para mantener los efectos secundarios y daños colaterales por debajo de un umbral aceptable
      El nivel parece ser que alrededor del 0.6% del tráfico mundial queda bloqueado sin intención
      Si fueron los investigadores, el artículo explica con bastante detalle el análisis estadístico básico usado para descubrir estas reglas
    • Ex1 simplemente exceptúa paquetes de baja entropía
      En datos de alta entropía, la distribución de 1 y 0 converge al promedio, y los datos cifrados se ven como de alta entropía
      Es un método tosco, pero muy eficiente de calcular en hardware embebido
      Ex2~4 exceptúan muchos protocolos no cifrados, por ejemplo texto ASCII como el que se usa en IMAP, y ese texto también puede tener suficiente entropía como para fallar estadísticamente la primera prueba con frecuencia
      Ex5 es necesaria porque TLS es esencialmente cifrado y por eso tiene alta entropía, y HTTP también parece estar exceptuado para que no queden atrapadas subidas comprimidas, por ejemplo imágenes o videos
      Que la clave para evadir el GFW sea la baja entropía no sorprende en absoluto. La alta entropía es una característica casi imprescindible de la mayoría de los esquemas criptográficos
      En teoría, como el cifrado no añade información, también sería posible un esquema criptográfico idealizado que preservara la entropía según varias métricas objetivas, si no se comprime antes de cifrar; pero fuera de un metaesquema de comprimir antes de cifrar y luego rellenar el texto cifrado de forma esteganográfica, no conozco ninguno
      Claro, eso filtra información equivalente a la negentropía del mensaje, pero normalmente sería información que no puede deducirse por contexto, por ejemplo que el mensaje es HTML+texto
      Entonces, ¿bastaría con codificar TLS en base64?
    • Se ve más como algo encontrado con un random forest
    • Parece ridículamente fácil de evadir como chiste, aunque sí habría que meter padding “0x20,0x7e” en el protocolo
  • Ya estaba claro incluso hace 10 o 12 años
    Cuando estudiaba en China, el VPN de la universidad duraba apenas unos días
    Pero circulaba un software de VPN muy pequeño, y recuerdo, aunque no sé si era cierto, que se decía que Falun Gong colaboraba con la CIA
    En ese tiempo lograba evadir la detección, y creo que probablemente se basaba en rotar IPs constantemente
    Lo interesante era lo rápido que esa herramienta se difundía “offline” entre los estudiantes extranjeros
    Los chinos también la tenían, pero entre ellos era menos conocida
    No sé si todavía funciona: https://en.m.wikipedia.org/wiki/Freegate
    [Edit] Un comentario viejo de HN dice que ya no funciona, junto con otras alternativas que también son complicadas: https://news.ycombinator.com/item?id=10101965