Recent zijn er een reeks cyberaanvallen gedetecteerd die niet alleen verrassen door hun duur, maar ook door hun intensiteit. Wat een paar jaar geleden onmogelijk leek, is nu gebeurd: een DDoS die de grens van een terabit per seconde overschrijdt. Hoe kunnen de verantwoordelijken zo'n vuurkracht verzamelen? Eigenlijk via botnets die bestaan uit blootgestelde camera's, gecompromitteerde routers en een Internet of Things dat op het gebied van beveiliging erg zwak is.
De aanval op Krebs On Security
Twee weken geleden werd het bekende beveiligingsportaal Krebs On Security het slachtoffer van een ongekende DDoS-aanval. De schattingen spreken over 620 gigabits per seconde, en volgens Akamai, het bedrijf dat Krebs On Security beschermde, was dat bijna het dubbele van de meest intense eerder geregistreerde aanval. De duur van de DDoS bracht Brian Krebs in ernstige problemen, en hij had geen andere keuze dan de site 24 uur uit de lucht te halen. Tijdens dit proces kon Akamai de bijbehorende kosten niet langer dragen (Krebs is een pro bono klant), en directe concurrenten vroegen hem honderdduizenden dollars per jaar. Uiteindelijk werd het portaal van Krebs beschermd door Google's Project Shield, en velen kwamen tot de conclusie dat "iemand zat zijn botnet te verbranden", dus werd een periode van stilte verwacht... maar binnen enkele dagen zou er een nog grotere aanval komen.
De aanval op OVH
Het slachtoffer dit keer was de Franse connectiviteitsprovider OVH. Volgens de oprichter en CTO Octave Klaba kreeg het bedrijf op 19 september twee massale inslagen te verwerken, met een DDoS van 1,1 terabit per seconde, en onmiddellijk daarna nog een van 901 gigabits per seconde. Afgelopen vrijdag meldde Klaba extra aanvallen, met een vergelijkbare intensiteit (800 Gbps). Het meest interessante is dat hij ook details gaf over het soort apparaten achter de aanvallen: CCTV-camera's die op internet waren aangesloten, DVR's en kwetsbare routers. Klaba gaf aan dat de aanval op OVH en Krebs On Security mogelijk het werk was van hetzelfde botnet, maar hoe ongelooflijk het ook klinkt, dat is niet het punt. Wat echt zorgwekkend is, is dat de DDoS-aanvallen van de toekomst dergelijke intensiteit "gemiddeld" zullen kunnen bereiken, en niet als laatste stuiptrekking van een botnet dat op het punt staat te vallen.
De toekomst van DDoS
Martin McKeay van Akamai denkt dat dit zo zal zijn. Niet alle aanvallen zullen dat niveau halen, maar hij schat dat er per kwartaal "tientallen" zullen worden waargenomen, tot "enkele honderden" in de loop van een jaar, wat zich vertaalt in theoretische stroomuitval die een provider, of in het ergste geval een hele regio, kan treffen. Het enige wat we kunnen doen is controleren of de beveiliging van onze apparaten correct is geconfigureerd, standaardwachtwoorden op modems en/of routers wijzigen, en indien mogelijk de apparaten loskoppelen. Dat is niet haalbaar in het geval van een router, maar het is niet vergezocht om te denken dat onze generieke beveiligingscamera's een extra patroon zijn in het arsenaal van deze huiveringwekkende kanonnen.
Bron: Ars Technica