Os usuários da Internet da Telefônica têm tido grandes dificuldades de navegação nesta última semana devido a ataques Distribuídos de Negação de Serviço (ou Distributed Denial of Service - DDOS) em sua infra-estrutura de resolução de nomes (DNS). A própria empresa divulgou hoje uma nota culpando “ações deliberadas e de origem externa" pela intermitência do serviço.
Não se trata de invasão, como anunciado em algumas fontes - a empresa divulgou que seus servidores de DNS sofreram 5 ataques de negação de serviço - conforme lista abaixo:
- 06 de abril, por volta de 22h15, com duração de 30 minutos;
- 07 de abril, por volta de 11h15, com duração de 3 horas e 45 minutos;
- 07 de abril, por volta de 17h45, com duração de 3 horas e 45 minutos;
- 08 de abril, por volta de 01h40, com duração de 10 minutos;
- 08 de abril, por volta de 21h00, com duração de 01 hora e 40 minutos
Ataques de DDOS têm sido utilizados por vândalos há muitos anos, e comumente são direcionados à sites (em fevereiro de 2000, hackers utilizando o Trinoo e o TFN tiraram do ar o Yahoo e a CNN). Em agosto de 2003, a Microsoft teve um problema grande de Negação de Serviço efetuado por mais de 1 milhão de máquinas infectadas com o Worm Blaster (pdf) em seu site Windowsupdate.com - que acabou sendo tirado do ar e substituído pelo windowsupdate.microsoft.com.
No caso do ataque ocorrido com a Telefônica, o objetivo não é tirar um site do ar, mas tirar a capacidade dos usuários que utilizam a Telefônica de resolver endereços na internet (DNS). Normalmente existem motivações como vingança, vandalismo ou extorsão por trás deste tipo de ataques, que hoje em dia são perpetrados com a utilização de partes de botnets.
A característica do serviço DNS (por usar UDP) facilita o spoofing de endereços IP, e infelizmente muitas redes não possuem controle bem feito de egress e ingress filtering (rfc 3704 ).
Um problema adicional quando o alvo de DDOS são servidores de DNS é que são possíveis ataques com amplificação (pdf) em servidores DNS recursivos. Isto ocorreu nos DNS Root Servers em 2002 e 2007 (quando o atacante manda apenas alguns bytes e o server responde sempre com muitos dados).
Na nota, a Telefônica informa que "adota todos os procedimentos conhecidos para detecção e proteção contra esse tipo de ação e minimização e correção dos seus efeitos".
Dentre as defesas mais comuns contra DDOS, algumas aplicáveis neste cenário são:
- Reverse Path Filtering ( prevenção de spoofing)
- Syn Proxy (para economizar a tabela de conexões do alvo)
- Legitimate IP Address Matching (pode ser útil restringir o acesso à clientes)
- Source Rate Limiting (se você possui memória a vontade)
O problema é mundial, e a Telefônica apenas foi o último alvo. Os provedores de acesso e empresas de backbone precisam se preocupar com uma série de detalhes para evitar serem vítimas e/ou culpados por ataques de DDOS spoofados. Os filtros necessários para bloquear endereços reconhecidamente responsáveis pelos ataques precisam ser dinâmicos, pois a grande maioria dos bots estão em ADSLs com DHCP. Além disto, nem sempre há uma separação adequada de redes entre usuários residenciais e empresas o que dificulta uma atualização ou adaptação das tabelas de roteamento durante os ataques.
Aqui você acha uma excelente relação de referências de mitigações, implicações legais, papers e tudo relacionado a ataques de DDOS.
Para os usuários da Telefônica (e demais) eu recomendo o serviço OpenDNS.com - que além de possuir uma resolução de nomes muito rápida, têm algumas funções de segurança como bloqueio de sites de Phishing e sites de ataques conhecidos como o Conficker - e certamente possui uma maior resiliência à ataques de DDOS. Siga o link acima para mais informações, ou utilize os seguintes servidores de DNS: 208.67.220.220 e 208.67.222.222 .
Mais notícias sobre o ataque sofrido pela Telefônica:
http://computerworld.uol.com.br/seguranca/2009/04/09/telefonica-diz-que-acoes-externas-causaram-pane-do-speedy/
http://g1.globo.com/Noticias/Tecnologia/0,,MUL1079950-6174,00-ATAQUES+DE+HACKERS+CAUSAM+PROBLEMAS+NO+SPEEDY+DIZ+TELEFONICA.html
http://oglobo.globo.com/sp/mat/2009/04/09/ataques-de-hackers-afetam-conexao-internet-pela-telefonica-em-sao-paulo-755211040.asp
http://www.estadao.com.br/noticias/cidades,acao-de-hackers-prejudicou-servico-de-internet-diz-telefonica,352565,0.htm
Finalmente alguem que escreve alguma coisa com sentido sobre este problema da Telefonica. Cansei de ler jornais e outras fontes dizerem que a Telefonica foi INVADIDA... Haja ignorancia!
ReplyDeleteLegal o blog, parabens!
Jorge A. Vargas
Estou surpreso que eles não disseram que isso foi causado pelo Conficker, hehe
ReplyDeleteVi que uma das ações promovida pela Telefonica para mitigar o problema foi a mudança dos servidores DNS de clientes residenciais usuários do Speedy e de empresas que usam redes MPLS ou FrameRelay, numa tentativa de desafogar o famoso 200.204.0.10
Parabéns pelo blog ;)
Jorge e Fábio, obrigado pelos comentários e informações!
ReplyDelete[ ]s,