Carpet bombing: невидимі DDoS-атаки

Carpet bombing: невидимі DDoS-атаки

Carpet bombing: невидимі DDoS-атаки

DDoS-атака, яку ви не побачите в алертах для кожної IP, але яка все одно насичить ваш канал

Класичний сценарій DDoS-атаки легко виявити: одна цільова адреса, різкий стрибок трафіку, перевищений поріг, алерт. Більшість систем виявлення та більшість порогів, налаштованих в операторських мережах, створені саме під такий сценарій. Зловмисники чудово це знають. Тому вони дедалі частіше розподіляють той самий обсяг атаки на сотні чи тисячі адрес одночасно.

Ця техніка називається carpet bombing (трапляються також назви spread spectrum, subnet DDoS). Вона не нова, але її масштаб систематично зростає: галузеві дослідницькі команди спостерігають тисячі таких атак щодня, а переважна більшість із них триває близько хвилини. Коротко, але достатньо, щоб насичити канал оператора й спричинити хвилю звернень від клієнтів.

Математика атаки, якої «не існує»

Механіка проста. Припустімо, зловмисник має обсяг 20 Гбіт/с, а пороги виявлення в мережі встановлено на 1 Гбіт/с для кожної IP-адреси. Атаку на окрему адресу буде виявлено негайно. Але той самий обсяг, розподілений на 500 адрес у підмережі клієнта, це лише 40 Мбіт/с на адресу: з погляду кожної окремої IP трафік виглядає невинно, і жоден поріг не перевищується.

Тим часом на стику з аплінком ці потоки сумуються. Транзитний канал насичений, маршрутизатори та stateful-пристрої (файрволи, BRAS, таблиці сесій) працюють під навантаженням, клієнти повідомляють про проблеми з інтернетом, а система виявлення для кожної IP звітує, що все гаразд. Команда NOC шукає збій каналу або проблему в постачальника, бо ніщо не вказує на атаку.

Цілі атаки, до речі, часто не є сталими: зловмисники можуть змінювати атаковані адреси під час інциденту, випадково добираючи їх з усього префікса. Це додатково ускладнює як виявлення, так і ручну реакцію.

Чому класичні механізми захисту не спрацьовують двічі

Carpet bombing обходить не лише виявлення, а й стандартну мітигацію.

По-перше, RTBH перестає бути розумним варіантом. Blackholing окремої атакованої адреси це прийнятна ціна. Але коли атаковано кілька сотень адрес у підмережі, blackholing означає відсікання всієї підмережі, тобто саме той ефект, якого прагнув зловмисник, лише виконаний руками оператора.

По-друге, системи, що ініціюють мітигацію для кожної цільової адреси, не масштабуються на такий сценарій. Тисяча атакованих адрес це потенційно тисяча окремих виявлень, тисяча правил, тисяча записів, що може перевантажити саму систему захисту або таблиці правил на маршрутизаторах. FlowSpec має обмежену місткість у TCAM, і заливання маршрутизатора сотнями правил для кожної IP є реальним операційним ризиком.

Ефективний захист вимагає тому іншого підходу: дивитися на трафік не лише для кожної адреси, а й для кожної підмережі, та генерувати правила, що охоплюють атаку як ціле.

Атака carpet bombing

Як LiveShield виявляє й вирізає carpet bombing

LiveShield від початку проєктувався для операторських середовищ, тому виявлення працює паралельно на двох рівнях: окремих IP-адрес і цілих підмереж. Пороги трафіку можна визначати незалежно для обох рівнів. Завдяки цьому розподілена атака, в якій жодна окрема адреса не перевищує порогу, виявляється на рівні підмережі, бо там аномалія чудово видна.

Але на цьому не кінець, бо саме виявлення це половина проблеми. Ключові елементи мітигації:

  • Динамічне підлаштування маски. Під час атаки система автоматично розширює або звужує маску захищеної підмережі, слідуючи за фактичним охопленням атаки, зокрема й тоді, коли зловмисник змінює цілі під час інциденту.
  • Агрегація атак у якомога вужчі правила. Замість сотень правил для кожної IP система генерує правила, що охоплюють атакований діапазон і шаблон трафіку (протокол, порти, характеристика пакетів), мінімізуючи вплив на неатакований трафік і заощаджуючи ресурси TCAM на маршрутизаторах.
  • Захист від перевантаження самої системи. Механізм агрегації підмереж (anti-overload) поєднує багато паралельних атак в один інцидент, завдяки чому виявлення та мітигація залишаються стабільними навіть за великої кількості одночасних цілей.
  • Аналіз семпльованих пакетів у реальному часі. Для трафіку TCP і UDP система вчиться шаблону атаки й уточнює фільтрацію впродовж кількох секунд від виявлення. Перша реакція настає практично з першої секунди інциденту.
Правила потрапляють на крайові маршрутизатори через BGP FlowSpec, а за обсягів, що загрожують насиченням каналів, доступний селективний blackholing. Кожен інцидент, разом із прапорцем виявлення carpet bombing, статистикою та зразками трафіку, документується й видимий у звітах, що має значення також у контексті обов'язків звітування, які випливають із KSC/NIS2.

Тест, який варто провести у власній мережі

Якщо ви хочете перевірити, чи ваш нинішній захист бачить розподілені атаки, дайте відповідь на одне запитання: чи система виявлення у вашій мережі моніторить пороги виключно для кожної IP-адреси? Якщо так, carpet bombing пройде крізь неї непомітно, а першим «алертом» будуть дзвінки від клієнтів.

LiveShield працює on-premise, в інфраструктурі оператора, а виявлення розподілених атак типу carpet bomb є частиною стандартної ліцензії, без додаткових модулів. Роботу системи, зокрема перегляд інцидентів, позначених як carpet bombing, можна побачити на demo.liveshield.net.

Стикаєтеся з атаками типу carpet bomb? Напишіть нам: office@liveshield.net.

Не чекайте на наступну DDoS-атаку.
Зв'яжіться з нами вже сьогодні!

Будь ласка, перевірте заповнені поля на наявність помилок. Якщо проблема не зникає, зв'яжіться з нами безпосередньо за адресою office@liveshield.net

Дякуємо, що звернулися до нас!

Ваше повідомлення було успішно надіслано.
Ми зв'яжемося з вами якнайшвидше.

Або зателефонуйте нам безпосередньо

(+48) 880 779 307