sikkerhet
Derfor er DDoS-angrep fortsatt et problem: – IT-verdenen nullstiller hjernen hvert tiende år
Historien gjentar seg når vi igjen og igjen implementerer usikre standarder og protokoller, mener en forsker på DDoS-angrep.
Cyberverdenens svar på en røykgranat, DDoS-angrep, har hjemsøkt servere og tjenester i flere tiår. De er billige, enkle å gjennomføre og krevende å stanse. Og noen ganger oppstår de ved et uhell.
– En av fordelene med DDoS-angrep er at man kan koble av kommunikasjonen til tjenesten – også for eieren. Dette kan blant annet brukes til å flytte fokus fra et mer dedikert angrep, sier Dennis Rand, som har jobbet med IT-sikkerhet siden i slutten av 1990-årene og som nå driver bedriften eCrime Labs. Han har også forsket på hvordan ulike DDoS-angrep gjennomføres og brukes i praksis.
Han beskriver DDoS som en digital avledningsmanøver. Det gjelder også i krigen Ukraina, der DDoS-angrep er en populær metode på begge sider.
– Vanligvis skal DDoS-angrep ødelegge kommunikasjonskanalene mens angriperen gjør noe annet. Dermed hindrer man den rammede parten i å be om hjelp. Telekommunikasjon har også blitt et mål av samme grunn, sier Rand, som ikke vil utdype den delen.
Gjentar alvorlige feil
Rand har sett mange DDoS-angrep og har også brukt metoden til stress-tester. Gjennom forskningen sin har han sett hvordan DDoS-angrep kan bli slagkraftige, og han har en teori om hvorfor den etter hvert gamle angrepsmetoden fortsatt er populær:
– Vi begår de samme feilen igjen og igjen. IT-verdenen nullstiller hjernen hvert tiende år. Selv de nyeste IoT-protokollene velger å implementere de samme grunnleggende feilene. Det vil gjøre IoT åpent for misbruk i mange år framover, mener Rand og gir et konkret eksempel.
– Jeg kom over en ny IoT-protokoll som blant annet brukes i moderne utstyr fra Kina. Den bruker UDP fordi det skal gå raskt, men det betyr at det ikke er autentisering mellom enhetene.
– Det betyr konkret at hvis jeg finner en server som støtter den protokollen, og oppgir en adresse serveren skal svare på, så kommer svaret dit. Alle enheter som bruker denne protokollen, kan derfor brukes som DDoS-våpen, og det er umulig å vite for den som adressen, hvor angrepet faktisk kommer fra, sier Rand, som ikke ble mindre irritert da han leste dokumentasjonen for protokollen.
I den framgår det nemlig tydelig at problemet var kjent.
– Likevel har man valgt å implementere den, og det er et godt eksempel på at vi gjentar de samme feilen som for ti år siden. Dårlig protokolldesign gir dårlig sikkerhet i lang tid, sier Rand.
Kjøpes på nettet
Som med så mange andre hackerangrep av ulik kaliber kan DDoS-angrep kjøpes på nettet. Men de er langt billigere enn andre metoder. Det koster omkring 700 dollar – i underkant av 7000 kroner – å inngå på laveste nivå i et løsepengevirus-kartell, men DDoS-angrep er enda billigere.
– DDoS-angrep kan kjøpes flere steder på nettet i form av såkalte «Stressers». Programmene tilbyr å «teste bedriftens motstandsdyktighet» mot DDoS-angrep, men de krever altså ikke en tillatelse fra målet for å gjøre det, og dermed er det i grunnen bare snakk om et DDoS-angrep. De virker, og flere av dem lover nedetid i prosent eller pengene tilbake, sier Rand.
Han forteller at angrepene også har blitt større og større etter hvert, og det settes hele tiden nye rekorder for de mest omfattende.
Heldigvis er det også folk som jobber med løsninger, for mange bedrifter har alt online, og mange er veldig avhengige av timing.
– For aksjehandel er tid for eksempel avgjørende. Selv millisekunder kan gi en ulempe i markedet, så en svekket forbindelse er kritisk, selv i en kort periode, sier Rand.
Krevende å forsvare seg
Det er enkelt å gjennomføre angrepene og vanskelig å stanse dem.
– En god DDoS-løsning beskytter både mot de store angrepene og har filtre på applikasjonssiden som unngår at en bruker for eksempel sender ekstremt mange henvendelser, sier Rand.
– Det er fortsatt eksempler på at elever betaler 50 dollar for å avlyse en eksamen med et DDoS-angrep, og det vil være effektive mange tiår framover. Vi slipper ikke unna, sier Rand.
Det krever nemlig en omfattende infrastruktur å sørge for at DDoS-angrep ikke kan merkes. Det kan skape en virkelig hodepine selv for store IT-løsninger.
Denne artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.