Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
Redhotcyber Banner Sito 970x120px Uscita 101125
Banner Ancharia Mobile 1
Firewall e middlebox per attacchi DDoS amplification con 1000x.

Firewall e middlebox per attacchi DDoS amplification con 1000x.

18 Agosto 2021 22:57

Il vaso di Pandora è stato scoperto dai ricercatori dell’Università del Maryland e dell’Università del Colorado a Boulder, presentando un nuovo vettore di attacco DDoS.

La tecnica DDoS appena scoperta consente guadagni di 1000x o più attraverso l’abuso del protocollo TCP e per la sua implementazione vengono utilizzate le middlebox: firewall, traduttori di indirizzi di rete (NAT), bilanciatori di carico e sistemi di ispezione dei pacchetti profondi (DPI).

La nuova forma di DDoS reflected si basa su TCP e risulta molto più distruttiva dei tradizionali attacchi UDP (SNMP, DNS, NetBIOS, CoAP e NTP), che hanno un guadagno da 2 a 10, ma raramente fino a 100.

Storicamente, gli operatori di botnet hanno utilizzato tecniche di spoofing IP per amplificare gli attacchi DDoS generando payload da un server UDP intermedio che implementa un semplice processo di richiesta e risposta in due fasi.

Le connessioni TCP sono sempre iniziate con un handshake a tre vie e fino ad ora nessuno è riuscito a implementare lo spoofing IP perché gli hacker non sono riusciti a completare l’handshake.

Ma è stato trovato un modo. Ciò è dovuto alle middlebox, progettate per controllare il traffico di rete.

Si scopre che invece di provare a riprodurre l’handshake a tre vie su una connessione TCP, è possibile inviare una combinazione di sequenze di pacchetti non standard a una blacbox intermedia per emulare il completamento dello shake TCP, consentendo alla connessione di essere elaborata.

In circostanze normali non si verificherà alcuna anomalia, tuttavia se si tenta di accedere a un sito Web vietato inviando una sequenza errata di pacchetti TCP alla casella mediana (firewall, casella DPI, ecc.), la casella centrale è obbligata a rispondere con un ” pagina di blocco” HTML che invierà alle vittime che potrebbero non essere sulle loro reti interne, grazie allo spoofing IP. In questo caso, la risposta contiene un volume molto più grande dei pacchetti originali, il che crea un gigantesco effetto di amplificazione.

Come hanno scoperto gli scienziati, l’effetto migliore del rafforzamento del DDoS TCP è creato dalle risorse bloccate dai sistemi di censura nazionali. Di tutti i possibili nodi, hanno identificato 5 domini che saranno un “trigger” affidabile per questi attacchi (poiché ricevono risposte dalla maggior parte di Internet): youporn.com, roxypalace.com, plus.google.com , bittorrent.com, ecc…

Tuttavia, i guadagni variano a seconda del tipo di dispositivo middlebox, fornitore, configurazioni e configurazione di rete. Scansionando l’intera rete su IPv4, i ricercatori sono stati in grado di trovare 200 milioni di indirizzi IP che possono essere abusati per attacchi TCP DDoS.

La cosa più interessante è che tali dispositivi sono spesso utilizzati nei sistemi di censura di Internet dei governi, principalmente in Cina, Arabia Saudita, Russia e Regno Unito.

Molti di questi sistemi operano con enormi carichi di traffico che inviano lo stesso pacchetto TCP malformato più volte attraverso le stesse caselle intermedie, consentendo in modo efficace attacchi DDoS infiniti. Come notato nello studio, questo è tipico in Russia e Cina.

E ora le deludenti conclusioni:

  • la ricerca consente di riprodurre il vettore a qualsiasi hacker con le competenze;
  • il vettore di attacco molto probabilmente non sarà corretto in linea di principio;
  • le correzioni per i sistemi vulnerabili indeboliscono le loro capacità di filtraggio del traffico;
  • il fissaggio delle configurazioni middlebox richiede investimenti e tempo significativi;
  • l’infrastruttura globale dovrà affrontare nuovi attacchi nel prossimo futuro.

Sembra che il buon vecchio DDoS riacquisirà presto il posto perduto nell’industria degli hacker e potrebbe diventare una minaccia molto più seria del ransomware.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La redazione di Red Hot Cyber è composta da professionisti del settore IT e della sicurezza informatica, affiancati da una rete di fonti qualificate che operano anche in forma riservata. Il team lavora quotidianamente nell’analisi, verifica e pubblicazione di notizie, approfondimenti e segnalazioni su cybersecurity, tecnologia e minacce digitali, con particolare attenzione all’accuratezza delle informazioni e alla tutela delle fonti. Le informazioni pubblicate derivano da attività di ricerca diretta, esperienza sul campo e contributi provenienti da contesti operativi nazionali e internazionali.

Articoli in evidenza

Immagine del sitoInnovazione
Arrivò in America con 200 dollari e finì in un riformatorio: oggi controlla il 90% dell’IA mondiale
Carlo Denza - 22/01/2026

Come tre insider con solo 200 dollari in tasca hanno raggiunto una capitalizzazione di 5000 miliardi e creato l’azienda che alimenta oltre il 90% dell’intelligenza artificiale. Kentucky, 1972. Un bambino taiwanese di nove anni che…

Immagine del sitoCybercrime
Colloqui di lavoro letali: l’arte di infettare i computer mentre si finge di fare un colloquio
Redazione RHC - 22/01/2026

Da oltre un anno, il gruppo nordcoreano PurpleBravo conduce una campagna malware mirata denominata “Contagious Interview “, utilizzando falsi colloqui di lavoro per attaccare aziende in Europa, Asia, Medio Oriente e America Centrale. I ricercatori…

Immagine del sitoCybercrime
Il ritorno di LockBit! 500 euro per l’ingresso nel cartello cyber più famoso di sempre
Redazione RHC - 22/01/2026

Il gruppo LockBit, che molti avevano rapidamente liquidato dopo fallimenti e fughe di notizie di alto profilo, è tornato inaspettatamente sulla scena. Nell’autunno del 2025, ha presentato una nuova versione del suo ransomware, LockBit 5.0,…

Immagine del sitoVulnerabilità
Nuovo zero-day Cisco permette l’accesso root senza autenticazione
Redazione RHC - 22/01/2026

Una vulnerabilità critica di esecuzione di codice remoto (RCE) zero-day, identificata come CVE-2026-20045, è stata scoperta da Cisco e risulta attivamente sfruttata in attacchi attivi. Cisco ha sollecitato l’applicazione immediata delle patch e il suo…

Immagine del sitoCyber Italia
Cybersicurezza nella PA locale: il problema non è la norma, è il presidio
Roberto Villani - 22/01/2026

C’è un equivoco comodo, in Italia: pensare che la cybersicurezza sia materia “da ministeri” o da grandi operatori strategici. È rassicurante. Ed è sbagliato. Nel disegno reale della connettività pubblica, gli enti locali non sono…