{"id":12420,"date":"2022-03-02T10:53:50","date_gmt":"2022-03-02T12:53:50","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-commencent-a-armer-la-reflexion-tcp-middlebox-pour-des-attaques-ddos-amplifiees\/"},"modified":"2022-03-02T10:54:02","modified_gmt":"2022-03-02T12:54:02","slug":"les-pirates-commencent-a-armer-la-reflexion-tcp-middlebox-pour-des-attaques-ddos-amplifiees","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-commencent-a-armer-la-reflexion-tcp-middlebox-pour-des-attaques-ddos-amplifiees\/","title":{"rendered":"Les pirates commencent \u00e0 armer la r\u00e9flexion TCP Middlebox pour des attaques DDoS amplifi\u00e9es"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Attaques par d\u00e9ni de service distribu\u00e9 (DDoS) utilisant une nouvelle technique d&#8217;amplification appel\u00e9e <b>R\u00e9flexion du bo\u00eetier interm\u00e9diaire TCP<\/b> ont \u00e9t\u00e9 d\u00e9tect\u00e9s pour la premi\u00e8re fois dans la nature, six mois apr\u00e8s la pr\u00e9sentation th\u00e9orique du nouveau m\u00e9canisme d&#8217;attaque.<\/p>\n<p>&#8220;L&#8217;attaque [\u2026] abuse des pare-feux et des syst\u00e8mes de filtrage de contenu vuln\u00e9rables pour refl\u00e9ter et amplifier le trafic TCP vers une machine victime, cr\u00e9ant ainsi une puissante attaque DDoS \u00bb, des chercheurs d&#8217;Akamai <a rel=\"nofollow noopener\" href=\"https:\/\/www.akamai.com\/blog\/security\/tcp-middlebox-reflection\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport publi\u00e9 mardi.<\/p>\n<p>&#8220;Ce type d&#8217;attaque abaisse dangereusement la barre des attaques DDoS, car l&#8217;attaquant n&#8217;a besoin que de 1\/75e (dans certains cas) de la quantit\u00e9 de bande passante d&#8217;un point de vue volum\u00e9trique&#8221;, ont ajout\u00e9 les chercheurs.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/TrickBot-Gang-est-susceptible-de-modifier-ses-operations-pour-passer.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Un d\u00e9ni de service r\u00e9flexif distribu\u00e9 (<a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/alerts\/TA14-017A\" target=\"_blank\">DRDoS<\/a>) est une forme d&#8217;attaque par d\u00e9ni de service distribu\u00e9 (DDoS) qui s&#8217;appuie sur des serveurs UDP accessibles au public et des facteurs d&#8217;amplification de la bande passante (BAF) pour submerger le syst\u00e8me d&#8217;une victime avec un volume \u00e9lev\u00e9 de r\u00e9ponses UDP.<\/p>\n<p>Dans ces attaques, l&#8217;adversaire envoie un flot de requ\u00eates DNS ou NTP contenant une adresse IP source falsifi\u00e9e \u00e0 l&#8217;actif cibl\u00e9, obligeant le serveur de destination \u00e0 renvoyer les r\u00e9ponses \u00e0 l&#8217;h\u00f4te r\u00e9sidant \u00e0 l&#8217;adresse usurp\u00e9e d&#8217;une mani\u00e8re amplifi\u00e9e qui \u00e9puise la bande passante. d\u00e9livr\u00e9 \u00e0 la cible.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"R\u00e9flexion du bo\u00eetier interm\u00e9diaire TCP\" border=\"0\" data-original-height=\"410\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/Les-pirates-commencent-a-armer-la-reflexion-TCP-Middlebox-pour.gif\" title=\"R\u00e9flexion du bo\u00eetier interm\u00e9diaire TCP\" \/><\/div>\n<p>Le d\u00e9veloppement fait suite \u00e0 une \u00e9tude universitaire publi\u00e9e en ao\u00fbt 2021 sur un nouveau vecteur d&#8217;attaque qui exploite les faiblesses de l&#8217;impl\u00e9mentation du protocole TCP dans <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Middlebox\" target=\"_blank\">bo\u00eetes de m\u00e9diation<\/a> et une infrastructure de censure pour mener des attaques d&#8217;amplification par d\u00e9ni de service (DoS) r\u00e9fl\u00e9chies contre des cibles.<\/p>\n<p>Alors que les attaques d&#8217;amplification DoS ont traditionnellement abus\u00e9 des vecteurs de r\u00e9flexion UDP &#8211; en raison de la nature sans connexion du protocole &#8211; la technique d&#8217;attaque non conventionnelle tire parti de la non-conformit\u00e9 TCP dans les bo\u00eetiers de m\u00e9diation tels que l&#8217;inspection approfondie des paquets (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Deep_packet_inspection\" target=\"_blank\">PPP<\/a>) pour mettre en sc\u00e8ne des attaques d&#8217;amplification r\u00e9flectives bas\u00e9es sur TCP.<\/p>\n<p>La premi\u00e8re vague de campagnes d&#8217;attaques &#8220;perceptibles&#8221; tirant parti de cette technique se serait produite vers le 17 f\u00e9vrier, frappant les clients d&#8217;Akamai dans les secteurs de la banque, du voyage, des jeux, des m\u00e9dias et de l&#8217;h\u00e9bergement Web avec des volumes de trafic \u00e9lev\u00e9s qui ont culmin\u00e9 \u00e0 11 Gbps \u00e0 1,5 million de paquets par seconde (Mpps).<\/p>\n<p>&#8220;Le vecteur a \u00e9t\u00e9 utilis\u00e9 seul et dans le cadre de campagnes multi-vecteurs, la taille des attaques augmentant lentement&#8221;, a d\u00e9clar\u00e9 Chad Seaman, responsable de l&#8217;\u00e9quipe de recherche sur le renseignement de s\u00e9curit\u00e9 (SIRT) chez Akamai, \u00e0 The Hacker News.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-jan-webinar-inside\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/1645701002_140_Dridex-Malware-Deploiement-Entropy-Ransomware-sur-des-ordinateurs-pirates.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>L&#8217;id\u00e9e centrale de la r\u00e9flexion bas\u00e9e sur TCP est de tirer parti des bo\u00eetiers de m\u00e9diation utilis\u00e9s pour appliquer les lois de censure et les politiques de filtrage de contenu d&#8217;entreprise en envoyant des paquets TCP sp\u00e9cialement con\u00e7us pour d\u00e9clencher une r\u00e9ponse volum\u00e9trique.<\/p>\n<p>En effet, dans l&#8217;une des attaques observ\u00e9es par la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud, un seul <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Transmission_Control_Protocol#Connection_establishment\" target=\"_blank\">Paquet SYN<\/a> avec une charge utile de 33 octets a d\u00e9clench\u00e9 une r\u00e9ponse de 2 156 octets, atteignant effectivement un facteur d&#8217;amplification de 65x (6 533 %).<\/p>\n<p>&#8220;Le principal point \u00e0 retenir est que le nouveau vecteur commence \u00e0 voir des abus dans le monde r\u00e9el dans la nature&#8221;, a d\u00e9clar\u00e9 Seaman.  &#8220;G\u00e9n\u00e9ralement, c&#8217;est un signal qu&#8217;un abus plus r\u00e9pandu d&#8217;un vecteur particulier est susceptible de suivre \u00e0 mesure que les connaissances et la popularit\u00e9 augmentent dans le paysage DDoS et que davantage d&#8217;attaquants commencent \u00e0 cr\u00e9er des outils pour tirer parti du nouveau vecteur.&#8221;<\/p>\n<p>&#8220;Les d\u00e9fenseurs doivent \u00eatre conscients que nous sommes pass\u00e9s de la th\u00e9orie \u00e0 la pratique, et ils doivent revoir leurs strat\u00e9gies d\u00e9fensives conform\u00e9ment \u00e0 ce nouveau vecteur, qu&#8217;ils verront peut-\u00eatre bient\u00f4t dans le monde r\u00e9el&#8221;, a ajout\u00e9 Seaman.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/hackers-begin-weaponizing-tcp-middlebox.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Attaques par d\u00e9ni de service distribu\u00e9 (DDoS) utilisant une nouvelle technique d&#8217;amplification appel\u00e9e R\u00e9flexion du bo\u00eetier interm\u00e9diaire TCP ont \u00e9t\u00e9 d\u00e9tect\u00e9s pour la premi\u00e8re fois dans la nature, six mois apr\u00e8s la pr\u00e9sentation th\u00e9orique du nouveau m\u00e9canisme d&#8217;attaque. &#8220;L&#8217;attaque [\u2026] abuse des pare-feux et des syst\u00e8mes de filtrage de contenu vuln\u00e9rables pour refl\u00e9ter et amplifier [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":12421,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[14395,10384,8074,11039,4168,4158,4165,4161,2890,133,4157,4159,4171,4170,65,4167,14394,4160,4163,4162,4394,185,3391,4172,4169,14393,4166,4164],"class_list":["post-12420","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-amplifiees","tag-armer","tag-attaques","tag-commencent","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-ddos","tag-des","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-middlebox","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-pour","tag-reflexion","tag-securite-informatique","tag-securite-internet","tag-tcp","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/12420","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=12420"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/12420\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/12421"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=12420"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=12420"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=12420"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}