克日非洲國度利比里亞蒙受僵尸網(wǎng)絡(luò)進(jìn)攻,網(wǎng)絡(luò)全面癱瘓,這個進(jìn)攻背后的僵尸網(wǎng)絡(luò)好像與上個月Dyn DNS處事蒙受的物聯(lián)網(wǎng)僵尸網(wǎng)絡(luò)進(jìn)攻溝通。
本周,利比里亞的互聯(lián)網(wǎng)蒙受了嚴(yán)重的粉碎,強(qiáng)大的漫衍式拒絕處事(DDoS)進(jìn)攻粉碎了該國處事提供商的系統(tǒng),而這些處事提供商利用同一根互聯(lián)網(wǎng)電纜為全國提供網(wǎng)絡(luò)處事,導(dǎo)致全國網(wǎng)絡(luò)癱瘓。安詳專家將這次進(jìn)攻指向Mirai僵尸網(wǎng)絡(luò);按照安詳架構(gòu)師Kevin Beaumont暗示,這個#14 Mirai僵尸網(wǎng)絡(luò)大概是由上個月Dyn域名系統(tǒng)(DNS)DDoS進(jìn)攻背后的威脅行為者節(jié)制。
“在已往一年,我們看到對利比里亞基本設(shè)施的一連短期進(jìn)攻,”Beaumont稱,“在進(jìn)攻進(jìn)程中,傳輸提供商證實輸出流量高出500 Gbps,進(jìn)攻一連時間很短,這是最大的Mirai僵尸網(wǎng)絡(luò),節(jié)制它的域名早于Dyn的進(jìn)攻。這種容量使其成為有史以來最大的DDoS僵尸網(wǎng)絡(luò)。鑒于這種容量,大概是進(jìn)攻Dyn溝通的進(jìn)攻者所操縱。”
Beaumont增補(bǔ)說,對利比里亞的進(jìn)攻好像只是一個測試,這種進(jìn)攻很是令人擔(dān)心,因為這意味著Mirai操縱者已經(jīng)有足夠的本領(lǐng)可嚴(yán)重粉碎一個國度的系統(tǒng)。
Linux/IRCTelenet:新IoT僵尸網(wǎng)絡(luò)呈現(xiàn)
同時,新興物聯(lián)網(wǎng)(IoT)僵尸網(wǎng)絡(luò)悄然呈現(xiàn),它大概比Mirai更令人擔(dān)心。這個僵尸網(wǎng)絡(luò)被稱為Linux/IRCTelnet,按照名為Unixfreaxjp安詳研究人員暗示,這種最新的威脅可操作IRC執(zhí)行DDoS進(jìn)攻,它可對長途登錄協(xié)議利用暴力進(jìn)攻來節(jié)制基于Linux的IoT設(shè)備,這很像Mirai的做法。
按照Unixfreaxjp暗示,英國服務(wù)器 俄羅斯主機(jī),新惡意軟件的構(gòu)成部門很有趣,因為它團(tuán)結(jié)了其他僵尸惡意軟件的組件和技能。譬喻,Unixfreaxjp發(fā)明白Trunami/Kaiten中利用的技能,以及被稱為GayFgt、Torlus、Lizkebab、Bashdoor或Bashlite的惡意軟件系列,同時還利用IoT證書列表硬編碼到Mirai僵尸網(wǎng)絡(luò)代碼。
Unixfreaxjp稱:“這個僵尸網(wǎng)絡(luò)的DoS進(jìn)攻機(jī)制很像UDP大水、TCP大水以及其他系列進(jìn)攻要領(lǐng),在IPv4和IPv6協(xié)議中,還在IPv4或IPv6特另外IP欺騙財選項中。”
LDAP放大進(jìn)攻大概會敦促DNS DDoS進(jìn)攻
而按照Corero網(wǎng)絡(luò)安詳公司暗示,Dyn DNS蒙受的DDoS進(jìn)攻被調(diào)查有高達(dá)1.2 Tbps流量,而新型輕量級目次會見協(xié)議(LDAP)放大進(jìn)攻向量可將DNS DDoS進(jìn)攻擴(kuò)展到每秒幾十萬億比特。DDoS防止公司Marlborough陳訴了一個新的重大零日DDoS進(jìn)攻向量,它可將DDoS進(jìn)攻量擴(kuò)大至進(jìn)攻者最初生成原始量的55倍多。
Corero在10月下旬第一次調(diào)查到利用該技能針對其客戶。這種放大進(jìn)攻取決于LDAP,這是用于處理懲罰用戶身份驗證數(shù)據(jù)的遍及利用的協(xié)議,出格是作為微軟Active Directory的一部門。
Corero公司首席技能官兼首席運(yùn)營官Dave Larson猜測,假如這種技能團(tuán)結(jié)其他DDoS做法(譬喻最近Mirai IoT僵尸網(wǎng)絡(luò)進(jìn)攻中回收的要領(lǐng)),我們很快就會看到無法想象的供應(yīng)局限,這大概帶來深遠(yuǎn)的影響。千兆級進(jìn)攻很快會成為現(xiàn)實,并大概嚴(yán)重影響互聯(lián)網(wǎng)的可用性--至少在某些地域。