Konto kompromiteerimine viis Orange Espagne'i BGP-marsruutimise tõrkeni

Administraatori konto kompromiteerimine põhjustas peaaegu neljatunnise rikkumise Hispaania teise suurima telekommunikatsiooniettevõtte Orange Espagne toimimises, mis teenindab 11 miljonit abonenti. Orange Espagne kasutas RIPE NCC registripidaja liidesele pääsemiseks etteaimatavat parooli "ripeadmin" ja kaheastmelist autentimist ei olnud lubatud.

RIPE parool hõivati ühe töötaja süsteemi nakatamise käigus pahavara abil ja see oli septembrist saadik müügil tumedal turul leitud kompromiteeritud paroolide andmebaasides. Huvi pakub, et lisaks Orange Espagne'i kontole on nimetatud andmebaasides tuhanded teised kontod, mis on seotud access.ripe.net-iga ja mida võiks potentsiaalselt kasutada sarnaste rünnakute teostamiseks.

Juhtum jäi märkamatuks kuni 2. jaanuarini, mil mingisugune vandalik isik pääses RIPE NCC veebiliidesesse ja tegi muudatusi BGP ja RPKI (Resource Public Key Infrastructure) seadetes, mille järel oli poole operaatori liiklusest peaaegu nelja tunni vältel häiritud. Ründajate tegevus tõi kaasa selle, et RPKI tehnoloogia, mis on mõeldud BGP teate valeandmete kaitsmiseks, kasutati seaduslike teate blokeerimiseks.

Kurjategija lõi mitu uut RPKI ROA (Route Origin Authorization) kirjet, sealhulgas kirjed, mis sidusid suuremad aadressiblokid Orange Espagne'iga teise autonoomse süsteemi, mis tõi kaasa selle, et õige BGP-teade selle operaatori autonoomsest süsteemist blokeeriti paljude selgroooperaatorite ruuterites. Lõpptulemusena vähenes Orange Espagne'iga seotud BGP marsruutide arv 9200-lt 7400-le ning liiklus vähenes peaaegu kaks korda.

Konto kompromiteerimine viis Orange Espagne'i BGP-marsruutimise tõrkeni

RPKI (Resource Public Key Infrastructure) kasutatakse BGP teate autoriseerimiseks ja võimaldab kindlaks teha, kas BGP teade pärineb võrgu omanikult või mitte. RPKI kasutamisel autonoomselt süsteemidel ja IP-aadresse IANA-st ehitatakse usaldusketti piirkondlike registrite (RIR) kaudu, seejärel teenusepakkujatele (LIR) ja lõpuks lõppkasutajatele, mis võimaldab kolmandatel osapooltel kinnitada, et ressursiga tehingu on teinud selle omanik. Ilma autoriseerimise rakendamiseta võib iga operaator kuulutada alamvõrku vale suunda andmetega ja algatada liikluse osalist transiiti teiste süsteemide kaudu, mis ei filtreeri kuulutusi.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster