Компрометирането на сметката доведе до срив в BGP маршрутизацията на Orange España

Компрометирането на администраторския акаунт е довело до почти четиричасово прекъсване на работата на втория по големина испански оператор за мобилна свръзка Orange Espagne, обслужващ 11 милиона абонати. За достъп до интерфейса на регистъра RIPE NCC в Orange Espagne е използвана предсказуема парола „ripeadmin“ и не е активирана двустепенна автентикация.

Паролата за RIPE е била прихваната по време на компрометиране на системата на един от служителите чрез зловреден софтуер и от септември е била налична в бази с компрометирани пароли, предлагащи се на черния пазар. Забележително е, че освен акаунта на Orange Espagne в тези бази има и хиляди други акаунти за достъп до access.ripe.net, които потенциално могат да бъдат използвани за извършване на подобни атаки.

Инцидентът оставал незабелязан до 2 януари, когато някакъв вандал влязъл в уеб интерфейса на RIPE NCC и направил промени в настройките на BGP и RPKI (Ресурсна публична ключова инфраструктура), след което почти четири часа маршрутизацията на около половината трафик на оператора е била нарушена. Действията на нападателите довели до това, че технологията RPKI, предназначена да защитава BGP анонсите от фалшификации, била използвана за блокиране на легитимни анонси.

Злоупотребителят е създал няколко нови записа RPKI ROA (Разрешение за произход на маршрути), сред които са записи, свързващи големи блокове адреси Orange Espagne с чужда автономна система, което е довело до блокиране на коректните BGP анонси от автономната система на този оператор на маршрутизаторите на много магистрални оператори. В резултат, броят на BGP маршрутите, свързани с Orange Espagne, е намалял от 9200 на 7400, а трафикът е спаднал почти наполовина.

Компрометирането на сметката доведе до срив в BGP маршрутизацията на Orange España

RPKI (Ресурсна публична ключова инфраструктура) се използва за авторизация на BGP анонси и позволява да се определи дали BGP анонсът идва от собственика на мрежата или не. При използване на RPKI за автономни системи и IP адреса се изгражда верига на доверие между IANA и регионалните регистратори (RIR), след което към доставчиците (LIR) и крайните потребители, което позволява на трети страни да удостоверят, че операцията с ресурса е извършена от неговия собственик. Без прилагане на авторизация, всеки оператор може да анонсира подсет с фалшиви данни за дължината на маршрута и да инициира транзит на част от трафика от други системи, които не прилагат филтрация на анонсите.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster