Na recordbrekende aanvallen en botnets die elk blootgesteld apparaat rekruteren, is er nu BlackNurse, een nieuwe techniek die eigenlijk de tegenovergestelde richting opgaat. In plaats van systemen aan te vallen met duizenden geïnfecteerde apparaten, heeft BlackNurse nauwelijks meer nodig dan een laptop met een snelle verbinding, tussen de 15 en 18 megabits per seconde, om commerciële firewalls te overbelasten en een server uit te schakelen.
Het tijdperk van massale DDoS-aanvallen is aangebroken, en de vraag is niet langer "Hoe?", maar "Wanneer is de volgende?".
De effecten van de Mirai-malware waren huiveringwekkend, ook al beschouwen experts het niet als een kwalitatief hoogstaand middel. De kwetsbaarheden in hardware richten grote schade aan, de fabrikanten nemen niet de nodige voorzorgsmaatregelen, en iemand met minimale vaardigheden kan binnen enkele dagen gigantische botnets creëren. Toch hebben we het over hele legioenen apparaten. De sleutel achter elke DDoS-aanval is niet meer dan brute kracht, waarmee servers en mitigatiesystemen evenzeer worden verzadigd. Laten we ons nu een geminiaturiseerde DDoS-aanval voorstellen. Eén enkele computer, minder dan 20 megabits per seconde. De meeste anti-DDoS-platforms zouden hem als snoep verorberen, tenzij... de DDoS-aanval gespecialiseerder is.
Hoe BlackNurse werkt
Maak plaats voor BlackNurse, een nieuwe aanval gerapporteerd door de mensen van TDC SOC. Een traditionele DDoS-aanval is gebaseerd op het ICMP-protocol, waarbij een systeem snel wordt gebombardeerd met pakketten van type 8 (echo request) met code 0. BlackNurse valt echter aan met ICMP-pakketten van type 3 (Destination Unreachable) met code 3 (Destination port unreachable). BlackNurse trok de aandacht van specialisten omdat de verkeerssnelheid en het aantal pakketten per seconde erg laag was in vergelijking met een normale DDoS-aanval, maar toch vielen hun klanten uit het netwerk.
De studie concludeert dat met slechts een laptop verbonden met een verbinding van 15-18 megabits per seconde (of 40 duizend pakketten per seconde) voldoende is om BlackNurse een extreme belasting op de processors van verschillende bedrijfsfirewalls te laten genereren. Onder die omstandigheden laten de firewalls zo veel pakketten vallen dat de servers aan de andere kant simpelweg de verbinding verliezen.
BlackNurse blokkeren
Gelukkig treft BlackNurse een beperkt aantal firewalls en is het gemakkelijk te blokkeren, zolang beheerders de juiste filters toepassen. Het probleem is dat deze filters in conflict komen met de aanbevelingen van sommige fabrikanten. Het geval dat in de studie wordt genoemd is Cisco, dat adviseert om ICMP type 3 toe te staan, omdat anders Path MTU Discovery wordt uitgeschakeld, wat op zijn beurt invloed heeft op IPSec- en PPTP-verkeer. Eigenlijk is het voldoende om ICMP type 3 te blokkeren behalve code 4 (Fragmentation required). Er zijn bepaalde voorwaarden met betrekking tot prestatieverlies, maar alles wijst erop dat BlackNurse zonder al te veel problemen kan worden ingedamd.