OVHcloud sufre un ataque DDoS récord de 840 millones de PPS con routers MikroTik


5 de julio de 2024Sala de prensaSeguridad de la red / Ataque DDoS

La empresa francesa de computación en la nube OVHcloud dijo que mitigó un ataque de denegación de servicio distribuido (DDoS) récord en abril de 2024 que alcanzó una velocidad de paquetes de 840 millones de paquetes por segundo (Mpps).

Esto está justo por encima del récord anterior de 809 millones de Mpps. reportado por Akamai apuntando a un gran banco europeo en junio de 2020.

Se dice que el ataque DDoS de 840 Mpps fue una combinación de una inundación de TCP ACK que se originó en 5.000 IP de origen y un ataque de reflexión de DNS que aprovechó alrededor de 15.000 servidores DNS para amplificar el tráfico.

«Si bien el ataque se distribuyó en todo el mundo, 2/3 del total de paquetes ingresaron desde solo cuatro [points of presence]todos ubicados en EE. UU. y 3 de ellos en la costa oeste», OVHcloud anotado«Esto pone de relieve la capacidad del adversario de enviar una enorme cantidad de paquetes a través de sólo unos pocos puntos de intercambio, lo que puede resultar muy problemático».

La seguridad cibernética

La compañía dijo que ha observado un aumento significativo en los ataques DDoS en términos de frecuencia e intensidad a partir de 2023, y agregó que los que superan 1 terabit por segundo (Tbps) se han convertido en una ocurrencia habitual.

«En los últimos 18 meses, pasamos de ataques de más de 1 Tbps que eran bastante raros, luego semanales, a casi diarios (con un promedio de una semana)», dijo Sébastien Meriot de OVHcloud. «La tasa de bits más alta que observamos durante ese período fue de aproximadamente 2,5 Tbps».

A diferencia de los ataques DDoS típicos que se basan en el envío de una avalancha de tráfico basura a los objetivos con el objetivo de agotar el ancho de banda disponible, los ataques de velocidad de paquetes funcionan sobrecargando los motores de procesamiento de paquetes de los dispositivos de red cercanos al destino, como los balanceadores de carga.

Ataque DDoS

Los datos recopilados por la empresa muestran que los ataques DDoS que aprovechan velocidades de paquetes superiores a 100 Mpps han experimentado un marcado aumento durante el mismo período de tiempo, y muchos de ellos provienen de dispositivos MikroTik Cloud Core Router (CCR) comprometidos. Se puede acceder a 99.382 enrutadores MikroTik a través de Internet.

Además de exponer una interfaz de administración, estos enrutadores funcionan con versiones obsoletas del sistema operativo, lo que los hace susceptibles a vulnerabilidades de seguridad conocidas en RouterOS. Se sospecha que los actores de amenazas probablemente estén utilizando la función de prueba de ancho de banda del sistema operativo para llevar a cabo los ataques.

La seguridad cibernética

Se estima que incluso secuestrar el 1% de los dispositivos expuestos en una botnet DDoS podría teóricamente dar a los adversarios suficientes capacidades para lanzar ataques de capa 7 alcanzando 2,28 mil millones de paquetes por segundo (Gpps).

Vale la pena señalar en esta etapa que los enrutadores MikroTik se han utilizado para construir potentes botnets como Mēris e incluso para lanzar operaciones de botnet como servicio.

«Dependiendo de la cantidad de dispositivos comprometidos y sus capacidades reales, esta podría ser una nueva era para los ataques de velocidad de paquetes: con botnets posiblemente capaces de emitir miles de millones de paquetes por segundo, podría desafiar seriamente la forma en que se construyen y escalan las infraestructuras anti-DDoS», dijo Meriot.

¿Te ha parecido interesante este artículo? Síguenos en Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57