Inteligência contra Ameaças de DDoS
Explicação sobre ataques de amplificação
Ataques de amplificação são um tipo de ataque volumétrico que explora servidores acessíveis publicamente para multiplicar o tráfego de ataque.
Como funciona a amplificação
O conceito básico:
- O atacante envia uma pequena solicitação com IP de origem falsificado (IP da vítima)
- O servidor responde com uma resposta muito maior para a vítima
- Fator de amplificação: A resposta é de 10 a mais de 1.000 vezes maior que a solicitação
- Resultado: Uma pequena botnet gera um tráfego de ataque massivo
Por que é eficaz:
- O atacante usa largura de banda mínima
- A vítima recebe um tráfego avassalador
- As respostas vêm de servidores legítimos (mais difíceis de bloquear)
Tipos comuns de ataques de amplificação
Amplificação de DNS
- Fator de amplificação: 28x - 54x
- Como: Consulta para registros DNS grandes (consulta ANY)
- Resposta: Resposta DNS grande para a vítima
- Mitigação: Limitação de taxa, limitação do tamanho da resposta, bloqueio de consultas ANY
Amplificação de NTP
- Fator de amplificação: 556x
- Como: Comando MON_GETLIST para servidores NTP
- Resposta: Lista dos últimos 600 hosts que se conectaram
- Mitigação: Desativar MON_GETLIST, atualizar software NTP
Amplificação de SNMP
- Fator de amplificação: 650x - 1.000x+
- Como: Solicitação GetBulk para dispositivos de rede
- Resposta: Grandes despejos de dados de configuração
- Mitigação: Desativar SNMP público, usar SNMPv3, controle de acesso
Amplificação SSDP
- Fator de amplificação: 30x - 50x
- Como funciona: Solicitações de descoberta para dispositivos UPnP
- Resposta: Informações do dispositivo
- Mitigação: Desativar UPnP em dispositivos expostos à Internet
Amplificação CLDAP
- Fator de amplificação: 56x - 70x
- Como funciona: Consultas a servidores LDAP sem conexão (Connectionless)
- Resposta: Informações de diretório
- Mitigação: Restrinja o acesso CLDAP, desative se não for necessário
Por que ataques de amplificação são perigosos
- Fáceis de executar: Não exigem grandes botnets
- Difíceis de rastrear: O tráfego vem de servidores legítimos
- Escala massiva: Podem gerar ataques de nível Tbps
- Amplamente disponíveis: Existem muitos servidores vulneráveis na Internet
Estratégia de defesa
- Filtragem upstream: Bloqueie o tráfego amplificado antes que ele chegue até você
- Cloud scrubbing: Absorva e filtre o tráfego amplificado em escala
- Validação de origem: Implemente o BCP 38 (previna falsificação de IP)
- Proteção de servidores: Proteja seus próprios servidores para que não sejam usados como amplificadores
