DDoS-kaitse ettevõte käivitas ise DDoS-rünnakud, tunnustas selle asutaja.

DDoS-kaitse ettevõte käivitas ise DDoS-rünnakud, tunnustas selle asutaja.
2016. aastaks oli vDos saanud maailma populaarseimaks DDoS-rünnakute tellimise teenuseks.

Usaldades conspiracy teooriaid, levitavad viirusetõrjetootjad ise viirusi ja DDoS-kaitseteenused käivitavad need rünnakud ise. Loomulikult on see väljamõeldis… või mitte?

16. jaanuaril 2020 jättis New Jersey föderaalkohtus süüdi mõistetud 22-aastane Tucker Preston, Georgia osariigi Maconi elanik, ühes süüdistuse punktis, nimelt ‘kaitstud arvutite kahjustamine programmi, koodi või käsu edastamise teel’. Tucker on BackConnect Security LLC asutaja, mis pakkus DDoS-kaitselahedusi. Noor äriinimene ei suutnud vastu seista kättemaksuhimu peale, et karistada koostööaltimat kliente.

Tucker Prestoni kurb lugu algas 2014. aastal, kui noor häkker koos oma sõbra Marshal Webbiga asutas ettevõtte BackConnect Security LLC, millest hiljem sai välja BackConnect, Inc. 2016. aasta septembris sai see firma tähelepanu. vDos teenuse sulgemise operatsiooni käigus, mis oli tol hetkel maailma populaarseim DDoS-rünnakute tellimise teenus. Ettevõte BackConnect olevat siis ise olnud vDos kaudu rünnaku all ja tegi ebatavalise «vasturünnaku», haarates 255 vaenlase IP-aadressi. BGP-püüniste (BGP hijacking). Sellise rünnaku korraldamine oma huvide kaitsmiseks tekitas informatsiooni- ja turvatehnoloogia kogukonnas vastuolulisi arvamusi. Paljud pidasid BackConnect'i tegevust lubamatuks.

Lihtne BGP-püünis toimub, kui rünnakutegija kuulutab kellegi teise eelistamist enda omaks. Ühendused / peer-id võtavad selle vastu, ja see hakkab levima kogu võrgus. Näiteks 2017. aastal väidetavalt tarkvaravea tõttu hakkas «Rostelekom» (AS12389) kuulutama eelistusi Mastercard (AS26380), Visa ning mitmete teiste finantsorganisatsioonide osas. Just sama toimis ka BackConnect, kui nad omastasid IP-aadresse bulgaaria hosting-ettevõttelt Verdina.net.

BackConnect'i tegevjuht Bryant Townsend hiljem pidas end õigustatuks. NANOG-i meilide vahel network operaatoritele. Ta rääkis, et otsus rünnata vaenlase aadressiruumi ei tulnud kergelt, kuid nad on valmis oma teo eest vastutama: „Kuigi meil oli võimalus oma tegusid varjata, tundsime, et see oleks vale. Ma kulutasin palju aega, mõeldes sellele otsusele ja sellele, kuidas see võiks ettevõtet ja mind teatud inimeste silmis negatiivselt mõjutada, kuid lõpuks toetasime seda.”

Nagu selgus, ei ole BackConnect esimene kord, kui BGP-rünnakut rakendatakse, ja ettevõtte ajalugu on üldiselt tumedam. Kuigi tuleb märkida, et BGP-rünnakut ei kasutata alati pahatahtlikel eesmärkidel. Brian Krebs writes, et ta kasutab DDoS-i kaitseks Prolexic Communicationsi teenuseid (nüüd osa Akamai Technologiesist). Just nemad leiutasid, kuidas kasutada BGP-rünnakut kaitseks DDoS-rünnakute eest.

Kui DDoS-rünnaku ohver pöördub Prolexici poole abi saamiseks, suunab Prolexic kliendi IP-aadressid enda peale, mis võimaldab neil analüüsida ja filtreerida sisenevat liiklust.

Kuna BackConnect pakkus DDoS-kaitse teenuseid, viidi läbi analüüs, millised BGP-rikkumised võiksid olla klientide huvides seaduslikud ja millised näevad välja kahtlased. Arvesse võetakse, kui kaua on võõraste aadresside ülevõtmine kestnud, kui laialdaselt on võõrast eelist oma omadena reklaamitud, kas on olemas kinnitatud kokkulepe kliendiga jne. Tabelist nähtub, et mõned BackConnecti tegevused näevad väga kahtlased välja.

DDoS-kaitse ettevõte käivitas ise DDoS-rünnakud, tunnustas selle asutaja.

Tundub, et mõned kannatanud on esitanud kaebuse BackConnecti vastu. Prestoni tunnistustes (pdf) ei ole mainitud ettevõtte nime, mille kohus tunnistas kannatanud. Ohverdokumentis on viidatud kui Victim 1.

Nagu eespool mainitud, algas BackConnecti tegevuse uurimine pärast vDos teenuse häkkimist. Siis saadi teada nimed teenuse administraatoritest, samuti vDos andmebaas, sealsed registreeritud kasutajad ja kirjed klientidest, kes maksid vDos-ile DDoS-rünnete läbiviimise eest.

Need this account opened on the vDos site was linked to email addresses associated with a domain registered under the name of Tucker Preston. This account initiated attacks on a large number of targets, including multiple attacks on networks owned by Free Software Foundation (FSF).

In 2016, a former sysadmin of the FSF stated that the non-profit organization at one point considered working with BackConnect, and the attacks began almost immediately after the FSF announced that it would seek another firm for DDoS protection.

Vastavalt väitele The U.S. Department of Justice has indicated that Tucker Preston could face a prison sentence of up to 10 years and a fine of up to $250,000, which is double the total profit or loss from the crime. Sentencing is set for May 7, 2020.

GlobalSign offers scalable PKI solutions for organizations of any size. DDoS-kaitse ettevõte käivitas ise DDoS-rünnakud, tunnustas selle asutaja.
More info: +7 (499) 678 2210, sales-ru@globalsign.com.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster