Dysphoria僵尸网络感染近29.6万台IoT设备,主要用于DDoS攻击
全球DDoS攻击基础设施又出现一个值得关注的新僵尸网络。安全组织Shadowserver Foundation披露,一个名为Dysphoria的僵尸网络已经感染接近29.6万台设备。该僵尸网络主要针对IoT设备,Shadowserver认为其核心功能主要用于发动DDoS攻击。更加值得警惕的是,Dysphoria近期还增加了住宅代理功能,这意味着被感染设备除了可以产生攻击流量,还可能被用于转发互联网流量。
为什么IoT设备容易成为DDoS“肉鸡”?
摄像头、路由器、家庭网关、网络录像机等IoT设备长期以来都是僵尸网络的重要感染目标。
与普通PC相比,这类设备通常存在几个问题。
首先,很多设备长期保持公网在线。
其次,部分设备使用默认密码或者弱密码。
第三,一些厂商安全更新周期较短,设备销售多年以后可能不再提供补丁。
第四,普通用户往往不会像维护Windows或Linux服务器一样定期检查IoT设备。
攻击者一旦控制大量设备,就可以集中向同一目标发送网络请求,形成DDoS攻击。即使单台IoT设备带宽并不高,当感染数量达到数十万甚至数百万台时,叠加流量仍可能对网站和服务器形成巨大压力。
29.6万台设备意味着什么?
DDoS攻击能力不能只按照感染设备数量判断,还取决于每台设备带宽、攻击协议、放大方式以及攻击者实际可以同时调用多少设备。但接近29.6万台感染规模本身已经值得警惕。如果大量设备同时参与攻击,即使每台设备只产生几Mbps流量,理论上的聚合流量也可能达到非常高的水平。近年来大型DDoS攻击也越来越强调多向量组合。攻击者可能同时发送UDP Flood、TCP SYN Flood、HTTP请求以及其他协议流量,让目标服务器、网络线路和应用层同时承压。因此,单纯升级服务器CPU或增加网站带宽,并不能从根本上解决大规模DDoS攻击。
新增住宅代理功能意味着攻击价值进一步提高
Shadowserver还指出,Dysphoria最近加入了Residential Proxy,也就是住宅代理能力。住宅代理能够利用真实家庭或普通宽带IP转发网络流量。与数据中心IP相比,住宅IP更容易被部分网站认为是真实用户,因此在账号攻击、爬虫、欺诈和绕过访问限制等场景中具有更高价值。这也意味着僵尸网络运营者可能同时通过DDoS和代理服务变现被感染设备。从黑灰产经济模型来看,一台被控制的IoT设备已经不再只能用于攻击,还可以成为可以重复利用的网络出口资源。
Dysphoria达到接近29.6万台设备,再次说明DDoS攻击的资源门槛正在下降。攻击者不一定需要拥有大型服务器集群,只要能够控制大量分布在全球的IoT设备,就可以形成规模可观的攻击网络。对于游戏、电商、金融、API、社区和高流量网站而言,真正有效的DDoS防护应该部署在攻击流量到达源服务器之前。如果服务器本身只有1Gbps线路,即使CPU和内存完全没有过载,超过线路容量的攻击仍然可能直接堵塞网络。因此高风险业务应根据攻击规模选择高防服务器、高防IP、Anycast防护或具备充足清洗能力的上游网络,并同时隐藏源站IP,避免攻击者绕过防护层直接攻击服务器。
声明:本文由SellBGP编辑部依据公开渠道信息独立撰写。转载请注明出处。