Po atakach łamiących rekordy i botnetach rekrutujących każde narażone urządzenie teraz nadchodzi BlackNurse – nowa technika, która idzie w przeciwnym kierunku, że tak powiem. Zamiast atakować systemy tysiącami zainfekowanych urządzeń, BlackNurse potrzebuje zaledwie laptopa z odpowiednio szybkim połączeniem – od 15 do 18 megabitów na sekundę – aby przeciążyć komercyjne zapory ogniowe i wyeliminować serwer.

BlackNurse: atak, który jednym laptopem obezwładnia serwery
BlackNurse

Era masowych ataków DDoS się rozpoczęła, a pytanie nie brzmi już „Jak?”, ale „Kiedy będzie następny?”. Skutki malware Mirai były mrożące krew w żyłach, mimo że eksperci nie uważają go za zasób wysokiej jakości. Podatności obecne w sprzęcie sieją spustoszenie, ich producenci nie podejmują niezbędnych środków ostrożności, a ktoś o minimalnych umiejętnościach może stworzyć gigantyczne botnety w ciągu kilku dni. Mimo to mówimy o całych legionach urządzeń. Kluczem każdego DDoS jest nic innego jak brutalna siła, nasycająca serwery i systemy ograniczania ataków. Teraz wyobraźmy sobie zminiaturyzowany DDoS. Jeden komputer, mniej niż 20 megabitów na sekundę. Większość platform anty-DDoS poradziłaby sobie z nim jak z cukierkiem, chyba że… DDoS jest bardziej wyspecjalizowany.

BlackNurse: atak, który jednym laptopem obezwładnia serwery
Zapory ogniowe Cisco serii 5500 mają problemy z BlackNurse

Jak działa BlackNurse?

Zróbmy miejsce na BlackNurse – nowy atak zgłoszony przez ludzi z TDC SOC. Tradycyjny DDoS opiera się na protokole ICMP, za pomocą którego system jest bombardowany pakietami typu 8 (echo request) z kodem 0. BlackNurse atakuje jednak pakietami ICMP typu 3 (Destination Unreachable) z kodem 3 (Destination port unreachable). BlackNurse zwrócił uwagę specjalistów, ponieważ prędkość ruchu i liczba pakietów na sekundę były bardzo niskie w porównaniu do normalnego DDoS, a mimo to jego klienci wypadali z sieci. Badanie wykazuje, że wystarczy zaledwie laptop podłączony do łącza o prędkości 15–18 megabitów na sekundę (czyli 40 tysięcy pakietów na sekundę), aby BlackNurse wytworzył ekstremalne obciążenie procesorów kilku korporacyjnych zapór ogniowych. W takich warunkach zapory odrzucają tak dużą liczbę pakietów, że serwery po drugiej stronie po prostu się rozłączają.

Jak się bronić?

Na szczęście BlackNurse dotyczy ograniczonej liczby zapór ogniowych i łatwo go zablokować, o ile administratorzy zastosują odpowiednie filtry. Problem w tym, że filtry te kolidują z zaleceniami niektórych producentów. Przykładem jest Cisco, które sugeruje przyznanie uprawnień dla ICMP Typ 3, ponieważ w przeciwnym razie wyłącza się Path MTU Discovery, co z kolei wpływa na ruch IPSec i PPTP. W rzeczywistości wystarczy zablokować ICMP Typ 3 z wyjątkiem Kodu 4 (Fragmentation required). Istnieją pewne warunki dotyczące utraty wydajności, ale wszystko wskazuje na to, że BlackNurse uda się opanować bez większych problemów.

BlackNurse: atak, który jednym laptopem obezwładnia serwery

Skorzystaj z badania:

Oficjalna strona: