2019年2月,百度安全智云盾捕獲了一起利用ONVIF協(xié)議進(jìn)行的反射放大攻擊事件。不同于以往的泛洪攻擊,此次攻擊借助了在物聯(lián)網(wǎng)設(shè)備中被大量使用的UDP協(xié)議。這類攻擊不會(huì)直接攻擊受害者IP,而是通過以受害者的IP構(gòu)造UDP數(shù)據(jù)包,對反射源發(fā)送偽造的數(shù)據(jù)包。由此,反射源向受害者IP響應(yīng)的流量遠(yuǎn)超過攻擊者偽造UDP流量的數(shù)據(jù),不法分子借此對受害者實(shí)施DDoS攻擊。單就此次攻擊事件而言,其覆蓋范圍遍及全球60個(gè)國家和地區(qū),攻擊放大倍數(shù)預(yù)計(jì)在5-14倍區(qū)間。
顯而易見,百度安全智云盾在去年年初的這次“捕獲行動(dòng)”已經(jīng)證明了WS-DISCOVERY所存在的接口缺陷。其以網(wǎng)絡(luò)視頻規(guī)范定義的服務(wù)探測接口為反射源,在不入侵設(shè)備構(gòu)建龐大僵尸網(wǎng)絡(luò)的前提下,利用物聯(lián)網(wǎng)設(shè)備發(fā)起反射攻擊,且制造了較大攻擊放大倍數(shù)。
關(guān)于此次基于ONVIF協(xié)議的DDoS反射攻擊事件的詳細(xì)解析,可參見此文。
百度安全實(shí)驗(yàn)室:基于ONVIF協(xié)議的物聯(lián)網(wǎng)設(shè)備參與DDoS反射攻擊
CoAP是一種應(yīng)用在物聯(lián)網(wǎng)網(wǎng)絡(luò)的應(yīng)用層協(xié)議,其在繼承HTTP協(xié)議可靠傳輸、數(shù)據(jù)重傳、塊重傳、IP多播等特點(diǎn)的同時(shí),利用二進(jìn)制格式使請求更加輕量化,從而在對系統(tǒng)資源限制較多的物聯(lián)網(wǎng)設(shè)備中被廣泛應(yīng)用。
2019年4月,一起利用CoAP協(xié)議進(jìn)行的反射放大攻擊事件為百度安全智云盾所捕獲。其原理與利用ONVIF協(xié)議漏洞進(jìn)行的攻擊類似,但影響波及到了更廣泛的物聯(lián)網(wǎng)設(shè)備——在被重點(diǎn)監(jiān)測的兩輪攻擊行為中,全球有多達(dá)72萬臺主機(jī)被發(fā)現(xiàn)暴露了相關(guān)端口,而這些設(shè)備均有可能被不法分子用于反射源攻擊。
關(guān)于此次基于CoAP協(xié)議的DDoS反射攻擊事件的詳細(xì)解析,可參見此文。
百度安全實(shí)驗(yàn)室:基于CoAP協(xié)議的物聯(lián)網(wǎng)設(shè)備參與DDoS反射攻擊
netAssistant服務(wù)是一種網(wǎng)絡(luò)調(diào)試助手服務(wù),默認(rèn)支持TCP與UDP兩種協(xié)議。而借此發(fā)起的DDoS攻擊是百度安全智云盾在2020年2月在全網(wǎng)范圍內(nèi)首次監(jiān)測發(fā)現(xiàn),這也是FBI所警告的ARMS的同類型服務(wù),兩者均使用3283端口。
此漏洞的來源在于其自身服務(wù)的設(shè)計(jì)缺陷,在使用UDP傳輸協(xié)議的情況下,客戶端向netAssistant服務(wù)端口(即3283端口)發(fā)送一個(gè)UDP最小包,netAssistant服務(wù)便會(huì)返回?cái)y帶有主機(jī)標(biāo)識的超大包,請求與響應(yīng)相差數(shù)十倍。由于其并未嚴(yán)格限制請求與響應(yīng)比關(guān)系,導(dǎo)致暴露在公網(wǎng)中開啟netAssistant服務(wù)的網(wǎng)絡(luò)設(shè)備均有可能被當(dāng)作反射源使用。
在百度安全智云盾所捕獲的上述攻擊事件中,反射源分布在全球74個(gè)國家和地區(qū),其中59%的反射源分布在美國,而這些設(shè)備大部分都開啟了netAssistant服務(wù)。
關(guān)于此次基于netAssistant服務(wù)的DDoS反射攻擊事件的詳細(xì)解析,可參見此文。
百度安全實(shí)驗(yàn)室:全網(wǎng)首次發(fā)現(xiàn)基于netAssistant服務(wù)的DDoS反射攻擊
隨著5G網(wǎng)絡(luò)的快速商用和AI、物聯(lián)網(wǎng)等新興技術(shù)的發(fā)展,網(wǎng)絡(luò)安全的挑戰(zhàn)也在不斷升級。作為一種延續(xù)多年的“經(jīng)典”攻擊方法,DDoS攻擊不僅仍然是當(dāng)前網(wǎng)絡(luò)安全的最大威脅之一,其破壞力和影響范圍也在持續(xù)擴(kuò)大——根據(jù)今年3月百度安全聯(lián)合中國聯(lián)通智慧安全發(fā)布的《2019年DDoS攻擊態(tài)勢分析報(bào)告》顯示,在過去的一年中,我國遭受的DDoS大流量攻擊數(shù)量仍在持續(xù)攀升,且呈現(xiàn)出超大型攻擊占比增加的態(tài)勢,網(wǎng)絡(luò)安全形式依舊嚴(yán)峻。
而針對此次FBI預(yù)警的關(guān)于WS-DD(ONVIF協(xié)議)、CoAP及ARMS(netAssistant服務(wù))三種全新DDoS攻擊方式所帶來的安全風(fēng)險(xiǎn),不僅需要相關(guān)機(jī)構(gòu)能夠合理管控UDP服務(wù)使用權(quán)限和策略,啟用授權(quán)驗(yàn)證;面向物聯(lián)網(wǎng)設(shè)備,還需要根據(jù)實(shí)際需要分配公網(wǎng)IP,并為公網(wǎng)訪問添加防火墻規(guī)則,限制訪問IP,減少互聯(lián)網(wǎng)暴露。當(dāng)然最重要的,還是應(yīng)及時(shí)接入DDoS云防安全服務(wù)提升系統(tǒng)化的綜合防御能力。
秉承“有AI,更安全”的理念,依托20年最佳實(shí)踐的總結(jié)與提煉,百度安全智云盾以成熟的防御技術(shù)和靈活的合作模式,長期以來為合作伙伴提供了IDC環(huán)境下完備、便捷的安全基礎(chǔ)設(shè)施解決方案。
一方面,面對近年來DDoS攻擊的新趨勢和新手段,智云盾不僅支持精確清洗、分鐘級緩解、自動(dòng)化應(yīng)急處理等功能,也與多家運(yùn)營商建立起了聯(lián)合防御戰(zhàn)線。另一方面,集合百度安全包括本地快速檢測、自動(dòng)化拓展T級云防、資產(chǎn)弱點(diǎn)評估、黑客攻擊檢測、實(shí)時(shí)安全防御和威脅情報(bào)在內(nèi)的一系列技術(shù)能力,使得智云盾在進(jìn)一步提高IDC安全水平的同時(shí),也能為最終客戶提供更為全面的安全增值產(chǎn)品。
網(wǎng)絡(luò)安全的攻防從來都是場持久戰(zhàn),面對DDoS攻擊方式的不斷升級,百度安全也將與產(chǎn)業(yè)各界一道,為國內(nèi)IDC發(fā)展保駕護(hù)航。