Киберпреступники начали использовать сетевые мидлбоксы для усиления DDoS

Киберпреступники начали использовать сетевые мидлбоксы для усиления DDoS

Киберпреступники начали использовать сетевые мидлбоксы для усиления DDoS

Киберпреступники, специализирующиеся на DDoS, начали использовать сетевые мидлбоксы (middlebox), преобразующие и фильтрующие трафик, для усиления свои кибератак. Подобные кампании зафиксировали специалисты Akamai.

Вопрос использования некорректно сконфигурированных сетевых устройств обсуждался ещё летом прошлого года экспертами Мэрилендского и Колорадского университетов на симпозиуме USENIX Security.

Как отмечали специалисты, проблема кроется в большом количестве мидлбоксов, с помощью которых злоумышленники могут добиться амплификации DDoS. Более того, у атакующих есть возможность задействовать файрволы, а также системы предотвращения вторжений (Intrusion Prevention System, IPS) и проверки сетевых пакетов (Deep Packet Inspection, DPI).

В отчёте Akamai специалисты указывают на использование специально подготовленных последовательностей TCP-пакетов, которые злоумышленники направляют мидлбоксам. Если заголовки HTTP-запросов содержат имя домена, сетевое устройство отвечает своими заголовками или целыми HTML-страницами.

 

Кроме того, атакующие подставляют IP предполагаемой жертвы, чтобы мидлбоксы направляли трафик именно на эти адреса. Такой метод позволяет добиться «существенного усиления» DDoS-атак, объяснили в Akamai.

Поскольку в Сети работают сотни тысяч уязвимых мидлбоксов, киберпреступникам больше не нужен доступ к большому числу скомпрометированных систем. Бороться с такими атаками достаточно легко, считают эксперты. Надо учитывать, что SYN-пакеты обычно используются для TCP-хендшейка, а не для передачи данных. Другими словами, любой пакет тяжелее 0 байтов должен вызвать подозрения и спровоцировать срабатывание защитных механизмов.

Напомним, что рекордно мощную на данный момент DDoS отразила Microsoft. По словам корпорации, эта атака доходила до 3,47 терабит в секунду (Tbps).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Ирландия передала США украинца в рамках дела о шифровальщике Conti

После экстрадиции 43-летний житель Ирландии Олексий Литвиненко предстал перед судом как фигурант уголовного дела, открытого в штате Теннеси два года назад. Украинца обвиняют в причастности к вымогательству с использованием Conti.

По данным ФБР, названный шифровальщик собрал более 1000 жертв в 30+ странах. Авторы атак с применением Conti суммарно получили не менее $150 млн в виде выкупа.

Согласно материалам дела, в период с 2020 года по июнь 2022-го Литвиненко контролировал кражу данных из зараженных сетей и отвечал за записки с требованием выкупа, которые тот оставлял в системах жертв.

Арест подозреваемого в Ирландии по запросу американских властей произошел в июле 2023 года. Процедуры, связанные с экстрадицией, заняли много времени и в этом месяце были, наконец, завершены.

В США уроженцу Украины инкриминируют преступный сговор с целью совершения мошеннических действий с использованием вычислительной техники и проводной связи. По совокупности обвиняемому грозит до 25 лет лишения свободы.

По данному делу проходят еще четверо иностранцев — специалист по криптозащите кода Максим Галочкин, программист Максим Руденский и два предполагаемых менеджера Conti-операций, Михаил Царев и Андрей Жуков. Их судьба пока неизвестна.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru