Эксперты обнаружили новый вид атаки типа «отказ в обслуживании» (DDoS)

ForbesHi-Tech

Петля затягивается: чем опасна новая уязвимость для проведения DDoS-атак

Роман Рожков

Фото: Getty Images

Эксперты немецкого НИИ в области информбезопасности (ИБ) CISPA обнаружили новый вид атаки типа «отказ в обслуживании» (DDoS), который представляет угрозу для 300 000 систем по всему миру, включая Россию. Атака, получившая название Loop DoS, заключается в создании бесконечной петли запросов между двумя приложениями, подверженными уязвимости в одном из ключевых протоколов для интернета UDP (User Datagram Protocol). Несмотря на то, что принцип, по которому устроена эта уязвимость, злоумышленники эксплуатировали еще в 1990-х, эксперты называют ситуацию серьезной. Если раньше использование такой уязвимости считалось достаточно маргинальным, проходившим только в старых и уже редко встречающихся протоколах, то сейчас пространство риска заметно расширяется, говорят аналитики.

Держаться замкнуто

Новый тип DDoS-атак нацелен на протоколы прикладного уровня и затрагивает как устаревшие протоколы (например, QOTD, Chargen, Echo), так и современные (DNS, NTP и TFTP), подвергая риску около 300 000 интернет-хостов и их сети по всему миру, следует из сообщения CISPA. Хост — компьютер или другое устройство, подключенное к сети; может работать как сервер, предлагающий информационные ресурсы, услуги и приложения пользователям или другим хостам в сети.

«Циклическая атака объединяет две сетевые службы таким образом, что они продолжают отвечать на сообщения друг друга бесконечно. При этом они генерируют огромные объемы трафика, что приводит к отказу в обслуживании задействованных систем или сетей. Как только вводится триггер и цикл запускается, даже злоумышленники не в состоянии остановить атаку», — пишут эксперты CISPA Йепенг Пан и Кристиан Россоу. Ранее известные циклические атаки происходили на уровне маршрутизации одной сети и были ограничены конечным числом итераций, добавляют они.

Подверженные риску протоколы широко используются для обеспечения базовых функций в интернете. NTP, например, позволяет синхронизировать время между компьютерами, DNS сопоставляет доменные имена с соответствующими IP-адресами, а TFTP позволяет передавать файлы без аутентификации пользователя. «Насколько нам известно, такого рода атаки еще не проводились в полевых условиях, — говорит Россоу. — Злоумышленникам было бы легко воспользоваться этой уязвимостью, если бы не было предпринято никаких действий для снижения риска».

Хорошо забытое старое

В целом идея, которой могут воспользоваться злоумышленники, не нова, обращают внимание эксперты. Она основана на том, что при работе протокола UDP не проверяется подлинность источника запроса. Поэтому, используя возможности спуфинга (подмены IP-адреса источника запроса), можно направить трафик к другому адресату. «Это достаточно очевидная вещь, которую обычно изучают на первых курсах программ по ИБ в университетах», — обращает внимание руководитель направления защиты на уровне веб-приложений DDoS-Guard Дмитрий Никонов.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

В носочках и под музыку В носочках и под музыку

6 приемов для лучшего секса, доказанные наукой

Лиза
Щедрость не порок Щедрость не порок

Растет число компаний, возобновляющих практику дивидендных выплат

Деньги
Парящий гигант Парящий гигант

Могло ли какое-то живое существо стать прототипом летающего гиганта, птицы Рух?

Вокруг света
Зубы и кости из Кооби-Форы приписали одному человеку умелому Зубы и кости из Кооби-Форы приписали одному человеку умелому

Группа ученых проанализировала останки человека умелого, найденные в Кооби-Фора

N+1
Экологичный бежевый Экологичный бежевый

Японская сдержанность и скандинавская практичность в интерьере дома на склоне

Идеи Вашего Дома
Нервные тики у ребенка: почему они возникают и как лечатся Нервные тики у ребенка: почему они возникают и как лечатся

Какие нервные тики встречаются чаще всего и почему? И всегда ли нужно их лечить?

Psychologies
Юрий Олеша о «чувствах добрых» – и не очень Юрий Олеша о «чувствах добрых» – и не очень

Юрий Олеша – успешный писатель и человек трагической судьбы

Знание – сила
По следам первопроходцев По следам первопроходцев

Следы эпохи Великих географических открытий – во всей нашей жизни

Вокруг света
Из СССР — вокруг света: как Юрий Сенкевич прожил жизнь-путешествие Из СССР — вокруг света: как Юрий Сенкевич прожил жизнь-путешествие

Юрий Сенкевич и его жизнь, полная приключений

Psychologies
Никита Мещерский: Пришло время стать проще Никита Мещерский: Пришло время стать проще

Зачем автопроизводители придумывают странныее названия для ассистентов водителя

4x4 Club
Две трети компаний сталкиваются с нехваткой кадров, борясь со сложными кибератаками Две трети компаний сталкиваются с нехваткой кадров, борясь со сложными кибератаками

Как отечественный бизнес справляется с участившимися кибератаками

Forbes
Как отличить поддельный смартфон от оригинального Как отличить поддельный смартфон от оригинального

Гайд, как обнаружить поддельное устройство, заказанное на маркетплейсе

Maxim
Почему водка идеально подходит к блинам Почему водка идеально подходит к блинам

Доказываем, отчего союз блинов и водки не имеет альтернатив

Maxim
W — значит валлийский W — значит валлийский

«Путь»: нелепая антиутопия Майкла Шина и Адама Кёртиса

Weekend
Фантазировать и\или желать Фантазировать и\или желать

Как способность создавать в воображении миры может помешать жить в реальности

Psychologies
Дорогая, я уменьшил авто Дорогая, я уменьшил авто

Коллекционные модели машин как бизнес и увлечение

RR Люкс.Личности.Бизнес.
Когда я выпивала, я становилась классной Когда я выпивала, я становилась классной

Реальные истории для тех, кто хочет оттолкнуться от дна

Новый очаг
5 самых «пьющих» профессий в России 5 самых «пьющих» профессий в России

Представителям этих профессий требуется алкоголь, чтобы расслабиться

Maxim
Острова сокровищ Острова сокровищ

В одном из самых малоизученных мест на планете, живут только ученые и животные

Лиза
Клуб добряков Клуб добряков

История женщины, которая справилась с потерями и теперь вдохновляет других

Новый очаг
«Когда я боюсь , я иду напролом» «Когда я боюсь , я иду напролом»

Ксения Трейстер — о твердом характере и желании быть во всем первой

OK!
Оксана Акиньшина Оксана Акиньшина

В Оксане Акиньшиной сочетаются вещи, казалось бы, несовместные

Собака.ru
Даешь витамины! Даешь витамины!

Каких витаминов чаще всего нам не хватает и как их восполнить

Лиза
Японский – простой язык Японский – простой язык

Сложности при изучении японского глубоко укоренены в самой японской ментальности

Знание – сила
Московский фаюм Московский фаюм

Судьба египтолога Владимира Голенищева и знаменитых фаюмских портретов

Правила жизни
(Уходит) (Уходит)

О языке, иронии, лиризме, новаторстве поэта и эссеиста Льва Рубинштейна

Полка
Великий китайский файрвол: 10 фактов об Интернете в КНР Великий китайский файрвол: 10 фактов об Интернете в КНР

Как 1,4 миллиарда людей живут в стране без доступа к зарубежным сервисам

Maxim
Не можете уснуть? Держите глаза открытыми Не можете уснуть? Держите глаза открытыми

Снова ворочаетесь всю ночь? Никак не можете заснуть, ложась в кровать?

ТехИнсайдер
Рождение литературного слова из духа математики Рождение литературного слова из духа математики

Сухово-Кобылина можно в полной мере считать «иксом», «невидимой величиной»...

Наука
10 лучших лайфхаков для мойки автомобиля подручными средствами 10 лучших лайфхаков для мойки автомобиля подручными средствами

Чтобы привести машину в порядок, вовсе не обязательно ехать на мойку

Maxim
Открыть в приложении