O que é FlowSpec? Como utilizar FlowSpec para mitigar ataques DDoS?

Basicamente, o Flowspec é uma extensão do protocolo BGP que permite aos roteadores aplicar regras, como ACLs dinâmicas ou regras de firewall dinâmicas em tipos específicos de tráfego. Essas regras podem ser baseadas em uma variedade de critérios, incluindo origem, destino, protocolo, porta e etc. 

A Importância dos Novos Decoders do AntiDDoS do Made4Flow

Nos últimos meses, nossa equipe técnica observou um aumento alarmante nos ataques DDoS, do tipo Carpet bombing, caracterizados por picos intensos de tráfego direcionados geralmente a todos os endereços IPs pertencentes ao ASN. Esses ataques têm impactado negativamente a conectividade de rede, apresentando um desafio adicional ao escapar da detecção por muitos sistemas de segurança DDoS convencionais. Ao contrário dos ataques tradicionais, que se concentram em um único endereço IP, esses ataques mais recentes demonstram uma sofisticação maior. Eles enviam volumes menores de tráfego distribuídos entre diversos endereços IP, tornando a identificação de padrões e distinção entre tráfego legítimo e ataques DDoS uma tarefa muito mais complexa. Em resposta a essa evolução nas táticas dos cibercriminosos, a equipe de desenvolvimento do AntiDDoS, do Made4Flow, tomou medidas proativas. Recentemente implementamos uma série de novos Decoders, visando fortalecer nosso sistema de detecção. Essa melhoria busca conferir maior precisão e confiabilidade à nossa ferramenta de detecção e análise de anomalias, aprimorando significativamente nossa capacidade de identificar e neutralizar ataques DDoS mais sofisticados, tomando ações automatizadas que foram previamente configuradas em nossa ferramenta, como anúncio de prefixo BGP para mitigação ou links de Clean Pipe (Scrubbing center), além de relatórios do ataque identificado. Neste artigo, exploraremos os detalhes desses novos Decoders, desenvolvidos com base em análises extensivas do Made4Flow e capturas de pacotes. Essas implementações visam aperfeiçoar a resiliência do AntiDDoS, fornecendo uma defesa mais eficiente contra as complexidades dos ataques DDoS contemporâneos. Novos Decoders do AntiDDoS Made4Flow: • Porta 0: Permite a identificação de ataques DDoS que utilizam a porta ZERO no protocolo UDP no pacote IP, seja como origem ou destino, pois essa tática é frequentemente utilizada em ataques de amplificação de DDoS.• DNS: Uma característica presente em ataques DDoS, são pacotes recebidos de Servidores DNS ou Hosts respondendo solicitações DNS. Esses ataques são conhecidos como Amplificação por DNS, envolvem máquinas zumbis (máquinas infectadas), Servidor ou Ativos respondendo requisição DNS e o alvo.• NTP: Outra tática muito utilizada, são ataques utilizando servidores NTP. Assim como os ataques baseados em DNS, esses ataques são conhecidos como Amplificação NTP, aproveitando-se de Servidores ou Hosts que respondem NTP para direcionar o ataque ao seu alvo. Embora seja comum que dispositivos conectados na rede façam consultas NTP para manter data e hora atualizados, é possível fortalecer a identificação de ataques DDoS ao definir um limite de tráfego comum por meio de um decoder.• SSDP: O Simple Service Discovery Protocol (SSDP) pode ser explorado para enviar grandes volumes de pacotes ao Alvo, abusando de serviços de descoberta de dispositivos para amplificar o ataque e afetar a conectividade do Alvo.• IP Fragmentation: A fragmentação de pacotes pode ocorrer quando um equipamento não consegue enviar todas as informações necessárias em um único pacote. O grande problema é que bloqueios em Firewall podem não ser tão eficientes e grandes respostas de solicitações DNS podem utilizar pacotes fragmentados. Um excesso desses pacotes pode afetar a rede e consumir demasiados recursos dos dispositivos de rede, com esse decoder, podemos definir um limite e deixar a detecção mais precisa.• TCP Syn: Esse decoder desempenha um papel fundamental na detecção de ataques conhecidos como Syn Flood, que consiste em consumir recursos de servidores ou serviços de dispositivos, deixando-o indisponível para uso. Com o ajuste do limite correto, podemos implementar medidas preventivas eficazes, impedindo a ocorrência desse tipo de ataque e tomando ações que resultem na mitigação imediata.• LDAP: O Decoder LDAP desempenha um papel importante na identificação de ataques DDoS que exploram servidores com LDAP ativo para realizar reflexões, amplificando assim o tráfego malicioso.• Chargen: Apesar de ser um protocolo mais antigo, ele é utilizado em algumas impressoras de linha e podem ser explorados pelo atacante. Ter um limite definido para esse tipo de tráfego também é importante.• TCP e UDP High Ports: Além dos protocolos já citados anteriormente, observamos em vários relatórios de ataques DDoS, a utilização de portas altas, superiores à porta 1024, com os protocolos de transporte TCP e UDP. Portanto, é importante definir limites para esses 2 protocolos, deixando mais assertivo a detecção dos ataques que utilizam portas altas. A inclusão de novos Decoders permite tornar a detecção de ataques DDoS mais eficiente, com uma variedade de protocolos, protegendo contra diferentes tipos de ataques DDoS, minimizando os falsos positivos e permitindo uma identificação mais precisa de ameaças reais.

Provedores de internet enfrentam nova onda de ataques DDoS

Falta de cuidados com equipamentos, serviços e a configuração de blocos de endereçamento IP tem colocado ISPs sob risco iminente de ataques distribuídos de negação de serviço Provedores de serviços de internet (ISPs, na sigla em inglês) estão sob risco iminente de ataques distribuídos de negação de serviço (DDoS) em larga escala e isso, em grande parte, se deve à falta de cuidados com equipamentos, serviços e a configuração de blocos de endereçamento IP. No ano passado, diversos provedores brasileiros passaram por momentos difíceis enfrentando ataques de DDoS em sua estrutura, fato que gerou diversas publicações em redes sociais, jornais e programas de TV. Recentemente, no final de fevereiro, uma nova onda de ataques voltou a assolar diversos ISPs, com vários relatos envolvendo provedores do Rio de Janeiro que, inclusive, têm se manifestado publicamente, informando os clientes que estão enfrentando sérios problemas no fornecimento dos serviços devido a esses ataques. A vítima não é necessariamente o alvo Apesar dos transtornos que causam às operações de provimento de internet, os ataques DDoS direcionados aos ISPs, ao contrário do que se imagina, não têm necessariamente como alvo os provedores. Na maioria dos casos, o objetivo dos grupos hackers é usar a infraestrutura dessas empresas para atacar os verdadeiros alvos, que geralmente são as grandes corporações multinacionais. Equipamentos com configurações inadequadas ou incorretas e descuidos humanos, normalmente são fatores que facilitam as explorações e o “recrutamento” dessa infraestrutura para o submundo do crime. Durante ataques DDoS em grande escala, as vítimas costumam ser acometidas por um alto volume de requisições, provenientes de milhares, às vezes, dezenas de milhares, de origens diferentes, geralmente espalhadas pelo mundo todo. Medidas e estratégias de mitigação que dependem do trabalho humano para a identificação das fontes dos ataques se tornam ineficazes diante do enorme poder de fogo dos hackers, já que provêm de milhares de origens maliciosas diferentes, as quais passam a chegar repentinamente na infraestrutura da vítima. Por isso o ideal é contar com a ajuda de um sistema Anti-DDoS. Ataques DDoS espalhados por 181 países No dia 12 do mês passado, cerca de duas semanas antes da nova onda de ataques DDoS ser divulgada publicamente, a Hacknet, rede neural artificial voltada à identificação de atividades hackers no mundo, identificou e mapeou uma grande rede com mais de 40 mil servidores, espalhados por 181 países, que estavam sendo usados para gerar ataques de DDoS. A notícia foi divulgada no site e nas redes sociais da empresa NetSensor, que é a mantenedora dessa rede neural, juntamente com um link para download da lista dos IPs que estavam sendo usados nos ataques, de maneira que os profissionais de segurança pudessem tomar medidas preventivas de proteção. A NetSensor trabalhou a lista de dispositivos que estavam sendo explorados, enriqueceu com mais dados e enviou comunicados privados para os endereços cadastrados como forma de contato para cada um dos blocos de endereçamentos IP. No Brasil foram mais de mil empresas envolvidas, o que resultou em mais de 1.600 e-mails de contato, nos quais a NetSensor emitiu o alerta, passou informação sobre o dispositivo e se colocou à disposição para maiores esclarecimentos. O resultado das notificações surpreendeu negativamente, com coisas como: O retorno mais triste foi o do responsável pelo bloco de um provedor, que apenas escreveu: “remova meu e-mail da lista por gentileza”. Poucas empresas adotam postura séria Houve também algumas empresas que retornaram de forma positiva ao alerta. Algumas encaminharam o caso para o responsável pelo dispositivo que estava usando o IP, outras pediram mais informações sobre o caso e, ainda, algumas agradeceram o alerta e disseram que iriam analisar o caso e tomar as medidas necessárias. Infelizmente o percentual de empresas com essa postura mais séria e profissional ficou por volta de 0,5%. Diante desse cenário, as empresas de modo geral precisam ter em mente que o crime cibernético se especializou muito nos últimos anos, se tornou altamente organizado, estruturado, inteligente e rentável. Portanto, para estar à altura de enfrentar e se defender desses cibercriminosos, é preciso desenvolver técnicas, conhecimento e lançar mão de recursos com inteligência que se equiparem ao nível dos nossos ofensores. Ou seja, buscar novas abordagens e tecnologias capazes de ajudar na defesa contra as novas ameaças, que, atualmente, não se consegue enfrentar de maneira eficaz. Além disso, os descasos, imperícias e negligências que se verifica em relação às redes, equipamentos e serviços, não podem mais ser admitidos. Só assim haverá chances de êxito para enfrentar as ameaças que nos rondam, vindas do submundo da internet. Fonte: https://www.cisoadvisor.com.br/provedores-de-internet-enfrentam-nova-onda-de-ataques-ddos/ Como proteger o seu provedor de ataques DDoS Assim como existem as ferramentas do atacante, também temos ferramentas e meios para proteger o provedor. O que precisamos é mitigar o ataque, que consiste em proteger o alvo dos ataques DDoS. A Made4it possui a ferramenta certa para você, o Made4Flow!Com o Made4Flow você consegue detectar os ataques e tomar uma ação para proteger o seu provedor. Conheça os benefícios do anti-DDoS para provedores de internet:

A Made4it surge para suprir as necessidades do mercado, que vem exigindo cada vez mais soluções personalizadas.