【报告分享】卡巴斯基2018年Q4 DDoS攻击报告
宣布时间 2019-04-26要点:
? 中国仍然在DDoS攻击数目排行榜上领跑,但其份额大幅下跌,从77.67% 跌至50.43%。美国照旧第二名(24.90%),澳大利亚照旧第三(4.5%)。榜单前十向俄罗斯和新加坡挥手离别,但迎来了巴西(2.89%)和沙特阿拉伯(1.57%)。
? 在目的的地理漫衍方面,领跑者照旧中国(43.26%)、美国(29.14%)和澳大利亚(5.91%)。也就是说,中国的份额大幅下跌,而前十中其它国家的份额都增添了。
? Q4中大大都基于僵尸网络的攻击都爆发在10月份,节沐日和节前较为清静。至于一周的动态,攻击运动在一周的中心会上升,然后在周末会下降。
? Q4见证了近年来一连时间最长的攻击,一连了快要16天(329小时)。总的来说,短期攻击的比例稍微下降,但升沉不大。
? UDP泛洪攻击的比例显著增添,险些占所有攻击的三分之一(31.1%)。然而,SYN泛洪攻击仍处于领跑位置(58.2%)。
一、新闻概览
2018年第四序度清静研究职员检测到许多新的僵尸网络,不但仅包括Mirai变体,还包括首次泛起于8月尾的僵尸网络Chalubo。Chalubo的攻击运动在秋季一直增添。只管其接纳了Mirai的代码片断和与僵尸网络家族Xor.DDoS相同的长期性手艺,Chalubo仍可算是专注于DDoS攻击的新产品(举个例子,其中一个被检测到的样本就用于提倡SYN泛洪攻击)。10月份,Chalubo在野外越发活跃;研究职员检测到为差别架构(32位和64位ARM、x86、x86_64、MIPS、MIPSEL和PowerPC)而建设的差别版本,这清晰地批注Chalubo的测试阶段已经竣事,正式的攻击运动正在举行。
照旧在10月,研究职员宣布了新僵尸网络Torii 的更多细节。该僵尸网络是一个月前由Avast研究职员发明的,它主要针对州差别的IoT装备和架构。其代码与Mirai 具有很大的差别-Torii的隐藏性更好,长期性机制也更好,这也意味着它越发危险。Torii会网络受熏染装备的详细信息,包括主机名、历程ID等,并将其发送给远程C&C服务器。但其目的仍然未知,现在还没有与之相关的DDoS攻击事务的报告。专家们以为或许Torii仍处于早期阶段。
Q4的另一个僵尸网络是DemonBot,它因主要挟制Hadoop集群而引人注重。该僵尸网络主要使用了执行YARN远程下令时的误差,其手艺并不重大,但其目的选择很有危险性:Hadoop集群旨在处置惩罚大数据,因此其盘算能力十分轶群。更主要的是,云集成的特征使得它们可以大大增强DDoS攻击的威力。凭证Radware威胁研究中心的数据,凌驾70个误差使用服务器正在以天天100万次误差使用攻击的速率来撒播Demonbot。DemonBot不但可以针对Hadoop集群,还兼容大大都IoT装备,这意味着它可以容易熏染更多的目的。
除了新的僵尸网络之外,Q4还泛起了新的攻击机制。例如,在冬季初,FragmentSmack攻击被证实比之前预计的还要危险。这种攻击使用了IP客栈中的误差,将恶意数据包伪装成较大新闻的分片举行发送。受到攻击的目的会实验将这些分片数据包组合成完整的新闻,或是将它们放入一个无限无尽的行列中,从而导致所有盘算能力被耗尽,正当的请求无法被处置惩罚。之前人们以为FragmentSmack攻击只针对Linux系统有用,但12月份芬兰研究职员发明这种攻击可有用作用于Windows 7、8.1、10和Windows Server以及90种Cisco产品上。
另一种危险的攻击方规则使用了CoAP协议。该协议于2014年被批准用于普遍的应用之中,旨在以较少的内存来实现装备间的通讯。该协议是IoT装备的理想选择。由于CoAP是基于UDP协议的,因此它继续了后者的所有弱点,包括可用于DDoS攻击。之前,这并不是一个严重的问题,但在2017年11月至2018年11月时代,研究职员发明使用该协议的装备数目增添了近乎100倍,使得这种攻击成为一种危险的攻击要领。
除了潜在的新攻击手段之外,2018年尾还泛起了一个新的DDoS攻击平台:0x-booter。该平台首次泛起于2018年10月17日,基于IoT恶意软件Bushido(一个Mirai变种)熏染的凌驾1.6万个肉鸡,该平台支持提倡最大容量为420 Gb/s的DDoS攻击。借用了同类服务的代码,该平台以其简朴易用、用度低廉和性价比高而更具危害性:只需要破费20到50美元,任何人都可以通过简朴的界面提倡一次DDoS攻击,还可以选择攻击的种别。据研究职员表述,仅在10月下半月该服务就被用于提倡凌驾300次DDoS攻击。
正是依附这些资源,在10月份日本视频游戏刊行商Square Enix遭到了一次强力的DDoS攻击。第一波攻击最先于10月初,恰与法国偕行Ubisoft遭到的攻击同时(差未几是在10月4号,《刺客信条:奥德赛》宣布的时间)。第二波攻击爆发在几周之后。这些攻击导致用户在长达20小时的时间里无法会见其服务。
除此之外,2018年底爆发的高调的DDoS攻击较少,但试图镌汰DDoS攻击的起劲却在增添。凭证网络清静研究职员的报告,美外洋交理事会(CFR)提出一项全球建议,呼吁公共和私人组织配合起劲以镌汰僵尸网络的数目。
在此时代,执法机构也没有打瞌睡。10月份,美国公民Austin Thompson因在2013-14年组织了多起DDoS攻击而被控有罪。他的受害者包括视频游戏/主要游戏开发商EA、索尼、微软等。
12月初,英国青少年George Duke-Cohan因向多个英国学校和旧金山机场发出炸弹威胁开顽笑而被判入狱服刑3年。别的,他还组织了多起针对IT博主Brian Krebs、DEF CON大会和数个国家的政府机构的DDoS攻击。他将在美国面临更多指控。
在圣诞节时代,FBI摧毁了15个DDoS即服务的网站,并向三名运营平台的嫌犯提出了指控。该行动之以是引入注目是由于这些网站恒久伪装成压力测试网站,以逃走执法的制裁。FBI发明,其中一些网站与近期针对游戏门户的一系列DDoS攻击有关。
二、季度趋势
2018年我们视察到的DDoS攻击比2017年镌汰了13%。除了第三季度之外,每一季度的数字同比都在下降。而由于9月份的反�T硕�,第三季度的数字凌驾了2017年同期。最大的跌幅泛起在Q4,其攻击数目仅为2017年同期的70%。
2017-2018,DDoS攻击数目的季度比照(2017年的数字为100%)
2018年整年DDoS攻击的平均一连时间稳步增添:从Q1的95分钟增添到Q4的218分钟。
正如我们在前几个季度的报告中反应的,最常见的攻击类型是UDP泛洪攻击。然而,在攻击时长方面,情形则完全差别,HTTP泛洪和HTTP混淆攻击成为第一名 – 它们占了所有DDoS攻击运动的险些80%。与之相反,今年UDP攻击的一连时间很少凌驾5分钟。
2018年差别类型的DDoS攻击的时长漫衍
所有这些都批注,不可熟的、浅易的DDoS攻击市场进一步萎缩,正如我们所预计的那样。在一直生长的UDP泛洪攻击提防步伐眼前,标准的DDoS攻击变得险些毫无意义,并且这些攻击所需的手艺资源在其它方面往往更有利可图,好比说挖矿攻击。
这种短暂攻击大都可能只是在试试水(赌一下目的没有举行清静防护)。关于犯法分子而言,这只需要破费几分钟就可以发明他们的工具是否有用,并在无效时作废攻击。
与此同时,HTTP泛洪等更重大的攻击(需要消耗较多的时间和精神)仍然很受欢迎,并且它们的一连时间仍处在上升曲线中。
这些趋势看起来将在2019年进一步生长:攻击数目继续下降,但攻击一连时间、攻击强度以及目的明确的攻击都将继续增添。专业手艺的提升也很有可能泛起,由于现今大大都资源的运营都不会受到初级DDoS攻击的影响,攻击者将不得不提升其手艺水平以知足其客户的需求。
三、统计剖析
3.1统计要领
卡巴斯基实验室在对抗网络威胁,包括州差别的、重大的DDoS攻击方面具有悠久的历史。清静专家们能够通过卡巴斯基DDoS情报系统监测僵尸网络的运动。
作为卡巴斯基DDoS防护计划的一部分,DDoS情报系统可以阻挡并剖析僵尸网络C&C服务器的指令。该系统是自动型系统,这意味着它不会比及用户装备受到熏染/指令已被执行才举行防护。
本报告包括2018年第四序度DDoS情报系统的统计数据。
在本报告中,若是僵尸网络的攻击运动距离未凌驾24小时,则被以为是一次单独的DDoS攻击。例如,若是统一个Web资源被统一个僵尸网络在距离24小时或更长的时间之后再次攻击,则被以为是两次攻击。若是统一个目的被多个差别的僵尸网络攻击,则也被视为统一个攻击运动。
DDoS攻击的受害者及C&C服务器的地理位置都是凭证其IP地址举行纪录的。在季度统计中,本报告依据差别IP地址的数目来统计DDoS攻击目的的数目。
DDoS情报系统的统计数据仅限于卡巴斯基实验室检测和剖析过的僵尸网络。请注重僵尸网络只是DDoS攻击的数种工具之一,本章节的内容并未涵盖报告时代内的所有DDoS攻击。
3.2季度总结
? 中国仍然在DDoS攻击数目排行榜上领跑,但其份额大幅下跌,从77.67% 跌至50.43%。美国照旧第二名(24.90%),澳大利亚照旧第三(4.5%)。榜单前十向俄罗斯和新加坡挥手离别,但迎来了巴西(2.89%)和沙特阿拉伯(1.57%)。
? 在目的的地理漫衍方面,领跑者照旧中国(43.26%)、美国(29.14%)和澳大利亚(5.91%)。也就是说,中国的份额大幅下跌,而前十中其它国家的份额都增添了。
? Q4中大大都基于僵尸网络的攻击都爆发在10月份,节沐日和节前较为清静。至于一周的动态,攻击运动在一周的中心会上升,然后在周末会下降。
? Q4见证了近年来一连时间最长的攻击,一连了快要16天(329小时)。总的来说,短期攻击的比例稍微下降,但升沉不大。
? UDP泛洪攻击的比例显著增添,险些占所有攻击的三分之一(31.1%)。然而,SYN泛洪攻击仍处于领跑位置(58.2%)。
? 陪同着Mirai的C&C服务器数目的增添,美国(43.48%)、英国(7.88%)和荷兰(7.88%)的份额都有所增添。
3.3地理漫衍
在2018年的最后一个季度,中国仍然是DDoS攻击数目最多的国家,虽然它的份额从77.67% 下降至 50.43%,下跌了20多个百分点。
统一时代,第二名美国的份额险些翻番,抵达24.90%。与上一季度一样,澳大利亚赢得了铜牌,其份额同样翻番,从2.27% 增添至 4.5%。中国香港的份额稍微增添,从1.74% 增添至1.84%,这导致它下降至第六名,将第四名的位置拱手相让给巴西。虽然巴西的指标一直较为清静,但本季度它的份额为2.89%。
排行榜中的新客是沙特阿拉伯,其份额攀升至1.57%,第七名实至名归。这一次,前十名中没有给俄罗斯和新加坡留下位置。一经一连多年位列前三的韩国在第三季度跌至11名,这一次它也没能重回前十,其排名继续下跌,跌至第25名。
2018年Q3及Q4,DDoS攻击的国家/地区漫衍
和DDoS攻击数目的国家/地区漫衍相呼应,攻击目的的国家/地区漫衍情形也差未几:中国领跑,但份额下跌了凌驾27个百分点,从70.58% 下跌至 43.26%。美国第二,份额从17.05% 增添至29.14%。第三照旧澳大利亚,份额同样有所增添(5.9%)。
曾是前十名�?偷亩砺匏购秃庖淮闻琶蠓禄�-类似于攻击数目中的排名,它们划分下跌至第17名和第25名。取代它们的划分是前十中的新客-巴西(第四,2.73%)和沙特阿拉伯(第五,2.23%)。与上一季度的排名相比,本季度中其它国家/地区的份额都稍稍增添。而加拿大的份额泛起了翻倍,从1.09% 增添至2.21%,在前几个季度中它的份额都在1%左右波动,从未凌驾1.5%。
2018年Q3及Q4,DDoS攻击目的的国家/地区漫衍
3.4攻击动态
2018年Q4,DDoS攻击数目的动态转变
2018年Q3及Q4,DDoS攻击的一周漫衍
3.5攻击类型及一连时间
Q4一连时间最长的攻击共一连了快要329个小时(靠近14天);上一个一连时间云云之长的攻击要追溯至2015年底。相比Q3中一连时间最长的攻击(239个小时,约10天),这一次险些是它的1.5倍。
与Q3相比,Q4中一连时间超长(凌驾140小时)的攻击的比例稍微增添(增添了0.01个百分点),抵达0.11%。一连时间相对较长(50-139个小时)的攻击同样有所增添,从0.59%增添至1.15%。一连时间为5-9个小时的攻击大幅增添,从5.49%增添至9.40%。
2018年Q3及Q4,DDoS攻击一连时间(小时)的漫衍
Q4中DDoS攻击类型的漫衍也泛起了一些转变。SYN泛洪攻击仍然是最常见的攻击,但其份额从83.20%下降至58.20%。这使得UDP泛洪攻击的份额增添至所有攻击的近三分之一(31.10%),相比之下Q3中它的份额仅为11.90%。
2018年Q4,DDoS攻击类型的漫衍

2018年Q3及Q4,Windows/Linux僵尸网络的比例
3.6僵尸网络的地理漫衍
在托管的僵尸网络C&C服务器的数目方面,美国仍处于领先职位,甚至将领先优势从37.31%扩大至43.48%。俄罗斯(4.08%)将第二名的位置让给了英国(7.88%),自己跌至第七名。荷兰获得了铜牌,其份额从2.24%增添至6.79%。值得注重的是,所有这些增添都归功于Mirai的C&C服务器数目的增添。

2018年Q4,僵尸网络C&C服务器的国家/地区漫衍
四、结论
一连第三个季度,DDoS攻击数目、攻击目的及C&C服务器数目的前十国家/地区榜单继续波动。之前DDoS攻击运动相对较低的国家/地区现在增添强劲,而一经占主导职位的则在下降。这很可能是执法机构和其它攻击僵尸网络的行动的起劲的效果。另一个可能的缘故原由是在已往DDoS攻击不可行的地区现在有了更好的通讯基础设施。
相关阅读:


京公网安备11010802024551号