Уязвимость в реестре Роскомнадзора стала инструментом атаки на "Яндекс"

14 март 2019 21:40 #78368 от ICT
"Яндекс" и ряд других интернет-холдингов подверглись мощной сетевой атаке, выяснил РБК. Задействованная в ней технология опасна тем, что использует уязвимость в системе блокировки сайтов Роскомнадзора

Как атаковали интернет-холдинги?

Несколько дней назад злоумышленники провели DNS-атаки (подмену записи в Domain Name System, системе доменных имен) на ряд крупных российских ресурсов, одним из основных пострадавших стал "Яндекс". Об этом РБК рассказали источник в одной из отраслевых ассоциаций, технический специалист крупного оператора связи и источник в самом интернет-холдинге. "Это [была] эксплуатация существующих недостатков в механизме применения списка блокировок. Пострадать от подобных действий может любая компания и любой сайт, не только "Яндекс", — сообщил РБК представитель пресс-службы "Яндекса", подтвердив инцидент. DNS-атака заключается в использовании уязвимости в действующей в России системе блокировки сайтов, которую курирует Роскомнадзор. В ходе атаки злоумышленник, который владеет доменом, включенным в реестр запрещенных сайтов, может связать его с IP-адресом любого другого сайта и таким образом добиться его блокировки. В результате недавней атаки ряд небольших операторов заблокировал доступ к некоторым IP-адресам "Яндекса", а крупные операторы, использующие для блокировки контента системы глубокой фильтрации трафика (Deep Packet Inspection, DPI), были вынуждены пропускать весь трафик до сервисов "Яндекса" через них, что значительно снизило скорость доступа к ресурсам для пользователей, пояснил собеседник в операторе связи и подтвердил источник в "Яндексе". DPI предназначена для глубокого анализа всех проходящих через эту систему пакетов трафика, что позволяет определить их принадлежность определенному веб-приложению или сайту и при необходимости запретить доступ к ним. По словам одного из собеседников РБК, технические специалисты "Яндекса" отражали данную атаку в течение нескольких суток. "Блокировки сайтов удалось избежать, но атака не прошла незамеченной — активные пользователи сервисов компании заметили снижение скорости доступа к ним", — говорит источник в самой компании. Технический специалист крупного оператора связи утверждает, что атака также была нацелена на некоторые СМИ, в частности на РБК. Digital-директор B2C направления РБК Кирилл Титов подтвердил, что компания зафиксировала данную атаку 11 марта: "Наблюдались проблемы с сетевой доступностью площадок РБК, снизилась скорость доступа к сайтам компании для части аудитории. Злоумышленники, как и в 2017 году, воспользовались уязвимостью, позволяющей приписать домену из реестра запрещенных сайтов IP-адрес любого другого добропорядочного ресурса, и тем самым попытались заблокировать его. Блокировок удалось избежать, так как крупные провайдеры теперь используют более интеллектуальные системы блокировки контента, в частности DPI, однако мы полагаем, что прохождение пакетов от пользователей до сайта через данные системы сказывается на скорости доступа до него". Чем опасна DNS-атака?

Об уязвимости в системе блокировки сайтов Роскомнадзора стало известно в июне 2017 года: тогда злоумышленники с ее помощью на протяжении нескольких дней периодически блокировал доступ к сайтам крупных российских банков. С тех пор о проведении подобных атак более не сообщалось. Участники рынка утверждают, что за прошедшие два года Роскомнадзор так и не устранил уязвимость в системе блокировки запрещенных в России ресурсов. "Наоборот, появился практически подпольный рынок доменов из реестра запрещенных сайтов, которые можно купить специально для проведения DNS-атаки, а подмена IP-адресов для таких доменов производится уже не вручную, а автоматизирована злоумышленниками", — говорит один из источников РБК. Эту информацию подтвердил и гендиректор Qrator Labs Александр Лямин. "Доменные имена, попавшие в реестр запрещенных сайтов Роскомнадзора, в последнее время можно легко купить в даркнете (закрытом сегменте интернета. — РБК), в частности, как раз для проведения DNS-атак. Они практически ничего не стоят, так как для каких-то иных целей бесполезны, а их количество практически неисчерпаемо. Соответственно, материальные вложения для проведения такой атаки нужны совсем небольшие", — говорит Лямин. Заместитель начальника Центра реагирования на инциденты кибербезопасности компании Group-IB Ярослав Каргалев отметил, что начиная с 2017 года спрос на приобретение заблокированных доменов был достаточно высоким, в том числе искусственно подогреваемым в политических целях. Кроме того, по его словам, пользователи выкладывали списки свободных доменов, которые находятся в реестре запрещенных сайтов. Представитель пресс-службы "Яндекса" утверждает, что Роскомнадзор уже выработал несколько инструментов защиты компаний, в том числе "Яндекса", от случайного попадания в такие ситуации: ведомство предложило применять белые списки — перечень сайтов, которые ни при каких обстоятельствах нельзя блокировать. "Это правильный подход, но этого недостаточно. Необходимо сделать обязательным использование белых списков всеми операторами связи при формировании списка ресурсов для блокировки", — считает представитель "Яндекса". Кроме этого, избежать блокировки сайтов в ходе прошедшей атаки помогло использование крупными операторами связи систем DPI, однако, по словам опрошенных экспертов, установка таких систем на весь канал и анализ абсолютно всего трафика является дорогостоящей, а также замедляет доступ пользователей к сайтам. "Теоретически возможно пропускать весь трафик через оборудование DPI, но стоимость будет космической и при аномальных нагрузках все равно могут возникать различные задержки. Я утверждаю, что просто анализировать абсолютно весь проходящий трафик не по карману сейчас никому. Все крупные операторы сейчас анализируют с помощью DPI только часть трафика, который они считают потенциально опасным. Кроме того, в будущем возможны сетевые атаки уже на сами DPI", — говорит гендиректор провайдера Diphost Филипп Кулин. По его словам, для крупного оператора связи установка DPI и даже частичный анализ трафика обойдется в миллиарды рублей, а анализ абсолютно всего трафика обойдется еще дороже. Есть ли у ​атаки политический подтекст? Кто мог стоять за атакой, представитель "Яндекса" не сообщил. Два собеседника РБК в операторах связи обращают внимание на то, что такая атака совпала по времени с митингом против изоляции Рунета, который прошел в Москве 10 марта. Два источника​ РБК утверждают, что операторы связи и представители интернет-компаний на днях обсуждали данную атаку на закрытом заседании в Совете Федерации, посвященном законопроекту о суверенном Рунете, заявленная цель которого — обеспечить устойчивую работу российского сегмента интернета в случае отключения от инфраструктуры мировой Сети. По словам двух собеседников, участвовавших в заседании, игроки рынка пытались донести до авторов законопроекта, что предлагаемая в документе передача полномочий по управлению Рунетом Роскомнадзору в случае какой-либо критической ситуации вызывает сомнения. В качестве примера они привели как раз тот факт, что на протяжении нескольких лет ведомство не может устранить уязвимость в системе блокировки сайтов и решить проблему с возникающими из-за нее сетевыми атаками. Кроме того, участники заседания раскритиковали работу систем DPI, отметив, что пропуск через них больших объемов трафика значительно замедляет доступ к сайтам, что было наглядно продемонстрировано на примере сервисов "Яндекса" в ходе прошедшей сетевой атаки, рассказали РБК два участника заседания. При этом установка подобных систем фильтрации трафика на сетях всех операторов связи также предусмотрена в тексте законопроекта о суверенном Рунете. Роскомнадзор не ответил на запрос РБК, представители МТС и "ВымпелКома" отказались от комментариев. Представитель "МегаФона" сообщил, что компания "не фиксировала никаких атак и проблем у абонентов по указанным причинам".​ Ссылка на источник


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    Уязвимость в реестре РКН привела к DNS-атакам на “Яндекс”18.88Пятница, 15 марта 2019
    Глава Роскомнадзора заявил, что регистрация Telegram в реестре не означает открытие доступа к переписке пользователей13.24Вторник, 27 июня 2017
    «Яндекс» поделился инструментом для встраивания карт в мобильные приложения12.68Четверг, 22 марта 2018
    ICANN стала жертвой банальной хакерской атаки12.2Четверг, 18 декабря 2014
    Компания Касперской стала жертвой «порочащей информационной атаки»12.07Четверг, 13 апреля 2017
    «Яндекс»: 82% всех ссылок в пиратском реестре подали семь крупнейших правообладателей11.7Четверг, 25 марта 2021
    Итоги недели: Яндекс.Браузер, Samsung Galaxy 6 в России, атаки на банкоматы и импортозамещение10.47Суббота, 28 марта 2015
    «Яндекс.Музыка» заблокировала подкаст BBC по требованию Роскомнадзора10.08Среда, 13 апреля 2022
    «Яндекс.Касса» стала первым платежным партнером «1С»9.48Пятница, 16 февраля 2018
    Мобильная «Яндекс.Почта» стала поддерживать другие почтовые сервисы9.28Понедельник, 09 апреля 2018

    Мы в соц. сетях