Carpet Bombing: unsichtbare DDoS-Angriffe

Carpet Bombing: unsichtbare DDoS-Angriffe

Carpet Bombing: unsichtbare DDoS-Angriffe

Ein DDoS-Angriff, den Sie in den Alarmen pro IP nicht sehen und der Ihre Leitung trotzdem sättigt

Das klassische DDoS-Angriffsszenario ist leicht zu erkennen: eine Zieladresse, ein sprunghafter Verkehrsanstieg, ein überschrittener Schwellenwert, ein Alarm. Die meisten Erkennungssysteme und die meisten in Betreibernetzen konfigurierten Schwellenwerte sind genau für dieses Szenario entstanden. Die Angreifer wissen das sehr genau. Deshalb verteilen sie dasselbe Angriffsvolumen immer häufiger auf Hunderte oder Tausende Adressen gleichzeitig.

Diese Technik heißt Carpet Bombing (auch bekannt als Spread Spectrum oder Subnet-DDoS). Sie ist nicht neu, aber ihr Ausmaß wächst stetig: Forschungsteams der Branche beobachten täglich Tausende solcher Angriffe, und die große Mehrheit davon dauert etwa eine Minute. Kurz, aber ausreichend, um die Leitung eines Betreibers zu sättigen und eine Welle von Kundenmeldungen auszulösen.

Die Mathematik eines Angriffs, der „nicht existiert“

Die Mechanik ist einfach. Angenommen, der Angreifer verfügt über ein Volumen von 20 Gbps, und die Erkennungsschwellenwerte im Netz sind auf 1 Gbps pro IP-Adresse gesetzt. Ein Angriff auf eine einzelne Adresse wird sofort erkannt. Dasselbe Volumen, verteilt auf 500 Adressen im Subnetz eines Kunden, sind jedoch nur 40 Mbps pro Adresse: Aus Sicht jeder einzelnen IP wirkt der Verkehr harmlos, und kein Schwellenwert wird überschritten.

Am Übergabepunkt zum Upstream addieren sich diese Ströme jedoch. Die Transitleitung ist gesättigt, Router und zustandsbehaftete Geräte (Firewalls, BRAS, Session-Tabellen) arbeiten unter Last, Kunden melden Probleme mit dem Internet, und das Erkennungssystem pro IP meldet, dass alles in Ordnung ist. Das NOC-Team sucht nach einem Leitungsausfall oder einem Problem beim Anbieter, weil nichts auf einen Angriff hindeutet.

Die Ziele des Angriffs sind übrigens oft nicht konstant: Angreifer können die angegriffenen Adressen während des Vorfalls wechseln, indem sie sie zufällig aus dem gesamten Präfix auswählen. Das erschwert zusätzlich sowohl die Erkennung als auch die manuelle Reaktion.

Warum klassische Abwehrmechanismen doppelt versagen

Carpet Bombing umgeht nicht nur die Erkennung, sondern auch die Standard-Mitigation.

Erstens wird RTBH zu keiner sinnvollen Option mehr. Das Blackholing einer einzelnen angegriffenen Adresse ist ein akzeptabler Preis. Sind aber mehrere Hundert Adressen im Subnetz angegriffen, bedeutet Blackholing die Abschaltung des gesamten Subnetzes, also genau die Wirkung, die der Angreifer erzielen wollte, nur durch die Hände des Betreibers ausgeführt.

Zweitens skalieren Systeme, die die Mitigation pro Zieladresse auslösen, für ein solches Szenario nicht. Tausend angegriffene Adressen sind potenziell tausend separate Erkennungen, tausend Regeln, tausend Einträge, was das Schutzsystem selbst oder die Regeltabellen auf den Routern überlasten kann. FlowSpec hat eine begrenzte Kapazität im TCAM, und das Fluten eines Routers mit Hunderten von Regeln pro IP ist ein reales operatives Risiko.

Eine wirksame Abwehr erfordert daher einen anderen Ansatz: den Verkehr nicht nur pro Adresse, sondern pro Subnetz zu betrachten und Regeln zu erzeugen, die den Angriff als Ganzes erfassen.

Carpet-Bombing-Angriff

Wie LiveShield Carpet Bombing erkennt und herausfiltert

LiveShield wurde von Anfang an für Betreiberumgebungen konzipiert, daher arbeitet die Erkennung parallel auf zwei Ebenen: einzelne IP-Adressen und ganze Subnetze. Die Verkehrsschwellenwerte lassen sich für beide Ebenen unabhängig definieren. Dadurch wird ein verteilter Angriff, bei dem keine einzelne Adresse den Schwellenwert überschreitet, auf Subnetzebene erkannt, denn dort ist die Anomalie hervorragend sichtbar.

Damit ist es aber nicht getan, denn die bloße Erkennung ist nur das halbe Problem. Die zentralen Elemente der Mitigation:

  • Dynamische Anpassung der Maske. Während des Angriffs erweitert oder verengt das System automatisch die Maske des geschützten Subnetzes und folgt so der tatsächlichen Reichweite des Angriffs, auch dann, wenn der Angreifer die Ziele während des Vorfalls wechselt.
  • Aggregation von Angriffen zu möglichst engen Regeln. Statt Hunderter Regeln pro IP erzeugt das System Regeln, die den angegriffenen Bereich und das Verkehrsmuster (Protokoll, Ports, Paketcharakteristik) abdecken, was die Auswirkungen auf nicht angegriffenen Verkehr minimiert und TCAM-Ressourcen auf den Routern spart.
  • Schutz vor Überlastung des Systems selbst. Der Mechanismus zur Subnetz-Aggregation (Anti-Overload) fasst viele parallele Angriffe zu einem Vorfall zusammen, sodass Erkennung und Mitigation auch bei einer großen Zahl gleichzeitiger Ziele stabil bleiben.
  • Analyse gesampelter Pakete in Echtzeit. Für TCP- und UDP-Verkehr lernt das System das Angriffsmuster und präzisiert die Filterung innerhalb weniger Sekunden nach der Erkennung. Die erste Reaktion erfolgt praktisch ab der ersten Sekunde des Vorfalls.
Die Regeln gelangen über BGP FlowSpec auf die Edge-Router, und bei Volumina, die eine Sättigung der Leitungen drohen, steht selektives Blackholing zur Verfügung. Jeder Vorfall, samt Carpet-Bombing-Erkennungsflag, Statistiken und Verkehrsproben, wird dokumentiert und ist in den Berichten sichtbar, was auch im Kontext der Berichtspflichten aus KSC/NIS2 von Bedeutung ist.

Ein Test, den man im eigenen Netz durchführen sollte

Wenn Sie prüfen möchten, ob Ihr aktueller Schutz verteilte Angriffe sieht, beantworten Sie eine Frage: Überwacht das Erkennungssystem in Ihrem Netz Schwellenwerte ausschließlich pro IP-Adresse? Wenn ja, geht Carpet Bombing unbemerkt durch, und der erste „Alarm“ sind Anrufe von Kunden.

LiveShield läuft On-Premise in der Infrastruktur des Betreibers, und die Erkennung verteilter Carpet-Bomb-Angriffe ist Teil der Standardlizenz, ohne zusätzliche Module. Die Funktionsweise des Systems, einschließlich der Ansicht von als Carpet Bombing markierten Vorfällen, ist unter demo.liveshield.net zu sehen.

Erleben Sie Carpet-Bomb-Angriffe? Schreiben Sie uns: office@liveshield.net.

Warten Sie nicht auf den nächsten DDoS-Angriff.
Kontaktieren Sie uns noch heute!

Bitte überprüfen Sie die ausgefüllten Felder auf Fehler. Falls das Problem weiterhin besteht, kontaktieren Sie uns direkt unter office@liveshield.net

Vielen Dank, dass Sie sich an uns gewandt haben!

Ihre Nachricht wurde erfolgreich gesendet.
Wir werden uns so schnell wie möglich bei Ihnen melden.

Oder rufen Sie uns direkt an

(+48) 880 779 307