'HTTP/2 Hızlı Sıfırlama' adlı yeni bir DDOS (dağıtılmış hizmet reddi) tekniği, Ağustos ayından bu yana aktif olarak sıfır gün olarak kullanıldı ve önceki tüm kayıtları büyüklükte kırdı.
Sıfır gün tekniğinin haberleri, bugün Amazon Web Services, Cloudflare ve Google arasında, saniyede 155 milyon talep (Amazon), 201 milyon RPS (Cloudflare) ve rekor kıran bir 398'i bildiren koordineli bir duyuru olarak geliyor. Milyon RPS (Google).
Google, ağlarının kenarına daha fazla kapasite ekleyerek bu yeni saldırıları azaltabildiklerini söylüyor.
Cloudflare, hafiflettiği saldırının büyüklüğünün, Şubat 2023'ten (71 milyon RP) önceki rekorundan üç kat daha büyük olduğunu ve bunun 20.000 makine içeren nispeten küçük bir botnet kullanılarak elde edilmesi endişe verici.
Ağustos ayının sonundan bu yana, Cloudflare binden fazla HTTP/2 hızlı sıfırlama 'DDOS saldırılarını 10 milyon RP'yi aşan ve 184'ün önceki 71 milyon RPS rekorunu kıran DDOS saldırılarını tespit etti ve hafifletti.
Cloudflare, daha fazla tehdit aktörlerinin bu yeni saldırı yöntemiyle birlikte daha geniş botnet kullandıklarından, HTTP/2 hızlı sıfırlama saldırılarının daha da büyük rekorları kırmaya devam edeceğinden emindir.
Cloudflare, "Bugün yüz binlerce veya milyonlarca makineden oluşan botnet var."
"Tüm web'in genellikle saniyede sadece 1-3 milyar talep gördüğü göz önüne alındığında, bu yöntemi kullanmanın bir web'in değeri az sayıda hedefe odaklayabileceği düşünülemez."
Yeni saldırı, HTTP/2 protokolünde bir zayıflığı kötüye kullanan CVE-2023-44487 olarak izlenen sıfır günlük bir güvenlik açığından yararlanıyor.
Basitçe söylemek gerekirse, saldırı yöntemi, HTTP/2'nin akış iptal özelliğini sürekli olarak talep göndermek ve iptal etmek için hedef sunucuyu/uygulamayı ezmek ve bir DOS durumu uygulamak için kötüye kullanır.
HTTP/2, DOS saldırılarını önlemek için eşzamanlı olarak aktif akış sayısını sınırlayan bir parametre şeklinde bir koruma içerir; Ancak, bu her zaman etkili değildir.
Protokol geliştiricileri, tüm bağlantıyı yıkmayan ancak istismar edilebilen "istek iptali" adlı daha verimli bir önlem getirdi.
Kötü niyetli aktörler, bir sunucuda HTTP/2 istek ve sıfırlama (RST_Stream çerçeveleri) bir telaş göndermek için Ağustos ayı sonundan bu yana bu özelliği kötüye kullanıyorlar, her birini işlemesini ve hızlı sıfırlamaları gerçekleştirmesini isteyin, yeni gelen isteklere yanıt verme kapasitesini aştı. .
Google, "Protokol istemci ve sunucunun iptali hiçbir şekilde koordine etmesini gerektirmez, istemci bunu tek taraflı olarak yapabilir."
"İstemci ayrıca, TCP bağlantısından başka herhangi bir veri işlenmeden önce, sunucu RST_Stream çerçevesini aldığında iptalin hemen yürürlüğe gireceğini varsayabilir."
Cloudflare, HTTP/2 vekillerinin veya yük dengeleyicilerinin hızlı bir şekilde gönderilen uzun sıfırlama istekleri dizilerine özellikle duyarlı olduğunu açıklar.
Firmanın ağı, TLS proxy ve yukarı akış mevkidaşı arasındaki noktada bunalmıştı, bu nedenle kötü istekler blok noktaya ulaşmadan önce hasar yapıldı.
Gerçek dünya etkisi açısından, bu saldırılar Cloudflare müşterileri arasında 502 hata raporunda bir artışa neden oldu.
Cloudflare, internet firmasının tüm altyapısını kapsayacak şekilde genişlettiği 'IP hapishanesi' adı verilen hiper-volümetrik saldırıları işlemek için tasarlanmış bir sistem kullanarak bu saldırıları hafiflettiğini söylüyor.
Bu sistem, IP'leri rahatsız eden "hapis cezasına çarptırılır ve bir süre boyunca herhangi bir Cloudflare alanı için HTTP/2 kullanmalarını engeller ve hapse atılan IP'yi küçük bir performans düşüşüyle paylaşan meşru kullanıcıları etkilemektedir.
Amazon, müşteri hizmetlerinin mevcudiyetinin korunduğunu vurgulayarak etkileri hakkında herhangi bir ayrıntı vermeden düzinelerce bu saldırıyı hafiflettiğini söyledi.
Her üç firma da, müşterilerin HTTP/2 hızlı sıfırlama saldırılarına karşı koymaları için en iyi yaklaşımın, mevcut tüm HTTP-Flood koruma araçlarını kullanmak ve DDOS esnekliğini çok yönlü hafifletmelerle desteklemek olduğu sonucuna varmaktadır.
Ne yazık ki, bu taktik HTTP/2 protokolünü kötüye kullandığından, saldırganların bu DDOS tekniğini kullanmasını tamamen engelleyen genel bir düzeltme yok.
Bunun yerine, protokolü yazılımlarında kullanan yazılım geliştiricileri, HTTP/2 hızlı sıfırlama saldırılarını azaltmak için oran kontrolleri uygulamaktadır.
Ayrı bir yazıda Cloudflare, güvenlik satıcılarının ve paydaşların daha fazla tehdit aktörleri ve "kedi ve fare" oyunu başlamadan önce tehdide tepki vermelerini sağlamak için bir aydan fazla bir süredir sıfır gün sırrını saklamak zorunda olduklarını açıklıyor. .
Cloudflare, "Mümkün olduğunca çok güvenlik satıcısına tepki verme fırsatı vermek için bilgileri bugüne kadar kısıtladık."
"Ancak, bir noktada, sorumlu şey böyle sıfır gün tehditlerini halka açıklamak için haline geliyor. Bugün o gün."
Microsoft Ekim 2023 Patch Salı 3 sıfır gün, 104 kusur düzeltiyor
Cloudflare DDOS korumaları Cloudflare kullanılarak ironik bir şekilde baypas
Qualcomm, bilgisayar korsanlarının GPU, DSP sürücülerinde 3 sıfır gün sömürdüğünü söylüyor
Sıfır günlük RCE saldırılarına maruz kalan milyonlarca exim posta sunucusu
Google, saldırılarda sömürülen libwebp hatasına yeni maksimum derecelendirilmiş CVE atar
Kaynak: Bleeping Computer