Операторы сети доставки контента CloudFlare вновь столкнулись с DDoS-атакой

Операторы сети доставки контента CloudFlare вновь столкнулись с DDoS-атакой

DDoS-атака была построенна по методу отражения DNS-запросов. 20 Гб/с паразитного трафика вполне способны сокрушить солидный веб-узел, однако при наличии защитных технологий ёмкая прокси-сеть легко поглощала этот нескончаемый поток, причем без каких-либо проблем с доступностью. Посему было решено помониторить текущую атаку с целью сбора данных и локализации источников агрессивного DNS-трафика.

Обычный ботнет способен сгенерировать DDoS-трафик мощностью около 100Мбит/с. Некоторым сайтам этого может хватить, чтобы лечь, но в целом с точки зрения DDoS такие нагрузки вряд ли можно назвать серьезными. Усилить мощность атаки дидосерам помогает техника " умножения " DDoS-трафика, предполагающая использование дополнительных сетевых устройств в качестве посредников. Такой трамплин работает на злоумышленника лишь при следующих условиях:

  • механизм допускает фальсификацию источника запроса (не производит проверку источника);
  • ответ по объему должен значительно превосходить запрос.

Первой разновидностью DDoS с плечом были SMURF-атаки, использующие протокол ICMP. Посредником здесь служит маршрутизатор широковещательной локальной сети, конфигурация которого позволяет транслировать ping-запросы, поданные на внешний адрес, всем участникам этой сети. ICMP-протокол работает по принципу «fire and forget» ― «отправь и забудь», без процедуры взаимного опознавания отправителя и получателя. Если в заголовке пакета подменить источник эхо-запроса, подставив адрес жертвы, и направить его на широковещательный адрес, все ответы устройств за маршрутизатором единым потоком ударят по мишени. Мощность такого трафика зависит от числа участников широковещательной сети, подключенных к маршрутизатору, пишет securelist.com.

Со временем SMURF-атаки сошли на нет: маршрутизаторы стали блокировать ICMP Echo-Reply или игнорировать ICMP Echo-Request. Злоумышленники переключились на другую платформу, также удовлетворяющую названным критериям, ― DNS. DNS-запросы передаются по протоколу UDP, тоже не проверяющему отправителя и посему не застрахованному от злоупотреблений. Рычагом, позволяющим увеличить мощность DDoS-удара в десятки раз, здесь служат открытые резолверы ― плохо сконфигурированные кэширующие DNS-серверы, способные принимать запросы не только от своих клиентов, но от любого пользователя Сети. Схема DDoS-атаки, использующей так называемый метод отражения DNS-запросов (DNS reflection), уже рассматривалась в нашем блоге в связи с предыдущим, более сокрушительным нападением на CloudFlare.

Новую DDoS-кампанию, использующую DNS, исследователи наблюдали 3 недели, исправно распределяя по CDN-сети ежесуточные 20 Гб/с потоки, изливающиеся на клиентский сайт. За этот период удалось установить около 68,5 тыс. открытых резолверов, принявших участие в DDoS-атаке. Наибольшее количество таких серверов было обнаружено на территории США ― страны с несметным числом автономных систем (AS). Однако с учетом общей популяции последних главным источником паразитного DNS-трафика оказался Тайвань. Его крупнейший провайдер HiNet (AS3462) занял второе место в рейтинге CloudFlare по количеству открытых резолверов, работающих на дидосеров (2992). Возглавила этот список пакистанская Pakistan Telecom Company (AS45595 ― 3359 серверов). Полный перечень AS-сетей с числом открытых резолверов (без указания IP), задействованных в свежей DDoS-атаке, можно посмотреть на отдельной странице, а также обратиться в CloudFlare за помощью.

В заключение стоит отметить, что проблема открытых резолверов существует уже более 10 лет. Беда в том, что последнее время они активно используются злоумышленниками для проведения мощных DDoS-атак. CloudFlare обещает продолжить публикацию списков открытых резолверов, которые давно ведут такие организации, как Team Cymru, и оказывать операторам сетей посильную помощь в исправлении ситуации. К этому блоку недавно примкнули и активисты HostExploit, публикующие рейтинги AS-систем по уровню вредоносной активности (Top 50 Bad Hosts). Проблеме открытых резолверов они посвятили особый раздел нового отчета, выпущенного по итогам III квартала. Здесь же приведена актуальная статистика по открытым резолверам в AS-системах, которая впредь будет регулярно обновляться. Как оказалось, 4 провайдера, включенных HostExploit в Тор 10 по этому показателю, стали невольными и весьма активными соучастниками свежей DDoS-атаки на CloudFlare. Например, тайваньская HiNet, 2-й «обидчик» CloudFlare по агрессивности DNS-трафика, в рейтинге HostExploit попала на 3-ю строчку (2464 открытых резолвера) ― после бразильской Telecomunicacoes de Santa Catarina (AS8167) и чилийской Terra Networks Chile (AS7418; 2998 и 3219 серверов соответственно).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Количество взломов на заказ выросло на четверть

Обострение конкуренции в бизнес-среде способствует росту числа заказных хакерских атак. По итогам второго квартала 2025 года их количество увеличилось на 26% по сравнению с аналогичным периодом прошлого года. Такие атаки становятся инструментом недобросовестной борьбы за долю на рынке.

Данную статистику привёл в комментарии для «Известий» генеральный директор компании «Нейроинформ» Александр Дмитриев. Аналитики компании связывают рост атак с усиливающейся конкуренцией: бизнес всё чаще прибегает к незаконным методам воздействия на соперников, включая кибератаки.

Основные цели — получение технической документации, баз клиентов, планов развития продуктов, а также нарушение операционной деятельности конкурентов. Чаще всего под удар попадают промышленные компании (34% атак), финансовые организации (28%) и ИТ-сектор (16%).

«Хакеры позволяют быстро и относительно недорого получить доступ к ценнейшей информации — техническим данным, исходному коду, клиентским базам, маркетинговым планам. Всё это может существенно сократить время и расходы на собственные разработки и дать понимание стратегии конкурента», — отметил инженер-аналитик «Газинформсервиса» Михаил Спицын.

По его словам, исполнители нанимаются через теневые каналы, что снижает риск для заказчика. Кибергруппировки, как правило, подстраивают инструменты под конкретную задачу: используют фишинг, эксплуатируют уязвимости, вмешиваются в производственные процессы, искажают или уничтожают данные. В ключевой момент такие действия могут сопровождаться и DDoS-атаками.

Итогом становится финансовый ущерб: простои, упущенные контракты, штрафы за утечку данных от регуляторов. Кроме того, бизнес теряет репутацию и клиентов.

По мнению основателя сервиса DLBI Ашота Оганесяна, в первую очередь интерес вызывает коммерческая информация — базы клиентов, договоры, транзакции. Бывает, что целью становится не только кража данных, но и их уничтожение. Программный код интересует реже.

GR-директор компании «Код Безопасности» Александра Шмигирилова отмечает, что особенно ценны сведения о клиентах, контрактах, ценах, скидках, новых продуктах и планируемых инициативах. Такая информация может использоваться, в том числе, для лоббирования изменений в нормативной базе — с целью затруднить выпуск конкурирующих решений.

Если же удаётся доказать факт «заказа», то заказчик может понести ответственность по статьям 272 и 273 УК РФ — до 5 лет лишения свободы. А в случае хищения коммерческой тайны — по статье 183 УК РФ, где наказание может достигать 7 лет.

Кроме того, как напомнил Михаил Спицын, ФАС рассматривает подобные действия как акт недобросовестной конкуренции и вправе наложить штраф до 15% от годового оборота. Пострадавшая сторона также может взыскать убытки в гражданском порядке.

Однако, как отметил Ашот Оганесян, уголовных дел по этим статьям по-прежнему мало. Поэтому компании должны действовать на опережение: «Риск стать жертвой заказной атаки невелик по сравнению с опасностью быть взломанным из-за открытых баз данных, ошибок в настройке оборудования или устаревшего ПО. Нужно устранять уязвимости и строить комплексную систему защиты».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru