Tor
Bijgewerkt op ยท Door Maarten van den Bos
Tor is een netwerk dat internetverkeer versleutelt en via minimaal 3 servers van vrijwilligers doorstuurt, zodat niet te zien is wie welke website bezoekt. De naam staat voor The Onion Routing. Tor beschermt privacy en helpt censuur te omzeilen, maar wordt ook door criminelen gebruikt. Organisaties zien Tor-verkeer daarom regelmatig terug in hun logbestanden.
Wat is Tor?
Tor is een netwerk van servers, beheerd door vrijwilligers, dat internetverkeer anoniem maakt. De naam staat volgens het Tor Project voor The Onion Routing. Het verkeer wordt in lagen versleuteld, zoals de schillen van een ui, en elke server in de route pelt er 1 laag af. Geen enkele server kent daardoor zowel de afzender als de bestemming.
Het idee ontstond in 1995 bij onderzoekers van het Naval Research Lab, een onderzoeksinstituut van de Amerikaanse marine. Het Tor-netwerk ging in oktober 2002 van start en sinds 2006 beheert de non-profitorganisatie The Tor Project de software.
Tor heeft 2 functies. Ten eerste verbergt het voor websites en meekijkers wie een gewone website bezoekt. Ten tweede maakt Tor verborgen diensten mogelijk, websites die alleen binnen het Tor-netwerk bereikbaar zijn. Die verborgen diensten zijn een bekend onderdeel van het dark web.
Tor heeft legitieme toepassingen. Het Tor Project noemt de rol van Tor bij het omzeilen van censuur, onder meer tijdens de Arabische Lente in 2010. Het Amerikaanse cybersecurityagentschap CISA erkent dat gebruikers Tor ook voor gewone, niet-kwaadaardige doelen gebruiken. Tegelijk gebruiken aanvallers Tor om hun sporen te verbergen. Voor een security-professional is Tor daarom geen goed of slecht, maar een signaal dat context nodig heeft.
Hoe werkt het Tor-netwerk?
Tor stuurt verkeer via een route van minimaal 3 servers, ook wel knooppunten of relays genoemd (bron: CISA, 2020). Het principe werkt zo:
- Kies een route via 3 servers: een ingangsserver, een middelste server en een uitgangsserver, de exit node.
- Versleutel het verkeer in 3 lagen, 1 laag per server.
- Laat elke server 1 laag verwijderen en het verkeer doorsturen naar de volgende server in de route.
- Laat de exit node het verkeer afleveren bij de website op het gewone internet.
De ingangsserver weet wie de gebruiker is, maar niet waar het verkeer naartoe gaat. De exit node weet waar het verkeer naartoe gaat, maar niet van wie het komt. Volgens CISA ziet iedereen die meekijkt of logbestanden analyseert alleen verkeer van de exit node, en kan niemand zo het oorspronkelijke IP-adres achterhalen.
Waarom zien organisaties Tor-verkeer in hun logs?
Organisaties zien Tor op 2 manieren terug: inkomend en uitgaand verkeer. Beide kunnen onschuldig zijn, maar vragen om aandacht.
| Richting | Wat je ziet | Mogelijke betekenis |
|---|---|---|
| Inkomend | Verzoeken vanaf IP-adressen van Tor exit nodes | Een bezoeker die privacy wil, of een aanvaller die verkenning doet, wachtwoorden probeert of data wegsluist |
| Uitgaand | Een apparaat in het eigen netwerk dat verbinding maakt met Tor | Een medewerker die Tor gebruikt, of malware die via Tor contact zoekt met de aanvaller |
CISA en de FBI waarschuwen dat aanvallers Tor gebruiken voor verkenning, aanvallen, het wegsluizen van data, het plaatsen van malware en ransomware, en DDoS-aanvallen. Het Tor Project houdt een actuele lijst bij van exit nodes, de Exit List Service. Security-teams gebruiken die lijst om Tor-verkeer in hun logbestanden te herkennen.
Voorbeeld uit de praktijk
Ransomwaregroepen publiceren gestolen gegevens op leksites op het dark web, dat volgens de politie alleen bereikbaar is met software zoals Tor. LockBit deed dat ook. Op 20 februari 2024 nam de Britse National Crime Agency de leksite van LockBit op het dark web over, waar de groep eerder gestolen gegevens van slachtoffers publiceerde en daarmee dreigde (bron: National Crime Agency, 2024).
Bij dezelfde operatie, Operation Cronos, gingen wereldwijd 34 servers offline, waarvan 13 in Nederland (bron: Politie, 2024). Het onderzoek in Nederland begon bij het Team High Tech Crime na een tip uit het bedrijfsleven, via het samenwerkingsverband Melissa. Volgens de politie was LockBit verantwoordelijk voor een kwart van alle ransomwareaanvallen wereldwijd.
Tor in de praktijk van een security-professional
Tor-verkeer is een vast onderwerp voor een SOC-analist. Die zet de lijst met exit nodes in de SIEM en laat een melding afgaan als bijvoorbeeld een inlogpoging vanaf een exit node komt of als een werkplek verbinding maakt met Tor. Een IP-adres van een exit node is daarbij een indicator of compromise die altijd context nodig heeft, omdat veel onschuldige gebruikers hetzelfde adres delen.
Een security officer kiest het beleid. CISA onderscheidt 3 benaderingen: al het Tor-verkeer blokkeren, Tor-verkeer monitoren en alleen deels blokkeren, of een mix waarbij gevoelige systemen worden afgeschermd en de rest wordt gemonitord. Blokkeren gebeurt met de firewall. Voor threat intelligence is Tor ook een bron: analisten volgen via het dark web wat ransomwaregroepen publiceren over hun slachtoffers.
Veelgestelde vragen
Is de Tor-browser legaal?
De politie schrijft dat het darkweb, waar Tor toegang toe geeft, op zichzelf niet strafbaar is. Het is wel verboden om het te gebruiken voor criminele activiteiten. Ook het Amerikaanse cybersecurityagentschap CISA erkent dat Tor legitieme gebruikers heeft. Werkgevers kunnen Tor op werkapparaten wel verbieden.
Is Tor betrouwbaar?
Tor verbergt het IP-adres van de gebruiker voor websites en meekijkers en doet dat met open-sourcesoftware die al sinds 2002 in gebruik is. Tor maakt het verkeer zelf niet veilig: phishing en malware werken via Tor net zo goed. Organisaties behandelen verkeer vanaf Tor als verhoogd risico, omdat de afzender niet te herleiden is.
Wat is het nut van een Tor?
Tor beschermt de privacy van gebruikers. Het verbergt wie welke website bezoekt en helpt mensen om censuur of toezicht te ontwijken, bijvoorbeeld in landen waar internet wordt gecontroleerd. Daarnaast maakt Tor verborgen diensten mogelijk. Criminelen misbruiken dezelfde anonimiteit, daarom zien organisaties Tor-verkeer terug in hun beveiligingslogs.
Bronnen
- CISA: Defending Against Malicious Cyber Activity Originating from Tor (2020)
- Tor Project: History
- Politie: Servers neergehaald van 's werelds grootste ransomware groepering (2024)
- National Crime Agency: NCA leads international investigation targeting world's most harmful ransomware group (2024)
- Politie: Internationale actie tegen werelds grootste darkweb-markt Bohemia/Cannabia (2024)
Gerelateerde begrippen
- Dark web
Het dark web is het deel van internet met websites die alleen bereikbaar zijn via speciale software zoals Tor. Die software verbergt wie een website bezoekt en waar de website staat. Het dark web wordt gebruikt door mensen die toezicht of censuur willen ontwijken, maar ook voor handel in drugs, gestolen gegevens en hacktools.
- SIEM (security information and event management)
SIEM staat voor security information and event management: software die logbestanden van servers, firewalls, laptops en applicaties centraal verzamelt en aan elkaar koppelt. Een SIEM zoekt met vaste regels naar patronen die op een aanval wijzen en geeft dan een melding. Analisten in een Security Operations Center beoordelen die meldingen en zetten zo nodig actie in gang.
- Firewall
Een firewall is een apparaat of programma dat het verkeer tussen 2 netwerken controleert, meestal tussen internet en een thuis- of bedrijfsnetwerk. De firewall vergelijkt elk verzoek met ingestelde regels en laat alleen toegestaan verkeer door. Zo houdt een firewall ongewenste verbindingen tegen, maar beschermt hij niet tegen alles.
- Threat intelligence
Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.
- IoC (indicator of compromise)
IoC staat voor indicator of compromise: een technisch spoor dat erop wijst dat een systeem is of wordt aangevallen. Voorbeelden zijn een IP-adres van een aanvaller, een kwaadaardige domeinnaam of URL en de file hash van malware. Security-teams laden IoC's in hun detectiesystemen, zodat verdacht verkeer of een besmet bestand automatisch een melding oplevert.