Aggiornamenti recenti Aprile 24th, 2024 2:00 PM
Mag 17, 2018 Marco Schiaffino Attacchi, Hacking, News, RSS, Tecnologia 1
Anche nel settore degli attacchi DDoS assistiamo da sempre a una continua rincorsa tra cyber-crimine ed esperti di sicurezza alla ricerca di soluzioni tecniche che offrano un vantaggio sull’avversario. L’ultima mossa da parte dei pirati in formatici è stata identificata dai ricercatori di Imperva e coinvolge la funzione UPnP.
Tutto è nato dall’esperienza quotidiana. Nel mese di aprile, infatti, gli analisti della società di sicurezza si erano trovati di fronte a una serie di attacchi anomali di grande potenza che li avevano lasciati piuttosto perplessi.
Per raggiungere simili livelli di intensità, di solito, i cyber-criminali hanno bisogno di un numero impressionante di bot al loro servizio. In alternativa, possono usare un sistema di amplificazione, per esempio utilizzando tecniche di reflection che sfruttano i server DNS.
Si tratta però di attacchi abbastanza comuni, che gli esperti hanno imparato a fronteggiare utilizzando un semplice accorgimento: nel caso degli attacchi che usano DNS reflection, per esempio, basta bloccare i pacchetti che hanno provenienza dalla porta 53.
Nel caso in questione, però, una parte del traffico aveva una provenienza inusuale: il traffico portato attraverso un attacco che sfruttava Simple Service Discovery Protocol (SSDP) arrivava infatti da una porta diversa dalla solita 1900.
Dopo aver formulato qualche ipotesi, i ricercatori sono riusciti a riprodurre una tecnica che potrebbe portare al risultato sfruttando proprio il protocollo UPnP.
Il concetto di base, in pratica, è quello di utilizzare un dispositivo dotato del servizio UPnP per eseguire un port forwarding e dirottare il traffico in modo che appaia provenire da una porta diversa da quella che ci si aspetterebbe.
In pratica il dispositivo in questione si troverebbe in mezzo a due passaggi: prima tra la fonte dell’attacco e il fattore di amplificazione (per esempio un server DNS) e poi tra quest’ultimo e il bersaglio.
In questo modo i pirati riuscirebbero a generare una grande quantità di traffico senza però il limite della prevedibilità dell’origine, che permette agli amministratori di rete di usare regole predefinite per bloccare gli attacchi già conosciuti basandosi sulla provenienza dei pacchetti.
Secondo Imperva, una tecnica simile potrebbe essere adottata anche con altre tecniche di amplificazione, per esempio quelle che sfruttano i server Memcached e di cui abbiamo parlato in questo articolo.
Dic 21, 2023 0
Dic 01, 2023 0
Ott 31, 2023 0
Ott 11, 2023 0
Apr 24, 2024 0
Apr 24, 2024 0
Apr 23, 2024 0
Apr 23, 2024 0
Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 24, 2024 0
I ricercatori di Cisco Talos hanno scoperto una nuova...Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 23, 2024 0
In occasione dell’Italian Partner Conferencetenutasi...Apr 23, 2024 0
Un team di ricercatori ha sviluppato quello che ritengono...Apr 22, 2024 0
Nel periodo compreso tra il 13 e il 19 aprile,...
One thought on “Ora i pirati usano UPnP per mascherare gli attacchi DDoS”