Made4it

La importancia de los nuevos decodificadores AntiDDoS de Made4Flow

En los últimos meses, nuestro equipo técnico ha observado un aumento alarmante de los ataques DDoS de tipo «carpet bombing», caracterizados por picos intensos de tráfico dirigidos, por lo general, a todas las direcciones IP pertenecientes al ASN. Estos ataques han afectado negativamente a la conectividad de la red, lo que supone un reto adicional, ya que logran eludir la detección de muchos sistemas de seguridad DDoS convencionales.

A diferencia de los ataques tradicionales, que se centran en una única dirección IP, estos ataques más recientes muestran un mayor grado de sofisticación. Envían volúmenes más reducidos de tráfico distribuidos entre diversas direcciones IP, lo que hace que la identificación de patrones y la distinción entre el tráfico legítimo y los ataques DDoS resulte una tarea mucho más compleja.

En respuesta a esta evolución en las tácticas de los ciberdelincuentes, el equipo de desarrollo de AntiDDoS de Made4Flow ha tomado medidas proactivas. Recientemente hemos implementado una serie de nuevos decodificadores con el objetivo de reforzar nuestro sistema de detección. Esta mejora tiene por objeto dotar de mayor precisión y fiabilidad a nuestra herramienta de detección y análisis de anomalías, mejorando significativamente nuestra capacidad para identificar y neutralizar ataques DDoS más sofisticados, mediante la ejecución de acciones automatizadas previamente configuradas en nuestra herramienta, como el anuncio de prefijos BGP para la mitigación o enlaces a Clean Pipe (centro de depuración), además de informes sobre el ataque identificado.

En este artículo, analizaremos los detalles de estos nuevos decodificadores, desarrollados a partir de análisis exhaustivos de Made4Flow y capturas de paquetes. Estas implementaciones tienen como objetivo mejorar la resiliencia del sistema AntiDDoS, proporcionando una defensa más eficaz frente a las complejidades de los ataques DDoS actuales.

Nuevos decodificadores AntiDDoS de Made4Flow:

Puerto 0: Permite identificar ataques DDoS que utilizan el puerto CERO en el protocolo UDP del paquete IP, ya sea como origen o como destino, ya que esta táctica se emplea con frecuencia en ataques DDoS de amplificación.
DNS: Una característica habitual en los ataques DDoS son los paquetes recibidos de servidores DNS o hosts que responden a solicitudes DNS. Estos ataques se conocen como «amplificación por DNS» e implican máquinas zombis (máquinas infectadas), servidores o activos que responden a solicitudes DNS y el objetivo.
NTP: Otra táctica muy utilizada son los ataques que emplean servidores NTP. Al igual que los ataques basados en DNS, estos ataques se conocen como «amplificación NTP» y aprovechan los servidores o hosts que responden a solicitudes NTP para dirigir el ataque hacia su objetivo. Aunque es habitual que los dispositivos conectados a la red realicen consultas NTP para mantener actualizados la fecha y la hora, es posible reforzar la detección de ataques DDoS estableciendo un límite de tráfico habitual mediante un decodificador.
SSDP: El Protocolo de Descubrimiento de Servicios Simples (SSDP) puede ser objeto de explotación para enviar grandes volúmenes de paquetes al objetivo, abusando de los servicios de descubrimiento de dispositivos para amplificar el ataque y afectar a la conectividad del objetivo.
Fragmentación de IP: La fragmentación de paquetes puede producirse cuando un equipo no consigue enviar toda la información necesaria en un único paquete. El gran problema es que los bloqueos en el cortafuegos pueden no resultar tan eficaces y que las respuestas de gran tamaño a las solicitudes DNS pueden utilizar paquetes fragmentados. Un exceso de estos paquetes puede afectar a la red y consumir demasiados recursos de los dispositivos de red; con este decodificador, podemos establecer un límite y lograr una detección más precisa.
TCP Syn: Este decodificador desempeña un papel fundamental en la detección de ataques conocidos como «Syn Flood», que consisten en agotar los recursos de los servidores o los servicios de los dispositivos, dejándolos indisponibles para su uso. Al ajustar el límite adecuado, podemos implementar medidas preventivas eficaces, impidiendo que se produzca este tipo de ataque y tomando medidas que conduzcan a su mitigación inmediata.
LDAP: El decodificador LDAP desempeña un papel importante en la identificación de ataques DDoS que aprovechan servidores con LDAP activo para realizar reflexiones, amplificando así el tráfico malicioso.
Chargen: A pesar de ser un protocolo más antiguo, se utiliza en algunas impresoras de línea y puede ser explotado por el atacante. También es importante establecer un límite para este tipo de tráfico.
Puertos altos de TCP y UDP: Además de los protocolos mencionados anteriormente, hemos observado en varios informes de ataques DDoS el uso de puertos altos, superiores al puerto 1024, con los protocolos de transporte TCP y UDP. Por lo tanto, es importante establecer límites para estos dos protocolos, lo que permite una detección más precisa de los ataques que utilizan puertos altos.

La incorporación de nuevos decodificadores permite que la detección de ataques DDoS sea más eficaz, gracias a una amplia variedad de protocolos, lo que protege contra diferentes tipos de ataques DDoS, minimiza los falsos positivos y permite una identificación más precisa de las amenazas reales.

Made4it surge para satisfacer las necesidades del mercado, que cada vez exige más soluciones personalizadas.