Fredagens DDoS-angreb brugte forbundne enheder

Fredagens DDoS-angreb brugte forbundne enheder

Det hackerangreb der i fredags påvirkede blandt andet Twitter, Reddit, Box og flere andre amerikanske cloud-tjenester, blev udført med hjælp af millioner af forbundne enheder

Del artiklen på

Af Lars Bennetzen

Det var botnettet Mirai der i fredags stod bag det massive angreb mod den amerikanske DNS-tjeneste Dyn. Ved at angribe den, formåede Mirai-angrebet samtidig at gøre en stor del af cloud-tjenester utilgængelige for alle.

Dyn er en tjeneste der oversætter en webadresse til det ip-nummer der sender trafikken hen til den ønskede tjeneste, og ved at gøre Dyn mere eller mindre utilgængelig, formåede Mirai-angrebet effektivt set at lægge en stor mængde af tjenester og websteder ned.

Angrebet bliver af flere eksperter vurderet som det største DDoS-angreb til dato, hvor langt over 10 millioner unikke ip-adresser indgik i angrebet.

- DDoS angreb imod DNS services er ikke noget nyt fænomen – for ca. 3 år siden så vi i Europa et massivt DDoS angreb imod en Hollandsk DNS udbyder, og dette påvirkede internettrafikken i hele Europa i flere dage. Det nye i dette angreb er, at en del af botnettet var IoT-enheder, som f.eks. webcams og måske endda køleskabe med internetforbindelse, fortæller Leif Jensen, General Manager hos Kaspersky Lab Nordics.

Angrebets første bølge ramte Dyn lidt over kl. 7 om morgenen lokaltid på østkysten, eller omkring kl. 1 om natten dansk tid. Angrebet kørte i lige over 2,5 timer og holdt så en pause til omkring 11.52 lokaltid, altså 5.52 dansk tid, hvor angrebets anden bølge ramte DNS-tjenesten.

Ifølge New York Times fortæller FBI og Homeland Security at de undersøger angrebet, og endnu ikke udelukker kriminelle handlinger eller angreb fra fjendtlige nationer.

Det nye, og skræmmende, ved fredagens Mirai-angreb var, at det i høj grad brugte forbundne enheder, herunder digitale videooptagere og webcams, der er fremstillet af XiongMai Technologies i Kina. Ikke mindst fordi de digitale videooptagere alle bruger sammen brugernavn/kodeordskombination, root:xc3511, hvilket ifølge sikkerhedsfirmaet Flashpoint gør det til barnemad at logge ind på enhederne og gøre dem til en del af botnettet.

- Desværre er et sådant DDoS angreb ganske svært at stoppe – dels fordi det kommer fra tusindvis eller millionvis af computere og enheder tilhørende intetanende brugere der er blevet inficeret med malware. Dels fordi den kommunikationsform vi i dag bruger på internettet stort set er den samme som blev designet tilbage i 1973, hvor der på ingen måde blev tænkt på sikkerhed, men primært fokuseret på det fantastiske at kunne kommunikere mellem computere på tværs af lokationer, fortæller Leif Jensen og fortsætter:

- Naturligvis er det muligt et godt stykke hen ad vejen at beskytte sin virksomhed imod DDoS angreb, men jeg oplever desværre at beslutningen om at gøre det ofte havner ”mellem to stole”. IT-sikkerhedsafdelingen siger at DDoS ikke har noget med sikkerhed at gøre, og bør høre under netværksafdelingen som igen siger, at det jo er et angreb og bør sortere under it-sikkerhedsafdelingen. Hos Kaspersky Lab har vi en anti-DDoS løsning som kan implementeres ganske let, så der burde egentlig ikke være så meget at tænke over.