Эксперты обнаружили новый вид атаки типа «отказ в обслуживании» (DDoS)

ForbesHi-Tech

Петля затягивается: чем опасна новая уязвимость для проведения DDoS-атак

Роман Рожков

Фото: Getty Images

Эксперты немецкого НИИ в области информбезопасности (ИБ) CISPA обнаружили новый вид атаки типа «отказ в обслуживании» (DDoS), который представляет угрозу для 300 000 систем по всему миру, включая Россию. Атака, получившая название Loop DoS, заключается в создании бесконечной петли запросов между двумя приложениями, подверженными уязвимости в одном из ключевых протоколов для интернета UDP (User Datagram Protocol). Несмотря на то, что принцип, по которому устроена эта уязвимость, злоумышленники эксплуатировали еще в 1990-х, эксперты называют ситуацию серьезной. Если раньше использование такой уязвимости считалось достаточно маргинальным, проходившим только в старых и уже редко встречающихся протоколах, то сейчас пространство риска заметно расширяется, говорят аналитики.

Держаться замкнуто

Новый тип DDoS-атак нацелен на протоколы прикладного уровня и затрагивает как устаревшие протоколы (например, QOTD, Chargen, Echo), так и современные (DNS, NTP и TFTP), подвергая риску около 300 000 интернет-хостов и их сети по всему миру, следует из сообщения CISPA. Хост — компьютер или другое устройство, подключенное к сети; может работать как сервер, предлагающий информационные ресурсы, услуги и приложения пользователям или другим хостам в сети.

«Циклическая атака объединяет две сетевые службы таким образом, что они продолжают отвечать на сообщения друг друга бесконечно. При этом они генерируют огромные объемы трафика, что приводит к отказу в обслуживании задействованных систем или сетей. Как только вводится триггер и цикл запускается, даже злоумышленники не в состоянии остановить атаку», — пишут эксперты CISPA Йепенг Пан и Кристиан Россоу. Ранее известные циклические атаки происходили на уровне маршрутизации одной сети и были ограничены конечным числом итераций, добавляют они.

Подверженные риску протоколы широко используются для обеспечения базовых функций в интернете. NTP, например, позволяет синхронизировать время между компьютерами, DNS сопоставляет доменные имена с соответствующими IP-адресами, а TFTP позволяет передавать файлы без аутентификации пользователя. «Насколько нам известно, такого рода атаки еще не проводились в полевых условиях, — говорит Россоу. — Злоумышленникам было бы легко воспользоваться этой уязвимостью, если бы не было предпринято никаких действий для снижения риска».

Хорошо забытое старое

В целом идея, которой могут воспользоваться злоумышленники, не нова, обращают внимание эксперты. Она основана на том, что при работе протокола UDP не проверяется подлинность источника запроса. Поэтому, используя возможности спуфинга (подмены IP-адреса источника запроса), можно направить трафик к другому адресату. «Это достаточно очевидная вещь, которую обычно изучают на первых курсах программ по ИБ в университетах», — обращает внимание руководитель направления защиты на уровне веб-приложений DDoS-Guard Дмитрий Никонов.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Немирное «земледелие» Немирное «земледелие»

Как работает система залпового минирования

Популярная механика
Дефицитные кадры: почему бизнесу так сложно нанимать сотрудников с инвалидностью Дефицитные кадры: почему бизнесу так сложно нанимать сотрудников с инвалидностью

Зачем людям приходится скрывать свою инвалидность на работе?

Forbes
Андрей Михайлов: «Эволюция людей похожа на одомашнивание самих себя» Андрей Михайлов: «Эволюция людей похожа на одомашнивание самих себя»

Футуролог Андрей Михайлов — о влиянии технологий на человеческие привычки

РБК
3 вопроса о гипертонии 3 вопроса о гипертонии

Артериальная гипертензия – ведущий фактор риска развития инсультов и инфарктов

Здоровье
Почему мы верим в паранормальные явления Почему мы верим в паранормальные явления

Почему люди верят в паранормальное

ТехИнсайдер
Вреден ли микропластик? Вреден ли микропластик?

Микропластик находят везде: в Марианской впадине и даже в человеческой крови

Maxim
Что такое синдром навязчивых грез и как с ним бороться Что такое синдром навязчивых грез и как с ним бороться

Что такое синдром навязчивых грез и можно ли от него избавиться

РБК
Пой, ласточка, пой Пой, ласточка, пой

Какими умениями нужно обладать, чтобы стать оперным певцом

Лиза
Зачем кенгуру три влагалища и две матки? Такого вам не расскажут в школе Зачем кенгуру три влагалища и две матки? Такого вам не расскажут в школе

Говорят, что быть «немножко беременной» невозможно. Это вы скажите кенгуру

ТехИнсайдер
Глава из дебютного романа Светланы Тюльбашевой «Лес» Глава из дебютного романа Светланы Тюльбашевой «Лес»

Роман о кошмарах, которые скрываются не только в темных северных лесах

СНОБ
Мяу-воспитание Мяу-воспитание

4 привычки, которые стоит привить своему коту

Лиза
3 реальные причины, почему вы еще не достигли своих целей 3 реальные причины, почему вы еще не достигли своих целей

Как провести самоанализ, чтобы идти в правильном направлении

Psychologies
Что строили на месте терактов и крупных трагедий в России и мире Что строили на месте терактов и крупных трагедий в России и мире

Что раньше строили на месте крупных трагедий в России и мире

СНОБ
«Лучшие пропускают искусство через сердце, через эмоции» «Лучшие пропускают искусство через сердце, через эмоции»

Почему кроме коммерческой и художественной ценности на арт-рынке важна любовь

Правила жизни
11 вещей, которые никогда нельзя чистить содой: мнение профессиональных клинеров 11 вещей, которые никогда нельзя чистить содой: мнение профессиональных клинеров

Рассказываем, какие поверхности не стоит чистить содой!

VOICE
Идеал в деталях Идеал в деталях

11 качеств женщины, которые больше всего цепляют мужчин

Лиза
Не пора ли подумать о протекционизме? Не пора ли подумать о протекционизме?

Протекционизма как системы защиты в России пока нет

Монокль
Илья Кабаков Илья Кабаков

Правила жизни художника-концептуалиста Ильи Кабакова

Правила жизни
Чем занимались жители Наска в свободное от создания геоглифов время? Чем занимались жители Наска в свободное от создания геоглифов время?

Многогранная культура Наска: геоглифы, многофигурная вышивка и керамика

Наука и техника
Жизнь по 102-й горизонтали Жизнь по 102-й горизонтали

Как живет один из самых необычных заповедников России?

Наука и жизнь
«Тест на любовь»: женитьба времен пандемии «Тест на любовь»: женитьба времен пандемии

В МТМ — премьера мюзикла «Тест на любовь»

Монокль
Как разговаривать с пьяным человеком? Как разговаривать с пьяным человеком?

Как вести себя в ситуации, когда пьяного человека невозможно игнорировать?

Psychologies
Самые лучшие и горячие кинофильмы про стриптиз Самые лучшие и горячие кинофильмы про стриптиз

Стриптиз в кино: драма, черная комедия, спорный фильм с ДжейЛо

Maxim
Любовь без памяти: что происходит с нами, когда мы по-настоящему влюбляемся, с точки зрения науки Любовь без памяти: что происходит с нами, когда мы по-настоящему влюбляемся, с точки зрения науки

Как влюбленность влияет на наш организм?

ТехИнсайдер
Биохакинг: Победить старение и смерть Биохакинг: Победить старение и смерть

Что говорит про мечты о вечной молодости настоящая наука?

Новый очаг
Сколько делается страховка на машину и на какой срок Сколько делается страховка на машину и на какой срок

Сколько можно ездить без страховки и какой минимальный срок действия полиса

РБК
4 стереотипа о внешности, которые мешают женщинам быть счастливыми 4 стереотипа о внешности, которые мешают женщинам быть счастливыми

О стереотипах и ложных установках, которые мешают чувствовать себя счастливой

Psychologies
Заряд бодрости Заряд бодрости

Первый корпус новой модели из линейки GTX продемонстрировал неудержимый характер

Y Magazine
Мастер-класс Мастер-класс

Штрихи к портрету «Джо»

Автопилот
Гибкий подход Гибкий подход

Яхты Aquitalia — это симбиоз итальянских традиций и китайского трудолюбия

Y Magazine
Открыть в приложении