Эксперты обнаружили новый вид атаки типа «отказ в обслуживании» (DDoS)

ForbesHi-Tech

Петля затягивается: чем опасна новая уязвимость для проведения DDoS-атак

Роман Рожков

Фото: Getty Images

Эксперты немецкого НИИ в области информбезопасности (ИБ) CISPA обнаружили новый вид атаки типа «отказ в обслуживании» (DDoS), который представляет угрозу для 300 000 систем по всему миру, включая Россию. Атака, получившая название Loop DoS, заключается в создании бесконечной петли запросов между двумя приложениями, подверженными уязвимости в одном из ключевых протоколов для интернета UDP (User Datagram Protocol). Несмотря на то, что принцип, по которому устроена эта уязвимость, злоумышленники эксплуатировали еще в 1990-х, эксперты называют ситуацию серьезной. Если раньше использование такой уязвимости считалось достаточно маргинальным, проходившим только в старых и уже редко встречающихся протоколах, то сейчас пространство риска заметно расширяется, говорят аналитики.

Держаться замкнуто

Новый тип DDoS-атак нацелен на протоколы прикладного уровня и затрагивает как устаревшие протоколы (например, QOTD, Chargen, Echo), так и современные (DNS, NTP и TFTP), подвергая риску около 300 000 интернет-хостов и их сети по всему миру, следует из сообщения CISPA. Хост — компьютер или другое устройство, подключенное к сети; может работать как сервер, предлагающий информационные ресурсы, услуги и приложения пользователям или другим хостам в сети.

«Циклическая атака объединяет две сетевые службы таким образом, что они продолжают отвечать на сообщения друг друга бесконечно. При этом они генерируют огромные объемы трафика, что приводит к отказу в обслуживании задействованных систем или сетей. Как только вводится триггер и цикл запускается, даже злоумышленники не в состоянии остановить атаку», — пишут эксперты CISPA Йепенг Пан и Кристиан Россоу. Ранее известные циклические атаки происходили на уровне маршрутизации одной сети и были ограничены конечным числом итераций, добавляют они.

Подверженные риску протоколы широко используются для обеспечения базовых функций в интернете. NTP, например, позволяет синхронизировать время между компьютерами, DNS сопоставляет доменные имена с соответствующими IP-адресами, а TFTP позволяет передавать файлы без аутентификации пользователя. «Насколько нам известно, такого рода атаки еще не проводились в полевых условиях, — говорит Россоу. — Злоумышленникам было бы легко воспользоваться этой уязвимостью, если бы не было предпринято никаких действий для снижения риска».

Хорошо забытое старое

В целом идея, которой могут воспользоваться злоумышленники, не нова, обращают внимание эксперты. Она основана на том, что при работе протокола UDP не проверяется подлинность источника запроса. Поэтому, используя возможности спуфинга (подмены IP-адреса источника запроса), можно направить трафик к другому адресату. «Это достаточно очевидная вещь, которую обычно изучают на первых курсах программ по ИБ в университетах», — обращает внимание руководитель направления защиты на уровне веб-приложений DDoS-Guard Дмитрий Никонов.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Банки зажимают ставки Банки зажимают ставки

Ставки все равно гораздо меньше ключевой, а банки получают рекордную маржу

Монокль
Рациональное импортозамещение: как от копирования в IT перейти к переосмыслению Рациональное импортозамещение: как от копирования в IT перейти к переосмыслению

Что такое рациональный подход к импортозамещению? На примере IT

Forbes
Театральный роман эпохи умолчаний Театральный роман эпохи умолчаний

Частные переписки в альманахе «Мнемозина»

Weekend
Медленно, но верно Медленно, но верно

Если хотите изменить набор пищевых привычек, действуйте постепенно

Добрые советы
Что строили на месте терактов и крупных трагедий в России и мире Что строили на месте терактов и крупных трагедий в России и мире

Что раньше строили на месте крупных трагедий в России и мире

СНОБ
УКВЗ зажег первую звезду УКВЗ зажег первую звезду

Новый тип вагонов для низкопольных трамваев «Кастор» от УКВЗ

Монокль
Вне моды Вне моды

Blue Jeans — одна из самых сложных суперъяхт верфи Van der Valk

Y Magazine
Парень избил двух девушек из-за цвета волос: почему ненавидят за внешность Парень избил двух девушек из-за цвета волос: почему ненавидят за внешность

Почему чужая внешность становится причиной конфликтов между людьми?

Psychologies
Юрий Олеша о «чувствах добрых» – и не очень Юрий Олеша о «чувствах добрых» – и не очень

Юрий Олеша – успешный писатель и человек трагической судьбы

Знание – сила
Что сажать на рассаду Что сажать на рассаду

Самые популярные и простые в уходе растения на рассаду

Лиза
Где хранить зимнюю одежду, если у тебя нет шкафов или места в них не хватает: советы организаторов пространства Где хранить зимнюю одежду, если у тебя нет шкафов или места в них не хватает: советы организаторов пространства

Всякий раз оттягиваешь момент, когда нужно убрать зимние вещи?

VOICE
Выжить после удара метеорита, авиакатастрофы и кораблекрушения: 10 самых везучих людей на планете Выжить после удара метеорита, авиакатастрофы и кораблекрушения: 10 самых везучих людей на планете

Рассказываем истории людей, которые прямо таки родились «под счастливой звездой»

ТехИнсайдер
Спину ровнее Спину ровнее

Опасность искривления позвоночника возрастает, когда ребенок идет в школу

Лиза
Незаменимы во все времена Незаменимы во все времена

Как трансформировалась профессия водителя такси и какое будущее ждет ее

РБК
Правила использования браслетов противоскольжения Правила использования браслетов противоскольжения

Что такое браслеты противоскольжения и как их использовать?

4x4 Club
10 абсолютно тошнотворных коктейлей 10 абсолютно тошнотворных коктейлей

Все эти коктейли существуют на самом деле, и их отвратительные названия тоже

Maxim
Электрический фантом Электрический фантом

Состоялся мировой дебют электрической Frauscher × Porsche 850 Fantom Air

Y Magazine
От алюминиевых коробок – к самолету. Окончательная сборка От алюминиевых коробок – к самолету. Окончательная сборка

Этапы окончательной сборки агрегатов самолета и их регулировка

Наука и Техника
12 фраз, которые ни в коем случае нельзя говорить партнеру во время секса 12 фраз, которые ни в коем случае нельзя говорить партнеру во время секса

Список фраз, которые стоит избегать в постели

Psychologies
Искра моря Искра моря

Траулеру Scintilla Maris посчастливилось стать настоящей экспедиционной яхтой

Y Magazine
Публичный труп для вечной жизни Публичный труп для вечной жизни

Как человек стал делать себя произведением искусства

Weekend
Свободный доступ Свободный доступ

Что такое инклюзивная среда и почему этот тренд актуален для каждого

РБК
Илья Кабаков Илья Кабаков

Правила жизни художника-концептуалиста Ильи Кабакова

Правила жизни
Факты о фильме «Страх и ненависть в Лас-Вегасе» Факты о фильме «Страх и ненависть в Лас-Вегасе»

Факты о культовом роад-муви о том, куда приводят вредные наркотики

Maxim
Философия университета: мышление, знания, навыки Философия университета: мышление, знания, навыки

Уже более ста лет пишется и говорится об экономике знания

Наука
Модернизм после двадцатых: эмиграция и метрополия Модернизм после двадцатых: эмиграция и метрополия

Поэты русской эмиграции: от Георгия Иванова до Поплавского, Набокова и Одарченко

Полка
Вот что нужно знать, если вы хотите начать медитировать! Простые советы экспертов Вот что нужно знать, если вы хотите начать медитировать! Простые советы экспертов

Самым большим препятствием на пути к практике медитации является начало

ТехИнсайдер
Когда это закончится? Когда это закончится?

Жителям Польши дольше других пришлось ждать, чем кончится схватка

Дилетант
Вместо таблетки Вместо таблетки

10 продуктов, которые лечат не хуже лекарств

Лиза
Завтра не имеет значения (Ленин в письмах Лидии Дан) Завтра не имеет значения (Ленин в письмах Лидии Дан)

В семье Цедербаум шестеро из восьми детей стали социал-демократами-меньшевиками

Наука
Открыть в приложении