Эксперты обнаружили новый вид атаки типа «отказ в обслуживании» (DDoS)

ForbesHi-Tech

Петля затягивается: чем опасна новая уязвимость для проведения DDoS-атак

Роман Рожков

Фото: Getty Images

Эксперты немецкого НИИ в области информбезопасности (ИБ) CISPA обнаружили новый вид атаки типа «отказ в обслуживании» (DDoS), который представляет угрозу для 300 000 систем по всему миру, включая Россию. Атака, получившая название Loop DoS, заключается в создании бесконечной петли запросов между двумя приложениями, подверженными уязвимости в одном из ключевых протоколов для интернета UDP (User Datagram Protocol). Несмотря на то, что принцип, по которому устроена эта уязвимость, злоумышленники эксплуатировали еще в 1990-х, эксперты называют ситуацию серьезной. Если раньше использование такой уязвимости считалось достаточно маргинальным, проходившим только в старых и уже редко встречающихся протоколах, то сейчас пространство риска заметно расширяется, говорят аналитики.

Держаться замкнуто

Новый тип DDoS-атак нацелен на протоколы прикладного уровня и затрагивает как устаревшие протоколы (например, QOTD, Chargen, Echo), так и современные (DNS, NTP и TFTP), подвергая риску около 300 000 интернет-хостов и их сети по всему миру, следует из сообщения CISPA. Хост — компьютер или другое устройство, подключенное к сети; может работать как сервер, предлагающий информационные ресурсы, услуги и приложения пользователям или другим хостам в сети.

«Циклическая атака объединяет две сетевые службы таким образом, что они продолжают отвечать на сообщения друг друга бесконечно. При этом они генерируют огромные объемы трафика, что приводит к отказу в обслуживании задействованных систем или сетей. Как только вводится триггер и цикл запускается, даже злоумышленники не в состоянии остановить атаку», — пишут эксперты CISPA Йепенг Пан и Кристиан Россоу. Ранее известные циклические атаки происходили на уровне маршрутизации одной сети и были ограничены конечным числом итераций, добавляют они.

Подверженные риску протоколы широко используются для обеспечения базовых функций в интернете. NTP, например, позволяет синхронизировать время между компьютерами, DNS сопоставляет доменные имена с соответствующими IP-адресами, а TFTP позволяет передавать файлы без аутентификации пользователя. «Насколько нам известно, такого рода атаки еще не проводились в полевых условиях, — говорит Россоу. — Злоумышленникам было бы легко воспользоваться этой уязвимостью, если бы не было предпринято никаких действий для снижения риска».

Хорошо забытое старое

В целом идея, которой могут воспользоваться злоумышленники, не нова, обращают внимание эксперты. Она основана на том, что при работе протокола UDP не проверяется подлинность источника запроса. Поэтому, используя возможности спуфинга (подмены IP-адреса источника запроса), можно направить трафик к другому адресату. «Это достаточно очевидная вещь, которую обычно изучают на первых курсах программ по ИБ в университетах», — обращает внимание руководитель направления защиты на уровне веб-приложений DDoS-Guard Дмитрий Никонов.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Как делают стволы для снайперских винтовок: отвечает Влад Лобаев Как делают стволы для снайперских винтовок: отвечает Влад Лобаев

Как делают стволы для снайперских винтовок и как технологии влияют на точность?

Популярная механика
Перезагрузка мышления Перезагрузка мышления

Как устроена нейронная сеть и что мы можем сделать, чтобы управлять ею

Лиза
Биохакинг: Победить старение и смерть Биохакинг: Победить старение и смерть

Что говорит про мечты о вечной молодости настоящая наука?

Новый очаг
У меня лапки У меня лапки

Паралич воли: что делать с выученной беспомощностью

Новый очаг
Эра титанов Эра титанов

Эти проекты потрясали своим размахом и могли изменить мир, но канули в прошлое

Men Today
Кокни пацана Кокни пацана

«Джентльмены»: образцовый Гай Ричи в восьми сериях

Weekend
Постколониальный док и борьба с зависимостью: лучшие женские работы на Берлинале Постколониальный док и борьба с зависимостью: лучшие женские работы на Берлинале

Работы женщин, которые заявили о себе на Берлинале

Forbes
Как вылечить робота Как вылечить робота

На участке окончательной приемки врач пытается реанимировать пациента-андроида.

ТехИнсайдер
Почему водка идеально подходит к блинам Почему водка идеально подходит к блинам

Доказываем, отчего союз блинов и водки не имеет альтернатив

Maxim
«Замужняя невеста»: женитьба двести лет тому назад «Замужняя невеста»: женитьба двести лет тому назад

В Театре Моссовета — премьера спектакля Евгения Марчелли «Замужняя невеста»

Монокль
В маршрут все включено В маршрут все включено

«Я — капитан»: очень предсказуемый фильм Маттео Гарроне об африканских мигрантах

Weekend
Палеогенетики прочитали геном императора У-ди Палеогенетики прочитали геном императора У-ди

Палеогенетики прочитали геном императора У-ди

N+1
Хендмейд-косметика Хендмейд-косметика

Так ли безопасна хендмейд-косметика, как может показаться?

Здоровье
Шимпанзе подсмотрели решение непонятной задачи у обученных сородичей Шимпанзе подсмотрели решение непонятной задачи у обученных сородичей

Шимпанзе могут научиться у сородичей решению сложной задачи

N+1
Театральный роман эпохи умолчаний Театральный роман эпохи умолчаний

Частные переписки в альманахе «Мнемозина»

Weekend
«Капитаны Апреля» «Капитаны Апреля»

9 сентября 1973 года группа офицеров тайно собралась в окрестностях города Эвора

Дилетант
Паук, который захотел стать муравьем: редкая находка в ископаемой смоле Паук, который захотел стать муравьем: редкая находка в ископаемой смоле

Этот ископаемый паук замечателен тем, что имитирует внешний вид муравья

ТехИнсайдер
Мастер Цыганов Мастер Цыганов

Сцены из жизни и сцена в жизни Евгения Цыганова

Men Today
Берегли вещь для особого случая? Используйте ее прямо сейчас! Берегли вещь для особого случая? Используйте ее прямо сейчас!

Выясняем, почему мы не используем то, что приобрели, и как с этим справиться

Psychologies
Главное качество идеального партнера: 7 признаков, указывающих на его наличие Главное качество идеального партнера: 7 признаков, указывающих на его наличие

Без чего счастливый союз невозможен?

Psychologies
Как замедлить процесс поседения волос: советы эксперта Как замедлить процесс поседения волос: советы эксперта

Хорошие новости: вы можете замедлить процесс поседения своих волос!

ТехИнсайдер
Как понять, что брак уже не спасти: 6 однозначных признаков Как понять, что брак уже не спасти: 6 однозначных признаков

Есть «точки невозврата» — после которых восстановить семью очень сложно

Psychologies
Год на Бабушкинской Год на Бабушкинской

Автофикшен-рассказ Ксении Буржской. Забавный, непринужденно-бытовой, уязвимый

Правила жизни
Юрий Олеша о «чувствах добрых» – и не очень Юрий Олеша о «чувствах добрых» – и не очень

Юрий Олеша – успешный писатель и человек трагической судьбы

Знание – сила
12 фраз, которые ни в коем случае нельзя говорить партнеру во время секса 12 фраз, которые ни в коем случае нельзя говорить партнеру во время секса

Список фраз, которые стоит избегать в постели

Psychologies
«Задача трех тел»: удивительная научная фантастика от создателей «Игры престолов» «Задача трех тел»: удивительная научная фантастика от создателей «Игры престолов»

Какой получилась англоязычная экранизация азиатской фантастики «Задача трех тел»

Forbes
Пой, ласточка, пой Пой, ласточка, пой

Какими умениями нужно обладать, чтобы стать оперным певцом

Лиза
Набросок города Набросок города

Владивосток: освоение пейзажа зоной

Weekend
Авторы фильма о Раисе Горбачевой: Мы сняли кино о любви, которую победила политика Авторы фильма о Раисе Горбачевой: Мы сняли кино о любви, которую победила политика

Раиса Горбачева: чему нас может научить ее образ сегодня?

СНОБ
Жизнь по 102-й горизонтали Жизнь по 102-й горизонтали

Как живет один из самых необычных заповедников России?

Наука и жизнь
Открыть в приложении