Уязвимые VPN-серверы Powerhouse способны усилить DDoS-поток в 40 раз

Уязвимые VPN-серверы Powerhouse способны усилить DDoS-поток в 40 раз

Уязвимые VPN-серверы Powerhouse способны усилить DDoS-поток в 40 раз

Злоумышленники нашли новых посредников для проведения DDoS-атак по методу отражения и усиления трафика — серверы американского VPN-провайдера Powerhouse Management. Исследование показало, что эти подневольные устройства могут обеспечить коэффициент усиления х40.

Новую возможность для злоупотреблений обнаружил и задокументировал ИБ-исследователь, использующий сетевой псевдоним Phenomite. По его словам, виновником в данном случае является доступный из интернета UDP-порт 20811, который используют две службы — Outfox и VyprVPN.

Поиск по Shodan не выявил в интернете ни одного VPN-сервера, принадлежащего Powerhouse, однако на пробные эхо-запросы по 1 байт некоторые IP-адреса из контрольной выборки откликнулись, вернув более внушительный объем данных. В среднем эти ответы по размеру превышали запрос в 40 раз.

Поскольку в данном случае используется протокол UDP, источник запроса можно сфальсифицировать, подставив IP-адрес мишени, и все ответы VPN-посредников будут направляться на целевой узел.

Исследователю удалось выявить 1520 VPN-серверов Powerhouse, уязвимых к такому абьюзу. Своими находками он поделился с ZDNet, отметив, что большинство уязвимых устройств расположены в Великобритании, Вене и Гонконге. Попытки обеих сторон связаться с Powerhouse пока результатов не дали.

Тем временем дидосеры тоже обнаружили новый вектор и взяли его на вооружение. По данным ZDNet, максимальная мощность DDoS-атак с использованием Powerhouse VPN пока составляет 22 Гбит/с.

Пока проблема не решена, сетевым администраторам рекомендуется заблокировать входящий трафик из сетей VPN-провайдера (AS21926 и AS22363). Если есть опасения, что при этом пострадают легитимные соединения, можно отсеивать только UDP-пакеты с портом отправителя 20811.

Staffcop добавил файловый сканер и перехват данных в MAX на Windows

В Staffcop (входит в экосистему «Контур») вышло обновление, которое добавляет больше инструментов для расследования инцидентов и профилактики утечек. Самое важное нововведение — файловый сканер для инвентаризации данных и перехват переписки в MAX на Windows.

Новый файловый сканер собирает информацию о файлах на рабочих станциях и в хранилищах, анализирует их содержимое и передаёт результаты на сервер.

Данные автоматически раскладываются по категориям, после чего с ними проще работать: настраивать доступы, политики, назначать метки. Для ИБ-специалистов добавили удобные фильтры и поиск — это упрощает разбор результатов и помогает быстрее находить чувствительные данные и потенциальные риски.

Кроме того, Staffcop теперь учитывает метки, которые проставляет «Спектр.Маркер», и использует их в метаданных файлов. Это позволяет точнее применять политики и ускоряет расследование инцидентов: информация из двух систем анализируется автоматически.

В части контроля коммуникаций добавлен перехват переписки в мессенджере MAX на Windows, а также WebWhatsApp на Linux. Это даёт возможность анализировать сообщения, фиксировать нарушения и выявлять признаки передачи защищаемой информации через несанкционированные каналы.

Разработчики также переработали обработку данных: ускорили извлечение текста и выделение слов-триггеров. Новый механизм спуллера распределяет нагрузку при приёме данных от агентов, что снижает риск просадок производительности и ошибок при работе с большими объёмами информации.

Появился обновлённый драйвер контроля клавиатуры — он позволяет надёжнее фиксировать ввод паролей при входе в систему. Это расширяет возможности контроля рабочих станций и помогает выявлять слабые пароли, несанкционированные учётные записи и попытки доступа.

Обновили и утилиту удалённой установки агентов: теперь можно гибче задавать правила установки и исключения, что особенно актуально для сложной инфраструктуры. Добавлена поддержка Rutoken на Windows для контроля использования токенов, а в интерфейсе появилась информация о сроке окончания технической поддержки сервера — чтобы администраторам было проще планировать обновления и продление поддержки.

RSS: Новости на портале Anti-Malware.ru