黑客针对 Citrix 网络设备发起 DDoS 攻击

Andrew2020-12-28 11:33:30

威胁参与者已发现一种方法,可以针对Citrix ADC网络设备反弹和放大垃圾Web流量,以发起DDoS攻击。

消息人士今天早些时候告诉ZDNet,尽管有关攻击者的详细信息仍未知,但这些基于Citrix的DDoS攻击的受害者主要包括在线游戏服务,例如Steam和Xbox。

这些攻击中的第一个已于上周被发现,并由德国IT系统管理员Marco Hofmann记录在案 。

Hofmann将此问题跟踪到Citrix ADC设备上的DTLS接口。

DTLS(或数据报传输层安全性)是在流友好的UDP传输协议上实现的TLS协议的更高版本,而不是更可靠的TCP。

就像所有基于UDP的协议一样,DTLS是可欺骗的,可以用作DDoS放大向量。

这意味着攻击者可以将小的DTLS数据包发送到具有DTLS功能的设备,并将结果以大得多的数据包形式返回给欺骗的IP地址(DDoS攻击受害者)。

原始数据包被放大多少倍,决定了特定协议的放大倍数。对于过去基于DTLS的DDoS攻击,放大倍数通常是原始数据包的4或5倍。

但是,在周一,Hofmann报告说,Citrix ADC设备上的DTLS实施似乎产生了惊人的35个,使其成为最强大的DDoS放大向量之一。

CITRIX确认问题

今天早些时候,在收到几份报告后,Citrix还确认了此问题,并承诺在2021年1月中旬的寒假后发布修复程序。

该公司表示,它已经看到DDoS攻击媒介被滥用,针对“世界各地的一小部分客户”。

对于IT管理员而言,此问题被认为是危险的,因为与成本和正常运行时间相关的问题,而不是其设备的安全性。

由于攻击者滥用Citrix ADC设备,他们最终可能会耗尽其上游带宽,从而增加成本并阻止ADC进行合法活动。

在Citrix准备减轻官员影响之前,已经出现了两个临时性修复程序。

首先是禁用Citrix ADC DTLS接口(如果未使用)。

Citrix设备被滥用为DDoS攻击媒介

如果需要DTLS接口,则建议强制设备对传入的DTLS连接进行身份验证,尽管这样可能会降低设备的性能。

Citrix设备被滥用为DDoS攻击媒介

Citrix设备被滥用为DDoS攻击媒介

ddoscitrix
本作品采用《CC 协议》,转载必须注明作者和本文链接
威胁参与者已发现一种方法,可以针对Citrix ADC网络设备反弹和放大垃圾Web流量,以发起DDoS攻击。这些攻击中的第一个已于上周被发现,并由德国IT系统管理员Marco Hofmann记录在案 。Hofmann将此问题跟踪到Citrix ADC设备上的DTLS接口。由于攻击者滥用Citrix ADC设备,他们最终可能会耗尽其上游带宽,从而增加成本并阻止ADC进行合法活动。在Citrix准备减轻官员影响之前,已经出现了两个临时性修复程序。
安全公司Netscout在周二的警报中表示,网络犯罪团伙正在滥用Windows远程桌面协议系统来反弹和放大垃圾流量,这是DDoS攻击的一部分。RDP服务器已经被滥用用于真实世界的攻击 但是,坏消息并没有以放大倍数结束。Netscout表示,威胁行为者还了解到了这种新媒介,该媒介现在正被严重滥用。Netscout目前表示,它正在检测超过14,000台RDP服务器,这些服务器在线暴露并运行在UDP端口3389上。自2018年12月以来,已经出现了五个新的DDoS放大源。
全球网络安全风险仍在持续加深,网络安全态势不容乐观。根据德国联邦信息安全办公室发出的警报,勒索软件运营商正在勒索该公司,并威胁要泄露据称被盗的数据。据悉,网络攻击于7月18日被检测到。CSIC表示对该事件的调查正在进行中,但负责团队没有发现攻击者窃取敏感或机密信息的迹象。
网上安全渗透测试工具整理全集,部分链接可能失效,但可以搜索到
数字安全时代,数据安全成为继信息安全、网络安全之后新的安全产业轴心。
面对媒体铺天盖地的宣传,三星电子最终发布声明证实了数据泄露事件,但一再否认数据泄漏会影响客户或员工,仅仅涉及一些 Galaxy 设备操作相关的源代码。2022 年 3 月下旬,伦敦警方宣布逮捕了 7 名青少年,他们涉嫌与曾入侵三星、英伟达、育碧和微软等知名企业的 LAPSUS$ 组织有关。
新冠疫情所致远程办公和云端迁移的大潮,为网络罪犯开辟了新的途径。2021年,在远程工作状态影响下,世界各地的网络攻击急剧上升,勒索软件、网络钓鱼、人为错误操作等导致的数据泄露不断增加,全球范围内网络威胁依旧不断。特别是勒索软件的高度猖獗,在上半年的攻击次数已达到3.047亿,同比增长达151%,远超2020年全年攻击总数,对多国家、多行业、多领域造成不同程度的影响。
DDoS攻击发生于2023年1月17日,全球互联网监控平台NetBlocks已确认网络中断。匿名者苏丹组织还声称对针对Thuraya移动卫星通信公司的DDoS攻击负责,该公司是一家位于阿拉伯联合酋长国(UAE)迪拜的国际移动卫星服务(MSS)提供商。
思科预测,到 2023 年结束之前,将发生近 1500 万次 DDoS 攻击,使其成为逐年经历和利用最广泛的攻击之一。
已经观察到几个分布式拒绝服务僵尸网络利用合勤设备中的一个关键缺陷来远程控制易受攻击的系统。
Andrew
暂无描述