← Derniers articles
💻 computer science

I've Seen This IP: A Practical Intersection Attack Against Tor Introduction Circuits and Hidden Services

Cet article présente une attaque par intersection pratique contre les circuits d'introduction du réseau Tor, démontrant qu'un adversaire peut identifier les relais d'un service caché en croisant les adresses IP observées lors de fenêtres temporelles spécifiques, sans nécessiter une visibilité globale ni l'accès au contenu des paquets.

Auteurs originaux : Nicolas Constantinides

Publié 2026-03-02
📖 6 min de lecture🧠 Analyse approfondie

Auteurs originaux : Nicolas Constantinides

Article original sous licence CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète

🕵️‍♂️ Le Titre : "J'ai vu cette IP : Une attaque pratique contre les circuits d'introduction de Tor"

Imaginez que Tor (The Onion Router) est un système de livraison de colis ultra-sécurisé. Si vous voulez envoyer un message à un ami caché (un "service caché"), vous ne pouvez pas simplement lui écrire directement. Vous devez passer par une série de boîtes aux lettres anonymes (les relais) pour que personne ne sache qui vous êtes ni où est votre ami.

Ce papier révèle une faille dans la façon dont ces colis sont préparés avant d'être envoyés. Les chercheurs ont prouvé qu'un espion, même avec des moyens limités, peut découvrir l'identité de votre ami en observant simplement une seule boîte aux lettres à la fois, mais en y regardant très souvent.


🏗️ 1. Le Contexte : Comment fonctionne le "Service Caché" ?

Pour comprendre l'attaque, il faut d'abord comprendre le processus d'introduction :

  • Le Problème : Votre ami (le service caché) ne veut pas révéler son adresse. Il choisit donc trois "points d'introduction" (des boîtes aux lettres de confiance) pour recevoir vos messages.
  • Le Processus :
    1. Vous envoyez un message à l'un de ces points d'introduction.
    2. Ce point d'introduction doit transmettre votre message à votre ami.
    3. Pour cela, il utilise un circuit (un chemin) composé de plusieurs relais (des boîtes aux lettres intermédiaires) jusqu'à votre ami.
  • La Faiblesse : Contrairement à vos messages normaux qui changent de chemin toutes les 10 minutes, ces circuits d'introduction sont très longs (ils restent ouverts 18 à 24 heures !). C'est comme si votre ami utilisait le même chemin secret pendant toute une journée.

🕵️‍♀️ 2. L'Attaque : La "Chasse aux Croisements" (Intersection Attack)

Imaginons que vous soyez un espion malveillant. Vous ne pouvez pas voir tout le réseau Tor (ce serait trop difficile). Vous ne pouvez surveiller qu'un seul relais (une seule boîte aux lettres) à la fois.

Voici comment vous démasquez votre ami, étape par étape :

🎯 L'Analogie du "Filtre de Café"

Imaginez que vous essayez de trouver un grain de café spécifique (votre ami) dans un immense sac de grains mélangés (le réseau Tor).

  1. Vous versez un peu d'eau chaude (vous envoyez un message) et vous regardez quels grains sortent par le bas pendant 1 seconde. Vous notez tous les grains qui sont passés.
  2. Le grain de votre ami est toujours dans cette liste, car il doit passer par là pour recevoir le message.
  3. Mais il y a aussi beaucoup d'autres grains (du bruit, d'autres utilisateurs) qui passent par hasard.

🔁 La Répétition Magique

Au lieu de chercher une seule fois, vous répétez l'opération 50, 100, voire 200 fois.

  • La première fois : Votre liste contient votre ami + 100 grains au hasard.
  • La deuxième fois : Votre liste contient votre ami + 80 grains au hasard (les grains aléatoires changent à chaque fois).
  • La centième fois : Tous les grains au hasard ont disparu de la liste parce qu'ils ne sont pas passés à chaque fois. Seul votre ami reste.

C'est ce qu'on appelle une attaque par intersection. En croisant les listes de chaque essai, le bruit disparaît et il ne reste que la vérité.

🚀 3. Ce que les chercheurs ont fait (L'Expérience)

Les chercheurs n'ont pas attaqué de vrais utilisateurs (ce serait illégal et immoral). Ils ont créé leur propre "service caché" et leurs propres relais sur Internet pour tester la théorie.

  • Le Scénario : Ils ont simulé un espion qui surveille un seul relais.
  • L'Action : Ils ont envoyé des centaines de messages à leur propre service caché.
  • Le Résultat : L'attaque a fonctionné ! En quelques minutes (ou parfois quelques dizaines de minutes selon le trafic), ils ont pu identifier chaque maillon de la chaîne, jusqu'à trouver l'adresse exacte de leur propre service caché.

Ce qui a influencé la vitesse de l'attaque :

  • Le poids du relais : Si le relais surveillé est très populaire (beaucoup de gens l'utilisent), il y a plus de "grains de café" (bruit) dans la liste, donc l'espion doit attendre plus longtemps pour que le bruit disparaisse.
  • L'heure de la journée : Le trafic sur Internet change. Parfois, il y a plus de bruit, ce qui rend l'attaque plus lente.

🌍 4. Pourquoi est-ce grave ? (Les Implications)

Ce papier montre que même si Tor est très sécurisé, il a une faille structurelle dans la façon dont les services cachés sont connectés.

  • Pas besoin d'être un super-hacker : L'attaquant n'a pas besoin de pirater tout le réseau. Il a juste besoin de surveiller un seul point de passage.
  • Le danger des alliances : Les chercheurs notent que beaucoup de relais Tor sont hébergés dans des pays qui partagent des renseignements (comme les "14 Yeux" : USA, UK, France, Allemagne, etc.). Si ces pays coopéraient pour surveiller leurs relais respectifs, ils pourraient facilement appliquer cette attaque pour démasquer n'importe quel service caché, car il est très probable que les relais du chemin secret soient tous situés dans ces pays.

💡 5. La Solution Proposée (Le Futur)

Les chercheurs ne proposent pas de supprimer Tor, mais d'améliorer la sécurité :

  • L'idée : Au lieu de garder le même chemin secret pendant 24 heures, il faudrait le changer toutes les quelques minutes, même si le point d'entrée reste le même.
  • L'analogie : Imaginez que votre ami change de chemin secret toutes les 5 minutes. L'espion essaie de faire son "filtre de café", mais à chaque fois, le chemin est différent. L'espion ne peut plus croiser les listes pour trouver un dénominateur commun. Le bruit ne disparaît jamais, et l'espion ne trouve jamais l'ami.

📝 En Résumé

Ce papier dit : "Tor est comme un château fort, mais la porte d'entrée des services cachés reste ouverte trop longtemps. Un espion patient, en regardant juste une seule porte, peut finir par deviner qui est à l'intérieur en répétant son observation des centaines de fois."

C'est une mise en garde importante pour les développeurs de Tor : il faut rendre ces circuits d'introduction plus dynamiques pour empêcher ce type de "chasse aux croisements".

Noyé(e) sous les articles dans votre domaine ?

Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.

Essayer Digest →