SYN-ACK-Reflection-Angriffe: Wenn der Verkehr legitim aussieht und dennoch ein Angriff ist

SYN-ACK-Reflection-Angriffe: Wenn der Verkehr legitim aussieht und dennoch ein Angriff ist

SYN-ACK-Reflection-Angriffe: Wenn der Verkehr legitim aussieht und dennoch ein Angriff ist

In den letzten Monaten sehen sich immer mehr polnische ISPs derselben Situation gegenüber: ein Anruf oder eine E-Mail mit der Drohung eines DDoS-Angriffs, falls das Unternehmen kein Lösegeld zahlt. Was diese Welle von klassischer Erpressung unterscheidet, ist die Art des Angriffs, mit dem gedroht wird und der tatsächlich erfolgt, wenn der Betreiber dem Druck nicht nachgibt. Es handelt sich um SYN-ACK-Reflection, einen Angriff, der sich mit Standard-Filtermethoden nur schwer stoppen lässt.

Wie dieser Angriff funktioniert

Der Mechanismus beruht auf der Nutzung von Infrastruktur, die die Quelladressen des ausgehenden Verkehrs nicht überprüft (fehlende BCP38-Umsetzung beim Angreifer oder bei dem Betreiber, bei dem der Angreifer einen Server hat).

Der Angreifer sendet massenhaft SYN-Pakete an legitime, öffentliche Server, etwa beliebte Portale, Cloud-Dienste oder beliebige Hosts, die auf TCP-Verbindungen antworten, und ersetzt dabei die Quelladresse durch die IP-Adresse des Opfers. Die Server, die diese Pakete erhalten haben, antworten gemäß der TCP-Spezifikation mit einem SYN-ACK-Paket. Da die Quelladresse gefälscht wurde, gehen die Antworten nicht an den Angreifer, sondern direkt an das Opfer.

Die Folge: Das Opfer wird mit Tausenden SYN-ACK-Paketen pro Sekunde überflutet, die von IP-Adressen stammen, die an sich völlig legitim und bekannt sind. Keine IP-Reputationsdatenbank stuft sie als Bedrohung ein.

Angriff SYN-ACK

Warum klassische Anti-DDoS-Mechanismen hier versagen

Der Standardansatz zur Abwehr volumetrischer Angriffe beruht auf zwei Mechanismen: FlowSpec, also präzise Filterregeln, die anhand von Verkehrsmerkmalen (Port, Protokoll, Paketlänge) erzeugt werden, sowie RTBH (Remotely Triggered Black Hole), also die Blockade des gesamten Verkehrs zur angegriffenen IP-Adresse.

Beide Mechanismen bewähren sich bei typischen Angriffen sehr gut: UDP-Flood, Amplification, IP-Fragmentierung. Das Problem entsteht, wenn sich der Angriffsverkehr strukturell nicht vom legitimen Verkehr unterscheidet. Zustandslose Systeme, darunter Lösungen, die ausschließlich auf NetFlow-/sFlow-Sampling beruhen, analysieren ein Paket losgelöst vom Verbindungskontext. Ein einzelnes SYN-ACK-Paket von der Adresse eines bekannten, öffentlichen Servers wirkt nicht verdächtig, solange man nicht prüft, ob ihm tatsächlich zuvor eine SYN-Anfrage aus dem Netz des Betreibers vorausging.

Das erfordert eine zustandsbehaftete Inspektion, also die Verfolgung von SYN-/SYN-ACK-Paaren in Echtzeit und nicht nur die Klassifizierung einzelner Pakete anhand von Headern. Die meisten derzeit am Markt verfügbaren Anti-DDoS-Systeme, insbesondere solche auf Basis von Verkehrs-Sampling und statischen Regeln, haben eine solche Schicht nicht. Das erklärt, warum Angriffe dieser Art immer häufiger als Erpressungswerkzeug gewählt werden. Die Angreifer wissen, dass der Standardschutz des Betreibers damit nicht zurechtkommt.

Das Ausmaß des Problems wächst

SYN-ACK-Reflection-Angriffe sind theoretisch keine Neuheit: Sie werden seit Jahren als eine der Varianten von Reflection/Amplification beschrieben. Neu sind das Ausmaß und die Systematik, mit der sie im Rahmen von Erpressungsversuchen gegen polnische Telekommunikationsbetreiber eingesetzt werden. Das verlagert die Verantwortung auf die Anbieter von Schutzsystemen: Das klassische Paar FlowSpec plus RTBH reicht als vollständige Antwort auf die realen Bedrohungen, mit denen der polnische ISP-Markt heute konfrontiert ist, nicht mehr aus.

SYN-ACK Unterstützung

Unser Ansatz

Bei LiveShield verfolgen wir solche Fälle laufend, weil wir direkt mit Betreibern arbeiten, die mit ihnen zu tun hatten, nicht als abstraktes Szenario aus einem Branchenbericht, sondern als realen Vorfall bei einem konkreten Kunden. Wir sind ein in Polen tätiges Team. Wenn also ein neues Angriffsmuster auftaucht, das gerade polnische Betreiber trifft, haben wir direkten Kontakt zu den Meldungen und können schneller reagieren als Anbieter großer, globaler Anti-DDoS-Plattformen, für die die lokalen Besonderheiten dieses Marktsegments weniger wichtig sind.

Wir entwickeln die Erkennungs- und Mitigationsmechanismen in Richtung der Abdeckung genau solcher Fälle weiter: Angriffe, die das klassische Paar FlowSpec/RTBH nur schwer erkennt, weil der Verkehr aus legitimen Quellen stammt. Das ist die natürliche Entwicklungsrichtung des Systems, die sich unmittelbar aus dem ergibt, womit unsere Kunden konfrontiert sind.

Wenn Ihr Unternehmen mit einem Erpressungsversuch auf Basis der Drohung eines DDoS-Angriffs konfrontiert wurde oder bereits einen solchen Angriff abwehren muss, laden wir Sie zur Kontaktaufnahme ein. Gern besprechen wir die verfügbaren Unterstützungsmöglichkeiten: office@liveshield.net

Warten Sie nicht auf den nächsten DDoS-Angriff.
Kontaktieren Sie uns noch heute!

Bitte überprüfen Sie die ausgefüllten Felder auf Fehler. Falls das Problem weiterhin besteht, kontaktieren Sie uns direkt unter office@liveshield.net

Vielen Dank, dass Sie sich an uns gewandt haben!

Ihre Nachricht wurde erfolgreich gesendet.
Wir werden uns so schnell wie möglich bei Ihnen melden.

Oder rufen Sie uns direkt an

(+48) 880 779 307