ΑρχικήSecurityΎποπτη κίνηση μπορεί να δοκιμάζει την αποφυγή CDN

Ύποπτη κίνηση μπορεί να δοκιμάζει την αποφυγή CDN

Ένα άτομο ή μια ομάδα φαίνεται να διερευνά νέους τρόπους για την αποφυγή δικτύων παράδοσης περιεχομένου (CDΝs), κάτι που θα πρέπει να ανησυχεί τους CSOs, CIOs και διαχειριστές δικτύων που χρησιμοποιούν CDN αντί για firewalls εφαρμογών ιστού για την προστασία των ιστοσελίδων τους.

Δείτε επίσης: 175 κακόβουλα npm packages χρησιμοποιήθηκαν για συλλογή credentials

CDN

Αυτή είναι η εκτίμηση του Johannes Ullrich, κοσμήτορα έρευνας στο SANS Institute, ο οποίος δήλωσε αυτή την εβδομάδα ότι τα honeypots της οργάνωσής του ανίχνευσαν τον περασμένο μήνα μια περίεργη ποσότητα κίνησης με αιτήσεις διακομιστή που περιλαμβάνουν κεφαλίδες σχετικές με CDΝ. Ίσως, είπε, κάποιος δοκιμάζει μια τακτική για να αποφύγει τις άμυνες των CDN για την εκκίνηση είτε μιας στοχευμένης επίθεσης είτε μιας ευρείας κατανεμημένης επίθεσης άρνησης υπηρεσίας (DDoS) σε έναν ιστότοπο.

Για παράδειγμα, τα honeypots έχουν δει κεφαλίδες στην κίνηση που περιλαμβάνουν: “Cf-Warp-Tag-Id,” που συνδέεται με την υπηρεσία Warp VPN της Cloudflare; “X-Fastly-Request-Id,” που συνδέεται με το Fastly CDΝ; “X-Akamai-Transformed,” μια κεφαλίδα που προστίθεται από την Akamai; και μια αινιγματική: “X-T0Ken-Inf0.” Ο Ullrich πιστεύει ότι μπορεί να περιέχει μια μορφή διακριτικού πιστοποίησης, αλλά δεν είναι σίγουρος.

Σε μια συνέντευξη, είπε ότι μια εξήγηση είναι ότι ένας απειλητικός παράγοντας προσπαθεί να παρακάμψει τα φίλτρα ενός CDΝ δημιουργώντας αιτήσεις σελίδας που περιλαμβάνουν μια κεφαλίδα σχετική με CDN. Μια άλλη πιθανή εξήγηση είναι ότι αυτές οι αιτήσεις περνούν απλώς μέσα από ένα CDN, αλλά, όπως είπε ο Ullrich, “οι αιτήσεις που βλέπουμε δεν φαίνονται ακριβώς έτσι.”

Οι αιτήσεις στο διαδίκτυο είναι μηνύματα που αποστέλλονται από έναν πελάτη, όπως ένα πρόγραμμα περιήγησης ιστού, σε έναν διακομιστή ιστού, ζητώντας μια ιστοσελίδα. Ένα κύμα αιτήσεων μπορεί να είναι μια επίθεση DDoS ή να καλύπτει έναν διαφορετικό τύπο επίθεσης. Σήμερα, πολλές οργανώσεις χρησιμοποιούν CDNs ή παρόχους cloud για βασική προστασία DDoS και φιλτράρισμα bot εκτός από την εξισορρόπηση φορτίου.

Δείτε ακόμα: Νέα επίθεση SEO Poisoning στοχεύει χρήστες Windows

Ύποπτη κίνηση μπορεί να δοκιμάζει την αποφυγή CDN

Σε μια τυπική εγκατάσταση, όπως είπε ο Ullrich, το DNS χρησιμοποιείται για να κατευθύνει τους πελάτες στο CDN, το οποίο στη συνέχεια προωθεί την αίτηση στον διακομιστή ιστού του πελάτη. Ωστόσο, υπάρχει ένα πρόβλημα: Αν ένας επιτιθέμενος μπορεί να εντοπίσει τη διεύθυνση IP του πραγματικού διακομιστή ιστού, συχνά μπορεί να παρακάμψει το CDN και να φτάσει απευθείας στον διακομιστή ιστού.

Υπάρχουν μερικοί τρόποι για τους χρήστες να το αποτρέψουν αυτό. Για παράδειγμα, ανάλογα με το επιλεγμένο CDN, μπορεί να είναι δυνατό να επιτραπεί η πρόσβαση μόνο από τον χώρο διευθύνσεων IP του CDN. Ωστόσο, για μερικούς από τους μεγαλύτερους παρόχους, αυτή η λίστα διευθύνσεων μπορεί να είναι μεγάλη και πολύ δυναμική.

Μια άλλη επιλογή είναι να προστεθούν προσαρμοσμένες κεφαλίδες. Ορισμένα CDNs προσφέρουν ειδικές προσαρμοσμένες κεφαλίδες με τυχαίες τιμές για να αναγνωρίσουν αιτήσεις που έχουν περάσει από το CDN. Και μια λιγότερο ασφαλής επιλογή είναι να αναζητηθεί οποιαδήποτε κεφαλίδα που αναγνωρίζει το CDN. Ωστόσο, όπως σημείωσε ο Ullrich, η απλή αναζήτηση μιας κεφαλίδας θα πρέπει να αποφεύγεται, καθώς οι επιτιθέμενοι μπορούν εύκολα να συμπεριλάβουν αυτήν την κεφαλίδα στην κίνησή τους.

Αυτή φαίνεται να είναι η δραστηριότητα που τα honeypots του SANS έχουν παρατηρήσει από τον Νοέμβριο. Όταν βλέπετε πολλαπλά αποτυπώματα CDN να μιμούνται περίπου την ίδια στιγμή, συνήθως σημαίνει ότι νέα εργαλεία ή αυτοματοποιημένοι σαρωτές αναπτύσσονται ενεργά. Ο Ullrich πρόσθεσε ότι τα CDNs και άλλες υπηρεσίες φιλτραρίσματος κίνησης θα εκδώσουν μια μοναδική αξία σε κάθε πελάτη ως απόδειξη ότι η κίνηση έχει περάσει από την υπηρεσία του, οπότε οι διαχειριστές ιστού θα πρέπει να διαμορφώσουν τους διακομιστές ιστού τους ή τα επόμενης γενιάς firewalls για να αποδέχονται μόνο αιτήσεις με αυτήν τη μοναδική αξία.

Δείτε επίσης: Cloudflare: Μπλοκάρει τα AI data crawlers από προεπιλογή

Ύποπτη κίνηση μπορεί να δοκιμάζει την αποφυγή CDN

Η δραστηριότητα που έχει παρατηρήσει το SANS είναι “σίγουρα κάτι που πρέπει να θεωρηθεί ως προειδοποίηση ότι κάτι θα μπορούσε να γίνει περισσότερο από αυτό που είναι τώρα,” είπε. “ Πρέπει να ακολουθήσετε τις οδηγίες του δικτύου παράδοσης περιεχομένου σας για να προστατεύσετε τον διακομιστή ιστού σας από τέτοιες επιθέσεις.”

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS