Distributed Denial of Service Attacks (1)
1. Ataques de Denegación de Servicio Distribuido (DDoS):
Estos ataques se llevan a cabo inundando un servicio en línea con un gran
volumen de tráfico malicioso, lo que hace que el servicio sea inaccesible
para los usuarios legítimos. La característica principal de un ataque DDoS es
que el tráfico proviene de múltiples fuentes, lo que dificulta la mitigación del
ataque.
2. Aprovechamiento del ancho de banda de hosts/redes comprometidas:
Los atacantes utilizan computadoras comprometidas, también conocidas
como "bots", para enviar tráfico malicioso al objetivo. Estas computadoras
pueden ser parte de una red más grande comprometida, como una red de
dispositivos IoT infectados, servidores comprometidos o incluso
computadoras personales comprometidas.
3. Formación de una red de comando y control (C&C):
Los atacantes operan desde una infraestructura centralizada llamada red
de comando y control. Esta red se utiliza para coordinar y controlar las
actividades de los bots distribuidos. Los atacantes pueden enviar comandos
a los bots para iniciar, detener o cambiar la naturaleza de un ataque DDoS.
4. Instalación de bots en hosts comprometidos que pueden ejecutar scripts
automatizados:
Los bots son programas maliciosos que se instalan en los hosts
comprometidos. Estos bots están diseñados para ejecutar scripts
automatizados que realizan tareas específicas, como enviar tráfico malicioso
al objetivo del ataque DDoS. Los bots son controlados por los atacantes a
través de la red de comando y control.
5. Coordinación por la red de comando y control como un botnet:
Los bots comprometidos se agrupan en lo que se conoce como un botnet.
Este botnet está bajo el control de los atacantes a través de la red de
comando y control. Los atacantes pueden coordinar los bots para realizar
acciones específicas, como lanzar un ataque DDoS coordinado contra un
objetivo específico.
6. Abrumar con un ancho de banda superior (número de bots):
Una de las estrategias clave en un ataque DDoS es utilizar el gran número
de bots comprometidos para inundar el objetivo con una cantidad masiva de
tráfico malicioso. Cuantos más bots estén disponibles en el botnet, mayor
será la capacidad para abrumar al objetivo con tráfico malicioso.
7. Consumir recursos con solicitudes de sesión falsificadas (flood SYN):
Uno de los métodos comunes para llevar a cabo un ataque DDoS es el
"flood SYN". En este tipo de ataque, los bots envían una gran cantidad de
solicitudes SYN (Synchronize) al objetivo. Estas solicitudes falsificadas
consumen los recursos del sistema del objetivo, como la memoria y el ancho
de banda de red, lo que hace que el servicio sea inaccesible para los
usuarios legítimos.
El punto número 7 se refiere al uso de un método
específico para llevar a cabo un ataque DDoS
llamado "flood SYN" o "ataque de inundación SYN".
El protocolo TCP (Protocolo de Control de Transmisión) se utiliza para
establecer conexiones entre dos dispositivos en una red antes de que
puedan intercambiar datos. Cuando un dispositivo quiere iniciar una
conexión TCP con otro, envía un paquete de solicitud SYN (Synchronize) al
otro dispositivo. El dispositivo receptor responde con un paquete SYN-ACK
(Synchronize-Acknowledgement), y finalmente, el dispositivo que inició la
conexión envía un paquete ACK (Acknowledgement) para confirmar la
conexión establecida.
En un ataque de inundación SYN, los atacantes envían una gran cantidad de
solicitudes SYN falsificadas al objetivo, haciéndose pasar por dispositivos
legítimos que intentan establecer una conexión. Estas solicitudes SYN
falsificadas pueden provenir de miles o incluso millones de direcciones IP
diferentes, lo que dificulta que el objetivo las filtre o bloquee fácilmente.
El objetivo del ataque es saturar los recursos del sistema del objetivo, como
la memoria y la capacidad de procesamiento, al obligarlo a mantener en
espera una gran cantidad de conexiones TCP sin completar. Como resultado,
el servidor objetivo puede quedar sobrecargado y no puede aceptar nuevas
conexiones legítimas, lo que hace que el servicio sea inaccesible para los
usuarios legítimos.
Este tipo de ataque es efectivo porque no requiere una gran cantidad de
ancho de banda por parte del atacante, ya que la saturación de recursos del
objetivo es el objetivo principal. Además, puede ser difícil de mitigar, ya que
las solicitudes SYN falsificadas pueden ser difíciles de distinguir de las
solicitudes legítimas, especialmente cuando provienen de múltiples
direcciones IP diferentes.
Ataques Reflejados:
Ataque Reflejado (Reflected Attack)
1. Suplantación de la dirección IP de la víctima (Spoofing):
- El atacante envía paquetes de solicitud a varios servidores en Internet,
pero manipula estos paquetes para que parezca que provienen de la
dirección IP de la víctima en lugar de su propia dirección IP. Esto se llama IP
spoofing.
2. Intento de abrir conexiones con múltiples servidores:
- El atacante envía un gran número de solicitudes de conexión a varios
servidores. En el contexto de una conexión TCP (Protocolo de Control de
Transmisión), esto implica enviar paquetes SYN (Synchronize), que son los
paquetes iniciales en el proceso de establecimiento de una conexión TCP.
3. Respuestas SYN/ACK dirigidas a la víctima:
- Los servidores que reciben estas solicitudes de conexión (SYN)
responderán con paquetes SYN/ACK (Synchronize-Acknowledge), que son
parte del proceso de establecimiento de conexión TCP. Debido a que los
paquetes iniciales SYN fueron enviados con la dirección IP falsificada de la
víctima, los servidores enviarán sus respuestas SYN/ACK directamente a la
dirección IP de la víctima.
Proceso Detallado del Ataque Reflejado
1. Preparación del Ataque:
- El atacante selecciona varios servidores que responderán a las
solicitudes SYN. Estos servidores se llaman "reflejadores" porque reflejan las
respuestas al objetivo.
2. Lanzamiento del Ataque:
- El atacante envía una gran cantidad de paquetes SYN a estos
reflejadores, pero con la dirección IP de la víctima falsificada en los
encabezados de los paquetes.
3. Respuesta de los Reflejadores:
- Los reflejadores reciben las solicitudes SYN y, sin saber que la dirección
IP está falsificada, envían paquetes SYN/ACK de respuesta a la dirección IP
de la víctima.
4. Efecto en la Víctima:
- La víctima recibe una avalancha de respuestas SYN/ACK que no solicitó,
lo que puede abrumar su capacidad de procesamiento y red. Esto puede
llevar a una denegación de servicio, donde la víctima no puede manejar
tráfico legítimo debido a la sobrecarga causada por las respuestas
reflejadas.
Ejemplo Real
Supongamos lo siguiente:
- El atacante quiere hacer que el sitio web de una empresa
([Link]) se vuelva inalcanzable.
- El atacante selecciona varios servidores en Internet que responderán a las
solicitudes de conexión TCP.
Paso a Paso:
1. El atacante falsifica paquetes SYN para que parezcan que vienen de la IP
de [Link].
2. El atacante envía estos paquetes SYN a muchos servidores reflejadores.
3. Los servidores reflejadores reciben estos paquetes y responden con
paquetes SYN/ACK a la dirección IP falsificada ([Link]).
4. [Link] recibe una gran cantidad de paquetes SYN/ACK, que no
puede manejar, lo que resulta en una interrupción del servicio para los
usuarios legítimos.
Medidas de Defensa
Para protegerse contra ataques reflejados, las organizaciones pueden
implementar varias medidas de seguridad:
1. Filtrado de IP:
- Utilizar filtros de entrada y salida para evitar que los paquetes con
direcciones IP falsificadas entren o salgan de la red.
2. Sistemas de Detección y Prevención de Intrusiones (IDS/IPS):
- Implementar IDS/IPS para detectar patrones anómalos de tráfico y
bloquear el tráfico sospechoso.
3. Configuración de Servidores Reflejadores:
- Configurar servidores para no responder a solicitudes de conexión no
solicitadas o de direcciones IP desconocidas.
4. Uso de Redes de Distribución de Contenido (CDN) y Servicios Anti-DDoS:
- Utilizar CDNs y servicios anti-DDoS que pueden absorber y mitigar el
tráfico malicioso antes de que llegue a la red objetivo.
Ataques Amplificados:
Ataques Amplificados (Amplified Attacks)
Descripción General:
En un ataque amplificado, el atacante envía pequeñas consultas maliciosas
(falsas o bogus queries) a servidores que generan respuestas
significativamente más grandes. Estas respuestas son luego dirigidas a la
víctima, abrumando su capacidad de red y recursos.
Pasos del Ataque
1. Consultas DNS/NTP Falsas (Bogus DNS/NTP Queries):
- El atacante envía consultas falsas a servidores DNS (Sistema de Nombres
de Dominio). Estas consultas están diseñadas para obtener respuestas
amplificadas.
- Ejemplo: Una consulta NTP monlist puede solicitar al servidor que envíe
una lista de los últimos 600 hosts que se han conectado al servidor, lo que
resulta en una respuesta mucho mayor que la solicitud original.
2. Respuestas Dirigidas a la Víctima (Direct Responses at Victim):
- El atacante falsifica la dirección IP de la víctima en las consultas
DNS/NTP. Esto hace que los servidores envíen las respuestas directamente a
la dirección IP de la víctima.
- Las respuestas amplificadas inundan la red de la víctima con tráfico no
solicitado.
3. Consultas Construidas para Generar Grandes Paquetes de Respuesta
(Queries Constructed to Generate Large Response Packets):
- Las consultas están específicamente construidas para maximizar la
diferencia entre el tamaño de la consulta y el tamaño de la respuesta.
- Por ejemplo, una consulta DNS que pide todos los registros de un
dominio puede generar una respuesta muy grande si el dominio tiene
muchos registros.
Ejemplos Reales de Ataques Amplificados
1. Ataque DNS Amplificado:
- Caso: Un atacante envía consultas DNS falsificadas a servidores DNS
abiertos, solicitando información extensa sobre dominios específicos.
- Proceso: Las consultas DNS pequeñas, pero maliciosas, se envían con la
dirección IP de la víctima. Los servidores DNS responden con grandes
respuestas que contienen toda la información solicitada.
- Resultado: La red de la víctima se inunda con respuestas DNS
voluminosas, causando una denegación de servicio.
¿Por Qué Son Efectivos Estos Ataques?
- Amplificación del Tráfico:
- El factor de amplificación se refiere a la relación entre el tamaño de la
respuesta y el tamaño de la solicitud. En algunos casos, la respuesta puede
ser cientos de veces más grande que la solicitud original.
- Por ejemplo, una solicitud de 60 bytes puede generar una respuesta de
4,000 bytes, creando un factor de amplificación de más de 60 veces.
- Uso de Recursos Legítimos:
- Los servidores que responden a las consultas son servidores legítimos, lo
que hace que sea más difícil para las defensas distinguir entre tráfico
legítimo y tráfico malicioso.
- Los atacantes no necesitan mucha potencia de procesamiento para iniciar
el ataque, ya que el "trabajo pesado" lo hacen los servidores que responden.
Medidas de Defensa Contra Ataques Amplificados
1. Filtrado de Tráfico Saliente:
- Implementar filtros que impidan que las consultas con direcciones IP
falsificadas salgan de la red. Esto ayuda a evitar que la red sea utilizada
para enviar tráfico malicioso.
2. Configuración Segura de Servidores DNS/NTP:
- Configurar servidores DNS y NTP para que no respondan a consultas de
fuentes no confiables o no autenticadas.
- Desactivar funciones innecesarias como monlist en servidores NTP.
3. Uso de Redes de Distribución de Contenido (CDN) y Servicios Anti-DDoS:
- Utilizar CDNs y servicios anti-DDoS para absorber y mitigar el tráfico de
ataque antes de que llegue a la red de la víctima.
4. Monitoreo y Detección de Anomalías:
- Implementar sistemas de detección de intrusiones (IDS) y sistemas de
gestión de eventos e información de seguridad (SIEM) para identificar
patrones de tráfico inusuales y responder rápidamente a los ataques.
Indicadores de Ataques DDoS:
1. Aumento del tráfico de red:
Se observa un repentino aumento en el volumen de tráfico hacia el
objetivo del ataque.
2. Patrones de tráfico inusuales:
Los sistemas de monitoreo pueden detectar patrones de tráfico inusuales,
como una gran cantidad de solicitudes desde una sola dirección IP o
patrones de acceso repetitivos.
3. Disminución en la velocidad de respuesta del servidor:
La infraestructura de la víctima puede experimentar una disminución en la
velocidad de respuesta debido a la sobrecarga de tráfico.
4. Reportes de usuarios:
Los usuarios pueden informar que no pueden acceder a los servicios o que
experimentan tiempos de carga lentos, lo que podría indicar un ataque
DDoS en curso.