俄罗斯网络“劫持”了 Twitter 流量:BGP 的不安全性再次暴露了出来

VSole2022-03-30 18:51:37

2022年3月28日,一家俄罗斯电信运营商在两个多小时内短暂地通告自己是推特流量的目的地,这可能是一起意外事件,也可能是一起企图劫持流量的事件。

全球知名的IT网络安全培训组织SANS Institute的Johannes Ullrich所说:“今天早些时候,RTComm.ru开始通告104.244.42.0/24,这是推特所使用的前缀。”

Ullrich指出:“劫持BGP前缀是阻止访问的一种方式,但它也可以用来拦截发送到相应IP地址的流量。”

路由劫持机制使用边界网关协议(BGP),路由器通过该机制来分发关于可以通过它们到达哪些网络的信息。

BGP是一种历史悠久的协议,于1990年首次发布。BGP与许多互联网的基础协议一样,设计当初并未考虑到安全性。

美国联邦通信委员会(FCC)在2月下旬宣布对路由漏洞开展调查时所声称:“不法的网络威胁分子可能有意伪造BGP可达性信息,以便将流量重定向到自己或通过特定的第三方网络重定向流量,阻止流量到达预期的接收方。”

互联网分析公司Kentic的Doug Madory在推文中指出,万幸的是,推特使用了一种名为资源公钥基础设施(RPKI)的保护机制。

他说:“由于宣称AS13414的RPKI ROA[路由授权]是合法来源,这起劫持并没有传播太远。”

APNIC解释,RPKI“提供了一种将互联网编号资源信息(比如IP地址)连接到信任锚(trust anchor)的方法。”

Madory还特别指出,这不是推特头一次成为目标了:“这是去年缅甸政变期间被劫持的同一个前缀。”

虽然BGP劫持可用于破坏网络或拦截流量,但大多数此类事件是意外事件,比如澳大利亚电讯(Telstra)在2020年宣告自己是其他500个网络的最佳路由。

然而,FCC调查公告特别指出,俄罗斯网络之前的行为很可疑。

FCC写道:“俄罗斯网络运营商之前被怀疑过利用BGP的漏洞来劫持流量,包括在未给出解释的情况下通过俄罗斯重定向流量。”

“比如在2017年末,往返于谷歌、Facebook、苹果和微软的流量曾短暂地通过俄罗斯的一家互联网服务提供商路由传送。同年,来自多家金融机构(包括万事达卡和维萨卡等)的流量也在‘未给出解释’的情况下通过一家俄罗斯政府控制的电信公司路由传送。”

虽然RPKI和路由安全相互商定规范(MANRS)倡议解决了这类问题,但采用率比较低,因此FCC的调查旨在想方设法提高BGP保护机制的采用率。

流量劫持
本作品采用《CC 协议》,转载必须注明作者和本文链接
为了实现用户增长、活跃或者其他商业盈利的目的,流量劫持的技术手段在市场竞争中被不当使用,且劫持行为呈现出形式多样的特点。在司法审判中,依据《反不正当竞争法》互联网专条,这类行为多被予以否定性评价,甚至课以刑罚。此外,由于流量黑灰产违背公序良俗,损害了社会公共利益,围绕流量劫持展开的商业合作亦应属绝对无效。笔者认为“流量”具有法律意义上的财产属性。
7月15日,专案组赴上海、福建两地开展统一收网,抓获犯罪嫌疑人13名,一举捣毁该开发制作恶意程序的犯罪团伙,对利用激活工具植入恶意程序的犯罪生态进行了有力打击。违反国家规定,对计算机信息系统中存储、处理或者传输的数据和应用程序进行删除、修改、增加的操作,后果严重的,依照前款的规定处罚。
作为传统的互联网攻击方式,域名流量劫持已经十分常见,这种网络攻击将会在不经授权的情况下控制或重定向一个域名的DNS记录。攻击者通过修改DNS解析或者本地hosts文件等方式,把目标服务器网站域名解析到错误地方,让用户无法正常访问真正的地址。建议使用ISP或者网络运营商提供的DNS服务器。HTTPS协议可以提供数据传输的加密和认证功能,可以有效防止数据被篡改和窃取。
无处不在的劫持 利用饿了么2块钱的补差价就能划走用户支付宝的2000元、利用订购的机票信息,就能获取到用户信任,骗取财产、总是被跳转到一些自己不想访问的页面上、为什么总有那么多自己跳出来的广告?为什么一个正常的链接点进去之后会出现下载界面?我们的数据信息怎么就这么不安全?
公诉机关认为,被告单位成都给速科技有限公司及其直接负责的主管人员余某1、余某2违反国家规定,利用劫持代码,对计算机信息系统中存储、处理的数据进行修改、增删,后果严重,其行为应当以破坏计算机信息系统罪追究其刑事责任。
针对容器会话级别流量不可见的特征,我们设计了一个基于机器学习的轻量级、非植入性的容器会话级流量预测框架X-Rayer,提高了容器流量预测的准确率。
永安在线研究团队通过长期对刷量产业链的深入研究发现,在目前各大内容生产平台上开始出现了一种新型刷量手段——“高级账号”刷量。为了营造良性的社交媒体生态,摆脱内容生产平台公信力危机,平台必须加快打击“高级账号”刷量的步伐。对于整个互联网行业来说,“高级账号”刷量现象会破坏舆论环境,扰乱行业生态。
随着信息技术的发展,计算机技术越来越多地应用于社会生产生活中,与此同时恶意软件也在不断发展进化。早期的恶意软件仅仅出于个人炫耀或技术探索,互联网时代“用户流量”的巨大价值吸引恶意软件利用劫持虚拟资产、流量、互联网推广作弊等手段谋取间接利益,随着区块链加密货币的流行,恶意软件再一次进化直接向受害者伸手要钱。
去年8月,浙江宁波海曙网安部门在对辖区网吧进行安全检查时,发现多家网吧后台服务器中存在异常进程。 进一步检查发现,网吧用户使用搜索引擎访问游戏网站时均会自动跳转到一指定页面,存在流量被劫持的情况。对此,海曙公安高度重视,成立专案组开展立案侦查。
VSole
网络安全专家