ddos
Funksjonalitet for sikrere DNS utnyttes hyppig i DDoS-angrep
Men det er nok ikke noe alternativ å skru det av.
Over halvparten av alle distribuerte tjenestenektangrep (DDoS) er av typen forsterknings-/refleksjonsangrep (se faktaboks). Ifølge en fersk rapport fra Nexusguard om DDoS-angrep i tredje kvartal av 2019, har denne andelen vokst betydelig i løpet av fjoråret, og de fleste av disse angrepene utnytter åpent tilgjengelige DNS-servere.
Mer enn 45 prosent av de rundt 10.000 DDoS-angrepene som Nexusguard registrerte i tredje kvartal, var DNS-baserte forsterkningsangrep.
DNSSEC
Noe av drivkraften for økningen i slike angrep skal være økt utbredelse av sikkerhetsteknologien DNSSEC (Domain Name System Security Extensions).
DNSSEC er en godt etablert teknologi for å kontrollere at svarene på domeneoppslag kommer fra riktig kilde og ikke er endret underveis. Det er en teknologi som alle parter anbefales å ta i bruk, men den innebærer en ulempe som kan utnyttes i DDoS-angrep, nemlig at responsen på DNS-forespørslene blir betydelig større.
– Tilbake så tidlig som i 2013, var vi klar over potensialet for at DNSSEC-aktiverte DNS-servere skulle misbrukes til å sette i gang DDoS-angrep – og da spesielt refleksjons-/forsterkningsangrep – på grunn av det faktum at DNS-responsen for et DNSEC-signert domene er mye større enn for usignerte domener, sa Tony Miu, forskningssjef hos Nexusguard, i et intervju med CISOMag som ble publisert i fjor.
– På grunn av tilleggene av noen få, nye «record-typer» som DNS-servere implementerer med DNSSEC, er den ekstra responsstørrelsen stor nok til å bidra til angrepstrafikk. Så det kommer ikke som noen overraskelse på oss at DNSSEC-støttede DDoS-angrep nå er i vekst. Det er bare et tidsspørsmål før resten av bransjen erkjenner dette, mener Miu.
Samtidig var det riktignok slik at andelen av DDoS-angrepene som var DNS-forsterkningsangrep, var langt lavere enn i de to foregående rapportene. Det var også den samlede mengden av DDoS-angrep. Men i løpet av det siste året skal økningen ha vært på hele 4787,91 prosent.
SYN Flood
Derfor har Nexusguard i den ferskeste rapporten sett nærmere på de «gode», gamle «TCP SYN Flood»-angrepene, som har økt med 177 prosent det siste året.
Når en forbindelse opprettes via protokollen TCP, som svært mye av internettrafikken benytter, sender klienten en såkalt SYN-melding til serveren. Serveren bekrefter denne med en SYN-ACK-melding som sendes til tilbake til klienten. Deretter venter serveren på at klienten skal sende en ACK-melding. Da har forbindelsen blitt etablert.
I et SYN Flood-angrep sender angriperne en masse SYN-meldinger til serveren, som serveren svarer på. Men i disse tilfellene svarer ikke klientene med en ACK-melding, noe som fører til at serverne blir stående med slike halvåpne forbindelsene inntil de til slutt timer ut. Det er begrenset hvor mange forbindelser en server kan ha åpne på en gang, og til slutt er det ingen ledige igjen til legitim trafikk. Så fort en forbindelse timer ut, blir en ny åpnet på grunn av en ondsinnet ACK-melding fra angriperne.
Flere varianter
I rapporten til Nexusguard beskrives flere ulike varianter av dette. Mer enn halvparten av de registrerte SYN Flood-angrepene i tredje kvartal i fjor var basert på en variant hvor det benyttes forfalskede avsenderadresser i SYN-meldingene, som sendes til én eneste IP-adresse.
I rapporten er to andre og mer sofistikerte varianter beskrevet. Det ene er en form for refleksjonsangrep, mens det andre åpner for å omgå ulike former for beskyttelse. Også ulike metoder for å forsvare seg mot slike metoder, er til en viss grad omtalt.
7,73 prosent av DDoS-angrepene Nexusguard registrerte i perioden rapporten dekker, var av typen TCP SYN Flood.
HTTP Flood-angrep, hvor angripere sender så mange krevende forespørsler til webservere at de til slutt ikke greier å svare på flere, utgjorde 14,09 prosent av angrepene.
Skjult i legitim trafikk
Nexusguard omtaler også en type angrep som de kaller for «bit-and-piece»-angrep, som er DDoS-angrep hvor angrepstrafikken blandes med tilsynelatende legitim trafikk og rettes mot en rekke IP-adresser i det samme overordnede nettverket, for eksempel hele nettverket til en internettleverandør. Mengden av angrepstrafikk til hver enkelt IP-adresse er så beskjeden at det ofte ikke går noen alarm, men den samlede belastningen på nettverket kan bli så stor at det kneler.
Dette er nærmere beskrevet i en eldre rapport fra Nexusguard.
I den nyeste rapporten opplyses det at denne typen angrep har blitt mer geografisk utbredt, men mengden av denne typen angrep gikk likevel ned i tredje kvartal i fjor.
Overraskende iOS-andel
Nexusguard har også sett nærmere på hva slags operativsystemer som har blitt brukt i DDoS-angrep, det vil si i de typene av DDoS-angrep hvor dette faktisk kan registreres. Flere av de nevnte angrepene er ikke omfattet her. Ett unntak er HTTP Flood-angrep, hvor det ofte overføres betydelig informasjon om klientene.
| Enheter | Operativsystem | Andel |
| PC-er og servere | Windows | 44,05 % |
| MacOS | 8,58 % | |
| Andre | 6,66 % | |
| Mobil | iOS | 30,72 % |
| Android | 9,58 % | |
| BlackBerry, DoCoMo | 0,40 % | |
| Andre (inkludert IoT) | PSP, Nintendo Wii, Nintendo DS, etc | 0,01 % |
Som tabellen fra Nexusguard viser (se over), er det Windows-baserte systemer som i størst grad blir utnyttet på denne måten. Mer overraskende er det at iOS-baserte enheter bidro til mer enn 30 prosent av angrepstrafikken. De øvrige operativsystemene ligger et godt stykke bak. Det gjør også det som omtales som IoT-enheter, noe som også omfatter spillkonsoller.