ИБ-эксперты рассказали о новой угрозе DDoS-атак — протоколе CoAP

ИБ-эксперты рассказали о новой угрозе DDoS-атак — протоколе CoAP

ИБ-эксперты рассказали о новой угрозе DDoS-атак — протоколе CoAP

Исследователи в области безопасности предупреждают о новой угрозе, которая постепенно набирает обороты. Речь идет об использовании относительно нового протокола CoAP (Constrained Application Protocol, RFC 7252) для осуществления мощных DDoS-атак.

CoAP был формально одобрен в 2014 году, однако до 2018 года его относительно мало использовали. CoAP был разработан в качестве легкой версии M2M-протокола (machine-to-machine), он может работать на IoT-устройствах, чьи ресурсы в значительной степени ограничены.

Как объясняют специалисты, проще представить себе этот протокол как версию HTTP, которая работает с пакетами UDP, а не с TCP. За счет этого получается «облегчить» формат передачи данных.

Однако у CoAP нашлись и свои недостатки — как и любой другой основанный на использовании UDP протокол RFC 7252 уязвим для операций спуфинга IP-адреса, а также для «усиления» пакетов (packet amplification). Это два основных вектора для совершения массированных DDoS-атак.

Таким образом, атакующий может послать маленький пакет UDP IoT-устройству, которое ответит гораздо большим пакетом. В ИБ-сфере такая техника именуется «фактором усиления», она позволяет значительно прибавить мощность DDoS-атаки.

Более того, поскольку протокол уязвим к спуфингу IP-адреса, злоумышленник может просто заменить адрес отправителя адресом жертвы, против которой необходимо запустить DDoS.

Исследователи Cloudflare уже предупреждали о небезопасности использования CoAP в случае с IoT-девайсами.

Как нам поведали в Qrator Labs, они зафиксировали первую атаку такого рода 5 декабря, и с тех пор она набирает обороты.

«Мы допускаем, что мощность атак с использованием техники усиления может значительно увеличиться в ближайшее время. Существует опасение, что может быть побит рекорд DDoS-атак с использованием печально известного memcached», — рассказал нам Артём Гавриченков, технический директор Qrator Labs.

Напомним, что из-за уязвимости memcached Github подвергся крупнейшей DDoS-атаке.

GitHub лёг почти целиком: ошибки затронули API, Actions и Copilot

17 августа GitHub столкнулся с глобальным сбоем, затронувшим почти все основные функции платформы. Разработчики жаловались на проблемы с веб-интерфейсом, API, Issues, Pull Requests, Actions, Webhooks, Pages, Git Operations и Copilot. В разгар инцидента около 20% запросов к сайту и API завершались ошибками.

При загрузке архивов и необработанного содержимого репозиториев показатель доходил примерно до 50%.

Также пострадали корпоративные механизмы аутентификации SAML и OIDC, службы SCIM и Team Sync.

Первые признаки деградации GitHub зафиксировал около 13:40 UTC. Затем список затронутых компонентов начал расти: проблемы последовательно появились у API Requests, Actions, Webhooks, Issues, Pull Requests, Copilot, Pages и операций Git. Codespaces при этом продолжал работать штатно.

Команда обнаружила проблемный компонент и приняла меры. Согласно последнему сообщению от GitHub, сервисы постепенно восстанавливаются, однако уровень ошибок всё ещё немного превышает норму. Полностью закрывать инцидент компания пока не стала. Актуальный статус GitHub можно посмотреть по этой ссылке.

Параллельно пользователи сообщали о неполадках в других сервисах экосистемы Microsoft, включая Teams и Copilot. Эксперты предположили связь происходящего с сетевыми проблемами Amazon Web Services, однако GitHub официально эту версию не подтверждал и первопричину ещё не раскрыл.

RSS: Новости на портале Anti-Malware.ru