Le fondateur a reconnu que l'entreprise de protection DDoS organisait elle-même des attaques DDoS.

Le fondateur a reconnu que l'entreprise de protection DDoS organisait elle-même des attaques DDoS.
En 2016, vDos est devenu le service le plus populaire au monde pour commander des attaques DDoS.

Si l'on en croit les théories du complot, les entreprises de logiciel antivirus propagent elles-mêmes des virus, et les services de protection contre les attaques DDoS initient ces attaques eux-mêmes. Bien sûr, ce ne sont que des inventions… ou pas ?

Le 16 janvier 2020, la Cour fédérale du district du New Jersey a reconnu coupable Tucker Preston, un jeune homme de 22 ans, résident de Macon, en Géorgie, pour l'une des charges retenues contre lui, à savoir « endommagement de systèmes informatiques protégés en transmettant un programme, du code ou une commande ». Tucker est le co-fondateur de BackConnect Security LLC, qui offrait une protection contre les attaques DDoS. Le jeune entrepreneur n'a pas pu résister à la tentation de se venger de clients réticents.

L'histoire tragique de Tucker Preston a commencé en 2014, lorsque le hacker adolescent, avec son ami Marshal Webb, a fondé BackConnect Security LLC, dont s'est ensuite détachée BackConnect, Inc. En septembre 2016, cette entreprise a été mise en lumière lors d'une opération visant à fermer le service vDos, alors considéré comme le service le plus populaire au monde pour commander des attaques DDoS. À ce moment-là, BackConnect aurait elle-même été attaquée via vDos - et a mené une « contre-attaque » inhabituelle, en capturant 255 adresses IP de l'ennemi par un détournement BGP (BGP hijacking). La réalisation d'une telle attaque pour protéger ses intérêts a suscité des opinions controversées dans la communauté de la sécurité de l'information. Beaucoup pensaient que BackConnect avait franchi la ligne.

Un simple détournement BGP est réalisé en annonçant le préfixe d'un tiers comme le sien. Les uplinks/pairs l'acceptent et il commence à se propager sur le réseau. Par exemple, en 2017, prétendument à la suite d'un échec logiciel, « Rostelecom » (AS12389) a commencé à annoncer des préfixes de Mastercard (AS26380), Visa et d'autres organisations financières. C'est plus ou moins ce qu'a fait BackConnect en s'appropriant des adresses IP chez l'hébergeur bulgare Verdina.net.

Le directeur général de BackConnect, Bryant Townsend, a ensuite justifié ses actions. dans la newsletter NANOG pour les opérateurs réseau. Il a déclaré que la décision d'attaquer l'espace d'adressage de l'ennemi n'avait pas été facile, mais qu'ils étaient prêts à assumer la responsabilité de leur acte : « Bien que nous ayons eu la possibilité de cacher nos actions, nous avons pensé que ce serait mal. J'ai passé beaucoup de temps à réfléchir à cette décision et à la manière dont elle pourrait avoir un impact négatif sur l'entreprise et sur moi aux yeux de certaines personnes, mais au final, je l'ai soutenue. »

Il s'avère que BackConnect utilise des détournements BGP pour la première fois, et que l'entreprise a une histoire sombre. Bien qu'il faille préciser que le détournement BGP n'est pas toujours utilisé à des fins malveillantes. Brian Krebs écrit, qu'il utilise lui-même les services de Prolexic Communications (désormais partie d'Akamai Technologies) pour se protéger contre les attaques DDoS. C'est cette entreprise qui a trouvé comment utiliser le détournement BGP pour se défendre contre les attaques DDoS.

Si une victime d'une attaque DDoS demande de l'aide à Prolexic, cette dernière redirige les adresses IP du client vers elle, ce qui lui permet d'analyser et de filtrer le trafic entrant.

Comme BackConnect offrait des services de protection contre les DDoS, une analyse a été menée pour déterminer quels détournements BGP peuvent être considérés comme légitimes pour ses clients et quels sont suspects. Cette analyse prend en compte la durée du détournement d'adresses étrangères, l'étendue de l'annonce du préfixe étranger comme étant le sien, s'il existe un accord confirmé avec le client, etc. Le tableau montre que certaines actions de BackConnect semblent très suspectes.

Le fondateur a reconnu que l'entreprise de protection DDoS organisait elle-même des attaques DDoS.

Apparemment, l'un des plaignants a poursuivi BackConnect en justice. Dans les déclarations sous serment de Preston (pdf) , le nom de l'entreprise reconnue coupable par le tribunal n'est pas indiqué. La victime est désignée dans le document comme Victime 1.

Comme mentionné précédemment, l'enquête sur les activités de BackConnect a commencé après le piratage du service vDos. À l'époque, les noms des administrateurs du service sont devenus connus, ainsi que la base de données de vDos, y compris les utilisateurs inscrits et les enregistrements concernant les clients qui ont payé vDos pour réaliser des attaques DDoS.

Ces enregistrements ont montré qu'un des comptes sur le site vDos est ouvert avec des adresses e-mail liées à un domaine enregistré au nom de Tucker Preston. Ce compte a initié des attaques contre un grand nombre de cibles, y compris de nombreuses attaques sur des réseaux appartenant à Fonds pour le logiciel libre (FSF).

En 2016, un ancien administrateur système de la FSF a déclaré que l'organisation à but non lucratif avait envisagé à un moment donné de collaborer avec BackConnect, et les attaques ont commencé presque immédiatement après que la FSF a annoncé qu'elle chercherait une autre entreprise pour se protéger contre les DDoS.

Selon déclaration Le ministère de la Justice des États-Unis, dans cette affaire, fait peser sur Takeru Preston une peine d'emprisonnement pouvant aller jusqu'à 10 ans et une amende allant jusqu'à 250 000 $, soit le double du total des bénéfices ou pertes issus de l'infraction. Le verdict sera rendu le 7 mai 2020.

GlobalSign propose des solutions PKI évolutives pour les organisations de toutes tailles. Le fondateur a reconnu que l'entreprise de protection DDoS organisait elle-même des attaques DDoS.
Pour plus d'informations : +7 (499) 678 2210, sales-ru@globalsign.com.

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster