Inteligência contra Ameaças de DDoS
Padrões de ameaças emergentes
O cenário de ameaças DDoS está em constante evolução. Confira as tendências atuais para ficar de olho.
Ataques DDoS Zero-Day
O que são: Ataques que exploram vulnerabilidades anteriormente desconhecidas ou utilizam técnicas inéditas.
Características:
- Ausência de assinaturas de detecção existentes
- Sistemas de defesa não reconhecem o padrão
- Frequentemente altamente eficazes no início
Exemplos recentes:
- Exploração de novas vulnerabilidades de protocolo
- Vetores de ataque inéditos na camada de aplicação
- Abuso de recursos recém-lançados em softwares populares
Abordagem de defesa:
- Análise comportamental (detectar anomalias, não apenas assinaturas conhecidas)
- IA/aprendizado de máquina para reconhecimento de padrões
- Capacidades de resposta rápida e adaptação
Ataques Carpet Bombing (Bit-and-Piece)
Descoberta: Identificado por Pesquisa Nexusguard como "ataque de fragmentos"
O que o torna diferente: Ao contrário dos ataques tradicionais que visam IPs únicos, o carpet bombing distribui o tráfego de ataque por faixas inteiras de IP.
Como funciona:
- Tráfego de ataque disperso por centenas ou milhares de IPs
- Pequenas quantidades enviadas para cada IP (abaixo dos limites de detecção individuais)
- O tráfego converge para o prefixo de destino, formando um fluxo agregado massivo
- Tráfego poluído misturado com tráfego legítimo
Por que é eficaz:
- Ignora a limitação de taxa e a detecção por IP
- Dispositivos legados com reconhecimento de fluxo (firewalls, IPS, IDS) falham na detecção
- Não é possível usar o blackholing tradicional (bloquearia muitos IPs legítimos)
- Sobrecarrega a infraestrutura de CSP/ISP
- Causa alta latência ou bloqueio de rede
Quem está em risco:
- Provedores de Serviços de Comunicação (CSPs)
- Provedores de Serviços de Internet (ISPs)
- Redes de grande porte em nível de ASN
- Organizações com infraestrutura de IP distribuída
Requisitos de defesa:
- Análise de comportamento de rede (NBA) em faixas de IP
- Detecção de anomalias de tráfego em nível agregado
- Limpeza (scrubbing) baseada em nuvem com capacidade massiva
- Visibilidade e análise de tráfego em tempo real
(Fonte: Nexusguard, "Como detectar e mitigar ataques DDoS do tipo Bit-and-Piece")
Campanhas de Ransom DDoS (RDoS)
A ameaça: Os atacantes exigem pagamento para interromper ataques em curso ou evitar futuros.
Como funciona:
- Pequeno ataque de "demonstração" para provar capacidade
- Exigência de resgate (geralmente pagamento em Bitcoin)
- Ameaça com prazo: "Pague em 24 horas ou enfrente um ataque maior"
- Escalada de ataques caso o pagamento não seja efetuado
Atividade recente:
- 2020: Mais de 100 instituições financeiras foram alvo
- Custo médio para serviços financeiros: US$ 227.865 por ataque (Fonte: Guia da Indústria de Serviços Financeiros da Nexusguard)
- As campanhas frequentemente visam múltiplas organizações do mesmo setor simultaneamente
Por que as organizações pagam:
- Medo de tempo de inatividade prolongado
- Falta de proteção contra DDoS
- Pressão durante períodos críticos para o negócio
Por que você não deve pagar:
- Não há garantia de que os ataques pararão
- Identifica você como alguém disposto a pagar (alvos futuros)
- Financia operações criminosas
- Pode não ter o direito legal de pagar (sanções, leis de financiamento ao terrorismo)
Resposta adequada:
- Tenha proteção contra DDoS implementada antes ataques
- Denuncie às autoridades
- Ative a mitigação imediatamente
- Comunique-se com os clientes de forma proativa
Ataques combinados de DDoS e Ransomware
A nova ameaça: Os atacantes combinam DDoS com ransomware para realizar uma "extorsão tripla".
Como funciona:
- Primeira extorsão: Criptografar dados e exigir resgate
- Segunda extorsão: Ameaçar vazar dados roubados
- Terceira extorsão: Lançar ataques DDoS para pressionar o pagamento
Por que é eficaz:
- Múltiplos pontos de pressão sobre a vítima
- O DDoS impede as operações comerciais durante a negociação do resgate
- Cria urgência e pânico
- Aumenta a probabilidade de pagamento
Estratégia de Defesa:
- Equipes separadas para resposta a DDoS e ransomware
- Não deixe que ataques DDoS desviem a atenção da investigação de violação de dados
- Mantenha a continuidade dos negócios durante ambos os tipos de ataque
- Planos abrangentes de backup e recuperação de desastres
Ataques de "Bate e Foge"
O que são: Ataques de curta duração e alta intensidade que terminam antes que a mitigação seja totalmente ativada.
Características:
- Duram de 5 a 15 minutos
- Alta intensidade (suficiente para causar interrupção)
- Repetidos ao longo do dia ou da semana
- Visam organizações com ativação manual de mitigação
Por que os atacantes usam essa tática:
- Evadir limites de detecção
- Explorar a ativação lenta da mitigação
- Causar interrupção cumulativa sem esforço contínuo
- Testar defesas para futuros ataques maiores
Requisitos de Defesa:
- Proteção contínua (sem atraso na ativação)
- Detecção e resposta automatizadas
- Ativação rápida de mitigação (em segundos, não minutos)
