首页 资讯 安全 查看内容

青松资讯:2018年第一季度DDoS攻击报告

2018-10-20 00:48 |来自: 互联网 1615 0

摘要: 据报道,在1月初有一名业余黑客利用临时获取的资料发动了一次僵尸网络攻击。该黑客通过从黑客论坛收集到的信息,利用华为路由器的一个0day漏洞创建了木马程序,并将其在线发布。尽管攻击出现伊始就被扼杀,但黑客身 ...

新闻概览

据报道,在1月初有一名业余黑客利用临时获取的资料发动了一次僵尸网络攻击。该黑客通过从黑客论坛收集到的信息,利用华为路由器的一个0day漏洞创建了木马程序,并将其在线发布。尽管攻击出现伊始就被扼杀,但黑客身份信息未能被追踪到。

其他值得关注的新闻有:

据专家报告,上季度首次发现收割者(也被称为IoTroop,但不要与朝鲜黑客组织“收割者”相混淆)僵尸网络出现增长趋势;

著名僵尸网络Mirai和Satori(后者也被称为Okiru)出现新的变种,针对目标为ARC处理器设备,但暂无其他相关信息;

二月初,一个销售JenX僵尸网络服务的平台发现后被取缔。JenX的亮点在于其使用游戏GTA:San Andreas粉丝服务器作为C&C攻击的创意,但此次攻击影响并不大;

在原生僵尸网络方面,DoubleDoor值得留意,这是第一个已知的同时针对两个IoT漏洞的恶意程序;

而在新的攻击技术和漏洞方面,除了针对Memcached中的multiget漏洞外,上季度曾在新闻中曝光的WordPress漏洞值得一提。黑客可利用该漏洞很容易地关闭Web服务器。幸运的是,并未在其他地方发现该攻击。

这类恶意程序的攻击对象并没有发生多大变化。尽管在过去三个月内高调的商业性质攻击并不多见,但获利依然是DDoS攻击背后的主要动机(仅在俄罗斯,以牟利目的的恶意攻击便较2017年翻了一番)。

在2月初有三天时间,最终幻想的玩家无法登录某些服务器。大概同期,BusinessWire也遇到了类似问题,在持续超过一周的时间里,编辑和读者都无法访问新闻门户网站。这些攻击并未收到赎金需求,因此攻击背后的动机可能是同业竞争。

三月初发生的一系列针对GitHub和某服务提供商的攻击值得特别关注,此次攻击制造了破纪录的攻击流量 —— 超过1 TB / s。这些巨额流量通过利用Linux平台的缓存服务Memcached漏洞实现。比较有趣的是,这些攻击中,攻击同时还包含将门罗币做为勒索赎金的要求。

以政治为目的的攻击并不多见,但由于其话题性,通常更为人所瞩目。

当然,最近发生的安全界热门事件当属2月初那次破坏冬奥会开幕式的活动,该攻击很可能是通过DDoS发起。而在1月底,美国国防部遭受了大量垃圾邮件攻击,在随后的3月下旬,俄罗斯国防部也遭受了DDOS攻击。另外,专家报道,朝鲜黑客组织收割者团队正在扩大攻击业务范围。尽管目前收割者并未发起任何DDoS活动,但它将很大可能会开始往这个方向发展。

另一场针对荷兰某重要金融机构的DDoS攻击事件最初被认为带有政治目的,但经调查发现此次攻击纯属恶作剧行为:荷兰警方逮捕了一名青少年犯罪嫌疑人,原因是他极可能给几家银行造成了长达一周的混乱。

而作为个人报复手段,DDoS也越来越受欢迎。例如,加利福尼亚的戴维古德伊尔案件。戴维古德伊尔因出言不逊被某业余天文学论坛拉入黑名单,之后他发动DDoS攻击进行报复,并因此获罪。而在发动网络攻击前,他被指控在论坛上使用不同昵称注册多个账户发表不雅言论,每次都以账号被拉入黑名单告终。

季度趋势

由于对大容量的支持及相对可访问性,Memcached被利用发动了上季度最具震撼性的攻击。

一个经典的场景是:2月下旬,一家公司联系了DDoS防御服务商,称公司网站消息通道出现异常高负载,怀疑被DDoS攻击。

初看,这是一起典型的DDoS攻击:通过流量堵塞令用户无法访问公司的服务。但是,调查显示,其中一台终端服务器为CentOS Linux服务器,服务器上使用了易被攻击的Memcached服务。网络犯罪分子在攻击期间利用该服务生成大量对外流量,导致通道过载。换言之,终端服务器并非最终目标,而是DDoS攻击中的不知情共犯:攻击流量放大器。

以上场景是Memcached攻击诸多场景中的一个缩影:攻击期间,服务器所有者察觉到异常负载增加,于是紧急修补漏洞,避免遭遇更多损失。因此,可被利用进行此类攻击的脆弱服务器数量正在迅速下降,而Memcached攻击也将难以为继。

尽管如此,第一季度的数据仍然表明,“放大”攻击虽然逐渐减少,但疑似有新威胁出现。NTP和基于DNS的助力基本消失,因为大多数可被利用的服务bug已被修复。

除了Memcached之外,网络犯罪分子仍会寻找其他非常规扩容方法。例如,上个季度,我们发现了一种非常少见(但有效)的放大攻击类型,该攻击采用LDAP服务作为放大器。LDAP是除Memcached,NTP和DNS外,放大能力最强的服务。尽管可用的LDAP服务器数量相对较少,但这种类型的攻击仍可能会在未来几个月内影响网络安全。

季度统计

�7�3 在2018年第一季度,DDoS攻击了79个国家(前一季度84个)。与以往一样,绝大多数(95.14%)发生在前十位国家。

�7�3袭击目标像往常一样,绝大部分位于中国(47.53%),尽管比例较之前一个季度有所下降。

�7�3 攻击和目标的数量大幅增加,长期攻击的数量也大幅增加。最持续的DDoS攻击历时297小时(超过12天),成为近年来最长的一次。

�7�3 Linux僵尸网络的份额轻微下降至66%,而上一季度为71%。

�7�3 在1月中旬和3月初观察到网络攻击的数量和能力出现了明显的高峰,而中期则相对平静。

攻击地理

中国在这份名单里的比例几乎没有变化,从59.18%上升到59.42%。而排名第二的美国比例(17.83%)则增加了1.83%。韩国再次位列季军,但其比例下降超过2%,从10.21%下降到8%。

英国(1.30%)由第四位上升至第五位。在2018年第一季度中,俄罗斯成为第十位名 ,其份额从1.25%下降到0.76%。香港(2017年第四季度为0.67%升至3.67%)和日本(1.16%)代替荷兰、越南进入前十。

尽管中国受攻击比例从51.84%下降到47.53%,仍是犯罪分子的头号目标。同时排名第二的美国比例从19.32%上升到24.10%。韩国占第三位(9.62%)。法国的排名则发生显著变化:尽管本季度仅下降0.65%,但从第五位下降到第九位。

俄罗斯和荷兰不在Q1受攻击最为严重的十个国家/地区之列,但新成员中国香港(4.76%,位列第四)和日本(1.6%,位列第六)备受瞩目。

中国境内的DDoS攻击数据

对于排名第一的中国来说,根据CNCERT抽样监测数据,大部分控制端资源位于境外。

2018年Q3中,平均每月利用肉鸡发起DDoS攻击的控制端总量为1299个,其中,675个控制端位于境内,624个控制端位于境外。

位于境外的控制端按国家或地区分布,美国占的比例最大,占50%左右,中国香港和日本紧随其后。

位于境内的控制端按省份统计,广东省占的比例最大,占15.9%,北京、浙江省、上海市、山东省紧跟在后;按运营商统计,电信占的比例最大,占52.2%,联通占26.2%,移动占12%。

发起攻击最多的境内控制端前二十名及归属如表1所示,主要位于浙江省、广东省、江苏省和北京市。

而在肉鸡方面,根据CNCERT抽样监测数据,2018年前三个月,平均每月有65695个肉鸡地址参与真实地址攻击(包含真实地址攻击与其它攻击的混合攻击)。

这些肉鸡资源按省份统计,广东省占的比例最大,为24.6%,浙江省、江苏省、山东省、湖北省、福建省和重庆市其次;按运营商统计,电信占的比例最大,为49.7%,联通占42.3%,移动占8.6%。

2018年以来持续活跃的肉鸡资源按省份统计,浙江省和辽宁省占比最大,占18.1.0%,其次是山东省、江苏省、上海市、河南省;按运营商统计,电信占的比例最大,占52.8%,联通占29.9%,移动占13.3%,如图5所示。

中国境内的反射攻击数据

1、2018年以来,利用memcached服务器实施反射攻击的事件大幅上升,特别是自2月开始在我国境内尤为活跃。根据抽样数据显示,2月内被利用发起memcached反射攻击境内反射服务器数量按省份统计排名前三名的省份是广东省、浙江省、和北京市;数量最多的归属云服务商是阿里云。

2、被利用发起NTP反射攻击的境内反射服务器数量按省份统计排名前三名的省份是河南省、北京市、和河北省;数量最多的归属运营商是联通。

3、被利用发起SSDP反射攻击的境内反射服务器数量按省份统计排名前三名的省份是山东省、辽宁省、和河北省;数量最多的归属运营商是联通。

DDoS攻击数量的动态变化

第一季度大多数攻击事件发生在一月和三月。1月19日(666次袭击)和3月7日(687次袭击)达到攻击次数顶峰。这可能和一月新年假期结束(一月第二周攻击次数开始增加)及3月份销售额增加(国际妇女节)有关。

大约在同一时间段的1月16日和3月11日则是攻击次数最少的日子。中间时段的受攻击状态则相对平稳,攻击次数没有明显的增长或下降。

而在新季度里,星期天是受攻击最少的一天,该天遭受攻击次数仅占所有次数的11.35%。

DDoS攻击的类型和持续时间

SYN-DDOS攻击的比例略有增加(从55.63%增加到57.3%),这是前几个季度未曾发生的。而ICMP攻击比例也几乎翻了一番,从3.4%上升到6.1%。UDP,TCP和HTTP洪水攻击的比例则较上一季度下降了1~2%。

继2017年底的平静之后,持续性攻击再次出现:最长一次攻击持续297小时(12.4天)。虽然并非破纪录的数据,但规模仍然相当可观。

而中等时间持续攻击(50小时及以上)的比例增加了六倍多,从0.10%增加到0.63%。

同时,极短时间攻击(9小时或更短)比例也在增长:上季度它们占所有攻击的85.5%,而现在这一数字为91.47%。最后,最近一季里,持续10小时至3天的攻击次数则从14.85%减少到7.76%。

上季度,拥有C&C服务器数量的国家排名发生洗牌:加拿大,土耳其,立陶宛和丹麦退出了前十,而意大利,香港,德国和英国的排名则开始提升。前三名几乎没有变化:韩国(30.92%),美国(29.32%),中国(8.03%)。俄罗斯(2.01%)滑落至第九名。

美国的比例几乎翻了一番,这一数据开始极度接近常年第一的韩国。意大利(6.83%)及未在上季度进入前十的荷兰(5.62%)、法国(3.61%)比例则大幅增加。Darkai(美国,意大利,荷兰和法国)和AESDDoS(中国)机器人的C&C账户数量的急剧增加是这一切的根源。

上一季度Linux僵尸网络的份额相较2017年底相比略有下降,从71%下降至66%。同样的,基于Windows的僵尸网络的份额则从29%上升到34%。

结论

在2018年第一季度,我们观察到DDoS攻击无论是在总数,还是在持续时间上,都相较2017年第四季度显著增加。这一切主要得归功于新的基于Linux的僵尸网络Darkai(Mirai克隆)及AESDDoS。

传统Xor攻击数也发生一定提升。基于Windows的僵尸网络依然保持活跃,但在攻击总次数方面,Linux稍胜一筹。Yoyo僵尸网络如今特别活跃,活动数量几乎较过去翻了五倍。

涉及多个僵尸网络家族的混合攻击数量也有所增加。这是我们去年年底所看到趋势的明显延续:为了减少成本,攻击者利用未使用的僵尸网络来生成垃圾流量,并将它们重新部署到目标上。

放大攻击,尤其是通过Memcached服务发起的攻击再次开始活跃。我们希望服务器管理者能够及时发现大量垃圾流量的异常情况并予以修补漏洞,这将削弱此类攻击的适用性。但DDoS发动者可能还会寻求其他放大方法,LDAP服务可能是他们大概率的替代选择。

*数据参考来源:Kaspersky Lab&CNCERT,青松编译,转载请注明来自Qssec.COM

本文出处: https://www.toutiao.com/a6614005861444485639/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部