Сервисы DDoS-как-услуга используют DTLS-серверы для усиления атак

Сервисы DDoS-как-услуга используют DTLS-серверы для усиления атак

Alexander Antipov

DDoS-атаки с использованием DTLS могут достигать коэффициента усиления 35.

image

Операторы сервисов DDoS-как-услуга активно злоупотребляют некорректно настроенными или устаревшими серверами Datagram Transport Layer Security (DTLS) для усиления распределенных атак типа «отказ в обслуживании» (DDoS).

Datagram Transport Layer Security (DTLS) — протокол связи, который обеспечивает защищенность соединений для протоколов, использующих датаграммы. DTLS позволяет приложениям, основанным на коммуникациях посредством датаграмм, сообщаться безопасным способом, предотвращающим перехват, прослушивание, вмешательство, не нарушая защиты целостности данных или подделку содержимого сообщения.

DTLS-атаки используются для усиления трафика с уязвимых устройств Citrix ADC с конфигурацией DTLS без механизма защиты от спуфинга HelloClientVerify, предназначенного для блокировки подобного злоупотребления.

DDoS-атаки с использованием DTLS могут достигать коэффициента усиления 35 (по данным немецкого поставщика защиты от DDoS-атак Link11) или «коэффициента усиления 37.34:1» на основе информации от фирмы Netscout, занимающейся предотвращением DDoS-атак.

В январе нынешнего года Citrix выпустила исправление для удаления вектора усиления на затронутых устройствах NetScaler ADC, добавив параметр HelloVerifyRequest. Однако теперь специалисты Netscout сообщили, что более 4,2 тыс. серверов DTLS по-прежнему доступны в Сети и могут быть использованы в злонамеренных целях.

Эксперты Netscout зафиксировали DDoS-атаки с однократным усилением DTLS с мощностью до 44,6 Гбит/с и многовекторные атаки с мощностью до 206,9 Гбит/с.

Для предотвращения подобных атак администраторы могут либо отключить ненужные службы DTLS на доступных в Сети серверах, либо исправить/настроить их для использования механизма защиты от спуфинга HelloVerifyRequest.


Хакер массово атакуют Microsoft Exchange, найден способ получить доступ к камерам наблюдения в Tesla, iCloud «ломается» из-за нестандартной фамилии. В эфире восьмой выпуск секьюрити-новостей с Александром Антиповым.


Источник: Securitylab