A recente remoção de sites de DDoS sob demanda é apenas a ponta do iceberg de um problema global

Nexusguard
-
Compartilhar com:

 No ano passado, o FBI reprimiu os 15 maiores sites de DDoS por aluguel do mundo, conhecidos como "booters", que teriam realizado mais de 200.000 ataques desde 2014. Graças aos esforços de fiscalização, a atividade de ataques diminuiu visivelmente no quarto trimestre, especialmente em dezembro, após a operação de grande repercussão. Na verdade, reprimir sites de "booter" e apreender os servidores de comando e controle (C&C) de botnets usados para gerar ataques DDoS e cometer outros crimes faz parte da campanha de combate ao cibercrime do FBI há muito tempo.
 Figure 1. FBI Seized the Website of a Booter

 

Figura 1. FBI apreendeu o site de um "booter"

 

 

A dor de cabeça que não passa

 

Em 2011, o FBI obteve uma ordem judicial autorizando a apreensão de 29 nomes de domínio usados para controlar a notória botnet Coreflood e redirecionar o tráfego destinado aos seus operadores para servidores do FBI. No início do ano passado, o órgão assumiu o controle de um servidor C&C por trás de uma botnet de 500.000 roteadores hackeados, supostamente construída e controlada pela Rússia.

 

Para combater os crimes cibernéticos, as agências de aplicação da lei dos EUA e de outras nações continuarão, como esperado, seus esforços para reprimir armas de ataque DDoS, como "booters" e servidores C&C. Mas, apesar dos esforços colaborativos, será que a dor de cabeça dos ataques DDoS simplesmente desaparecerá e o mundo cibernético inaugurará uma nova era de paz?

 

Embora as botnets tradicionais sejam compostas em grande parte por computadores comprometidos por malware, é evidente que os criadores de botnets continuarão a encontrar maneiras de explorar as vulnerabilidades de segurança de dispositivos conectados à internet. A disseminação do código-fonte do Mirai, um malware que transforma dispositivos de rede que executam Linux em bots, demonstra essa tendência. O lançamento do código-fonte do Mirai alimentou imediatamente o crescimento exponencial das botnets. O malware Satori, uma evolução do Mirai, foi ainda mais aprimorado para explorar vulnerabilidades de dia zero em outros tipos de dispositivos IoT.


Comparados ao rastreamento de servidores C&C e ao alerta aos proprietários de dispositivos comprometidos, os sites de "booter" são mais visíveis e acessíveis por meio de mecanismos de busca e, portanto, exigem menos esforço para serem desativados. Dito isto, acreditamos que a repressão de dezembro apenas arranhou a superfície do problema global. Como um ataque pago pode ser facilmente gerado contra uma vítima em outro país, as agências de aplicação da lei de diferentes países ainda precisam intensificar o compartilhamento de inteligência transfronteiriça, por exemplo, via Interpol.


A causa raiz das botnets como um problema global, afinal, decorre de vulnerabilidades de hardware/software, ignorância humana ou simplesmente credulidade, que abrem espaço para que malwares como o Mirai e o Satori detectem e assumam o controle. Corrigir todas as vulnerabilidades e aumentar a conscientização sobre segurança em todos os níveis de usuários é, em teoria, o caminho a seguir. Mas, na realidade, é mais fácil falar do que fazer, o que sugere que as botnets e os serviços de DDoS por aluguel não desaparecerão tão cedo.

 

 

Ataques DDoS tornados fáceis e acessíveis

Em um site de "booter" típico que analisamos, o preço de um ataque de 50 Gbps nas camadas 3/4 é cotado em apenas US$ 30. Com um orçamento de US$ 300, você pode comprar um ataque dedicado de 216 Gbps por apenas US$ 299,99 nas camadas 3/4 e 7 do site alvo. Em outras palavras, os sites de "booter" tornam o ataque DDoS como serviço algo fácil e econômico. 

 

 

3

4

Figura 3. Exemplos de alguns planos de serviço selecionados

 

 

Preço (USD)

3 a 299,99

Tamanho do ataque (Gbps)

0,5 a 216

Duração (segundos)

30 a 10800

Nº de ataques simultâneos

1 a 4

Tipos de ataque disponíveis                                                     

NTP, SSDP, DNS, CHARGEN, LDAP, SNMP, ZAP, MSSQL, PORTMAP, HTTP GET/POST, TCP SYN, Solwloris, etc.

 

Tabela 1. Exemplo de detalhes de serviço de booters

 

 

Não há dúvida de que usar qualquer site de booter, muitas vezes disfarçado como uma ferramenta para "testar o estresse" do seu próprio site, é ilegal. Mesmo que o "usuário" de um site de booter afirme que "possui" o site de destino ao adicionar uma meta tag ou fazer upload de um arquivo HTML para ele, o proprietário legal de um nome de domínio é sempre a pessoa e/ou organização listada como o registrante ou contato do proprietário do domínio. Nesse sentido, ao disparar um ataque por meio de um site de booter, o usuário já violou as leis que se aplicam a ataques DDoS, por exemplo, aquelas listadas no site de crimes cibernéticos do Departamento de Justiça, caso o ataque seja realizado dentro dos EUA.

 

Um efeito colateral do uso de sites de "booter" é o tráfego de ataque não intencional. Não é segredo que ataques de rede, como TCP flood e SYN flood, são frequentemente mascarados por IPs de origem falsificados. Se um IP falsificado for um endereço válido e a vítima responder a ele, o tráfego gerado a partir disso causa mais um ataque SYN/ACK. Nesse cenário, será necessário mais esforço e especialização por parte das autoridades para determinar se o proprietário do IP de origem é suspeito ou apenas um inocente.

 

 

Botnets e serviços de DDoS sob demanda não desaparecerão tão cedo 

Para o leigo, realizar ataques DDoS não exige mais habilidades de programação ou hacking, estando agora a apenas alguns cliques de distância. O aumento da largura de banda, a velocidade de conexão mais rápida, bem como vulnerabilidades de hardware/software desconhecidas ou sem correção, farão com que os ataques DDoS continuem sendo uma dor de cabeça persistente, apesar dos esforços contínuos das autoridades.



Proteja Sua Infraestrutura Hoje

Explore as Soluções de Proteção de Borda Nexusguard Hoje