ddos
Avverget tidenes største DDoS-angrep
Amazon Web Services letter litt på sløret om hvordan det foregikk.
Amazon Web Services (AWS) skal i midten februar i år ha greid å tøyle det som trolig er det kraftigste, kjente DDoS-angrepet (Distributed Denial of Service) til nå. Det skal ha generert et datavolum på opptil 2,3 terabit per sekund, noe som var omtrent 44 prosent høyere enn det kraftigste DDoS-angrepet AWS tidligere har observert.
Dette går fram av en rapport AWS nylig offentliggjorde. Trolig er dette det DDoS-største angrepet siden et angrep Netscout Arbor sto imot i mars 2018. Dette hadde et trafikkmengde på 1,7 terabit per sekund.
Refleksjonsangrep
Begge angrepene skal ha vært av typen refleksjons- eller forsterkningsangrep, hvor angriperne sender små forespørsler med falsk avsenderadresse til tjenester på åpne servere. Serverne responderer da med et svar som er mye mer omfattende enn forespørselen, og sender dette til den falske avsenderadressen, som altså er offer for angrepet.
Dersom dette gjøres samtidig på tusenvis eller millioner av servere, blir offerets tjenester utsatt for en trafikkmengde som er langt over det serverne er i stand til å håndtere. En god del selskaper, inkludert Amazon, tilbyr derfor DDoS-beskyttelse som en tjeneste.
Katalogtjeneste
Mens det nevnte angrepet i 2018 utnyttet ubeskyttede Memcached-servere, utnyttet angrepet i februar i år protokollen CLDAP (Connection-less Lightweight Directory Access Protocol). Dette er et effektivt alternativ til LDAP-protokollen (Lightweight Directory Access Protocol) og er beregnet for å gjøre oppslag i små informasjonsmengder lagret i en katalog.
Selv om CLDAP er 25 år gammel, så er det å bruke protokollen i DDoS-angrep relativt nytt. Ifølge Plixer ble de første angrepene observert i 2016. Både LDAP og CLDAP benytter nettverksport 389, men mens LDAP benytter TCP (Transmission Control Protocol) i transportlaget, benytter CLDAP den enklere UDP-protokollen (User Datagram Protocol).
Ifølge Wireshark er det primært Microsofts Active Directory som benytter CLDAP. Når dette kan utnyttes i DDoS-angrep, skyldes det at det finnes servere som eksponerer denne tjenesten mot internett.