Мидлбоксы способны усиливать DDoS-атаки в 65 раз

Статус
В этой теме нельзя размещать новые ответы.

MoneyMusk

Пассажир
Проверенный сервис
Сообщения
68
Реакции
121
Эксперты Akamai предупредили, что злоумышленники, специализирующиеся на DDoS-атаках, начали злоупотреблять промежуточными устройствами (middlebox) для отражения и усиления атак.
Об опасности таких атак в прошлом году предупреждала группа ученых из Университета Мэриленда и Колорадского университета в Боулдере. Исследователи утверждали, что для отражения и усиления атак можно использовать протокол TCP, причем коэффициент усиления у таких атак будет намного больше, чем у UDP, что сделает их одной из самых опасных форм DDoS’а.

Авторы исследования писали, что обнаружили недостаток в дизайне многочисленных промежуточных устройств, доступных в сети. Этим термином обозначают коммутаторы, концентраторы, модемы, маршрутизаторы, межсетевые экраны, балансировщики нагрузки, DPI и так далее. Как правило, такие девайсы установлены в сетях крупных организаций.
В частности, проблема затрагивает устройства для фильтрации контента, а наилучшими векторами для TCP DDoS в итоге оказываются сайты, которые обычно блокируются государственными системами цензуры или правилами крупных компаний.
По сути, исследователи выяснили, что злоумышленникам просто нужно отправлять промежуточному устройству (брандмауэру, DPI и тому подобным) последовательность TCP-пакетов, которые означают попытки подключения к сайтам с порнографией или азартными играми. Благодаря IP-спуфингу устройство ответит «страницей блокировки», которую направит жертвам атакующих, даже если те не находятся во внутренней сети организации.
Как уже сообщалось в прошлом году, TCP DDoS может оказаться намного опаснее других векторов DDoS: эксперты обнаружили сотни тысяч IP-адресов с коэффициентом усиления, превышающим 100. Хуже того, еще тысячи IP-адресов демонстрируют коэффициент усиления в диапазоне от 1000 до 100 000 000, что ранее считалось попросту невероятным.
Как теперь пишут эксперты Akamai, злоумышленники действительно могут отправлять мидлбоксам последовательности пакетов TCP, и если заголовки HTTP-запросов будут содержать доменное имя заблокированного сайта, промежуточный девайс ответит HTTP-хэдерами или целыми HTML-страницами. Такие атаки в компании называют TCP Middlebox Reflection.
Сообщается, что первая волна атак была зафиксирована 17 февраля 2022 года, когда обрушилась на клиентов Akamai, работающих в сферах банковской, туристической, игровой и медиаиндустрии, а также связанных с хостингом. Пока мощность этих атак достигала лишь 11 Гбит/сек и 1,5 млн пакетов в секунду.

Ответ уязвимого промежуточного устройства
«Новый вектор использовался как отдельно, так и в качестве части многовекторных кампаний, при этом масштабы атак медленно росли», — говорят в Akamai.
Подчеркивается, что в ходе одной из этих атак всего один SYN-пакет с пейлоадом размером 33 байта вызывал ответ размером 2156 байт, то есть усиливал атаку примерно в 65 раз (на 6533%). То есть перспективы перед злоумышленниками открывают обширные.
Исследователи предупреждают, что если хакеры уже начали применять на практике новый вектор DDoS-атак, значит, многим компаниям пора пересмотреть свои стратегии защиты и подготовиться к тому, что скоро подобные атаки получат широкое распространение.
 
Ддудосники ликуют, тоже чтоль познать степь вырубанию сайтов, делать все равно не чего
 
Статус
В этой теме нельзя размещать новые ответы.

Похожие темы

Привет, коллеги. CyberSec RuTOR на связи. 5 лет назад я арендовал небольшой VPS для своего первого проекта. Всё работало, клиенты были довольны. А потом в один «прекрасный» день сайт просто лёг. Страницы грузились по минуте, а потом и вовсе перестали открываться. Я зашёл в терминал, набрал top...
Ответы
1
Просмотры
380
Январь 2026 года стал переломным моментом в истории DDoS-атак на Россию. Компания StormWall зафиксировала мощнейший поток атак, который обрушился на отечественные компании. Свыше 2 Тбит/с, а в некоторых случаях мощность приближалась к 3 Тбит/с. Еще год назад терабитные атаки были единичными...
Ответы
0
Просмотры
287
Привет, коллеги. CyberSec RuTOR на связи. В прошлой статье я подробно разобрал, как настроить базовую защиту на Ubuntu + Nginx и какие сервисы подключить. Но время идёт, и DDoS-атаки эволюционируют. Сегодня я расскажу о новых трендах, с которыми столкнулся лично, и о неочевидных фишках защиты...
Ответы
0
Просмотры
337
В Центре мониторинга и управления сети связи общего пользования (ЦМУ ССОП) «Главного радиочастотного центра» (ГРЧЦ, входит в структуру Роскомнадзора) сообщили, что специалисты отразили 941 DDoS-атаку в апреле 2025 года. В период с 1 по 30 апреля 2025 года специалисты ЦМУ ССОП: выявили и...
Ответы
0
Просмотры
716
Добрый день. Я здесь, что бы избавить вас от любых проблем. Контакты для связи: Telegram - https://t.me/kev_attack Как работает защита от ДДоС-атак - Система фильтрации непрерывно анализирует входящий и исходящий трафик, чтобы выявить и заблокировать атаки. Клиентам доставляется только...
Ответы
0
Просмотры
Назад
Сверху Снизу