Un paio di anni fa, le agenzie di ricerca e i fornitori di servizi di sicurezza informatica avevano già cominciato a riportare una del numero di attacchi DDoS. Ma già nel primo trimestre del 2019, gli stessi ricercatori hanno segnalato un aumento sorprendente di due volte .
Entrando nella realtà
Nel 2017, una serie di attacchi DDoS mirati ai servizi di trasporto in Svezia ha portato a lunghi
ritardi nei treni Danske Statsbaner Venezuela .
Più intelligenti e costosi
Gli attacchi DDoS continuano a essere considerati uno dei tipi più diffusi e in rapida crescita di crimine informatico. Gli esperti prevedono che dal 2020 il loro numero continuerà a crescere. Questo è attribuito a diverse ragioni: e a un ulteriore passaggio delle attività online a causa della pandemia, e allo sviluppo dell'industria ombra del crimine informatico stesso, e persino alla
diffusione del 5G .
Le attacchi DDoS "popolari" sono diventati comuni grazie alla loro facilità di utilizzo e al basso costo: solo un paio di anni fa si potevano avviare per soli $50 al giorno. Oggi, gli obiettivi e i metodi di attacco sono cambiati, il che ha portato a un aumento della loro complessità e, di conseguenza, dei costi. È vero, esistono ancora prezzi a partire da $5 all'ora (sì, i criminali informatici hanno listini e tariffe), ma per un sito con protezione ora chiedono da $400 al giorno, mentre il costo degli ordini "personalizzati" per le grandi aziende può arrivare a diverse migliaia di dollari.
Attualmente esistono due principali tipi di attacchi DDoS. Il primo ha l'obiettivo di rendere inaccessibile una risorsa online per un determinato periodo di tempo. I criminali chiedono il pagamento per la durata stessa dell'attacco. In questo caso, l'operatore DDoS non si preoccupa di un risultato specifico; il cliente effettua praticamente un pagamento anticipato per l'inizio dell'attacco. Questi metodi sono relativamente economici.
Il secondo tipo di attacchi viene pagato solo al raggiungimento di un risultato specifico. Questi attacchi sono molto più intriganti. Sono significativamente più complessi da attuare e quindi costano considerevolmente di più, poiché gli attaccanti devono scegliere i metodi più efficaci per raggiungere gli obiettivi. In Variti, a volte conduciamo intere partite a scacchi con i criminali informatici, in cui cambiano immediatamente tattica e strumenti, cercando di sfruttare più vulnerabilità su diversi livelli. Si tratta chiaramente di attacchi di squadra, in cui gli hacker sanno perfettamente come reagire e contrastare le azioni dei difensori. Combatterli è non solo difficile, ma anche estremamente costoso per le aziende. Ad esempio, uno dei nostri clienti, un grande rivenditore online, ha mantenuto per quasi tre anni un team di 30 persone con il compito di combattere gli attacchi DDoS.
Secondo Variti, gli attacchi DDoS semplici, perpetrati esclusivamente per noia, trolling o insoddisfazione nei confronti di una determinata azienda, attualmente costituiscono meno del 10% di tutti gli attacchi DDoS (ovviamente, per le risorse non protette, le statistiche possono variare; noi analizziamo i dati dei nostri clienti). Tutto il resto è opera di team professionali. Inoltre, tre quarti di tutti i "cattivi" bot sono bot complessi, difficili da rilevare con la maggior parte delle soluzioni attuali sul mercato. Essi imitano il comportamento di veri utenti o browser e introducono schemi che complicano le distinzioni tra richieste "buone" e "cattive". Questo rende gli attacchi meno visibili e, di conseguenza, più efficaci.

Dati di GlobalDots
Nuovi obiettivi DDoS
Rapporto degli analisti di GlobalDots indica che i bot generano attualmente il 50% di tutto il traffico web, di cui il 17,5% sono bot dannosi.
I bot possono rendere difficile la vita alle aziende: oltre a "far cadere" i siti, ora si occupano anche di aumentare le spese pubblicitarie, cliccando sugli annunci, confrontando i prezzi per abbassarli di pochi centesimi per attrarre clienti, e rubano contenuti con varie intenzioni malevole (ad esempio, di recente abbiamo visto siti con contenuti rubati, i quali costringono gli utenti a risolvere captcha altrui). I bot distorcono notevolmente varie statistiche aziendali e, in ultima analisi, le decisioni vengono prese sulla base di dati errati. Un attacco DDoS è spesso un velo di fumo per crimini più gravi come hacking o furto di dati. Ora vediamo l'emergere di una nuova classe di minacce informatiche: il disturbo di specifici processi aziendali, spesso offline (poiché al giorno d'oggi nulla può realmente essere completamente "fuori rete"). In particolare, notiamo frequentemente attacchi ai processi logistici e alle comunicazioni con i clienti.
"Non consegnato"
I processi aziendali logistici sono cruciali per la maggior parte delle aziende, quindi sono spesso nel mirino degli attacchi. Ecco quali scenari di attacco possono verificarsi in questo contesto.
Non disponibile
Se lavori nel settore dell'e-commerce, probabilmente conosci già il problema degli ordini falsi. In caso di attacchi, i bot sovraccaricano le risorse logistiche e rendono i prodotti non disponibili per altri acquirenti. A questo scopo, effettuano un'enorme quantità di ordini falsi, pari al massimo numero di prodotti disponibili. Questi prodotti poi non vengono pagati e dopo un po' ritornano sul sito. Ma il danno è già fatto: sono stati contrassegnati come "non disponibili", e parte degli acquirenti è già andata dai concorrenti. Questa tattica è ben nota nell'industria dei biglietti aerei, dove a volte i bot "acquistano" immediatamente tutti i biglietti praticamente subito dopo la loro comparsa. Ad esempio, uno dei nostri clienti, una grande compagnia aerea, è stata colpita da un attacco del genere organizzato da concorrenti cinesi. In sole due ore, i loro bot hanno prenotato il 100% dei biglietti per determinate destinazioni.
Sneakers bots
Un altro scenario popolare: i bot acquistano immediatamente tutta la gamma di prodotti, e i loro proprietari li rivendono successivamente a un prezzo gonfiato (in media l'aumento è del 200%). Questi bot vengono definiti sneakers bots, perché l'industria delle sneakers, in particolare delle collezioni limitate, è molto familiare a questo problema. I bot hanno praticamente acquistato in pochi minuti le nuove linee appena lanciate, bloccando al contempo le risorse in modo che gli utenti reali non potessero accedere. È un caso raro in cui si è scritto di bot in riviste di moda patinate. Sebbene, in realtà, anche i rivenditori di biglietti per eventi di alto profilo, come le partite di calcio, utilizzino lo stesso scenario.
Altri scenari
Ma non è tutto. Esiste una variante di attacco alla logistica ancora più complessa che può comportare perdite significative. Questo può avvenire se il servizio offre l'opzione "Pagamento alla consegna". I bot lasciano ordini falsi per tali prodotti, indicando indirizzi falsi o addirittura reali di persone ignare. E le aziende sostengono enormi costi per la consegna, lo stoccaggio e la verifica dei dettagli. Nel frattempo, i prodotti non sono disponibili per altri clienti e occupano anche spazio nel magazzino.
Cos'altro? I bot lasciano recensioni fake e negative sui prodotti, bloccano la funzione “rimborso”, bloccando le transazioni, rubano i dati dei clienti, inviano spam ai veri acquirenti — le possibilità sono molteplici. Un buon esempio è il recente attacco a DHL, Hermes, AldiTalk, Freenet, Snipes.com. Gli hacker , per "testare i sistemi di protezione contro il DDoS", e alla fine hanno messo fuori uso il portale dei clienti aziendali e tutte le API. Ci sono stati quindi grandi disagi nella consegna dei prodotti ai clienti.
Chiama domani
Lo scorso anno, la Federal Trade Commission (FTC) ha riportato un raddoppio delle denunce da parte di aziende e utenti riguardo alle chiamate vocali automatiche spam e fraudolente. Secondo alcune stime, esse rappresentano di tutte le chiamate.
Come nei casi di DDoS, gli obiettivi del TDoS — attacchi di massa dei bot ai telefoni — variano da "scherzi" a concorrenza sleale. I bot possono sovraccaricare i centri di contatto e non far passare i veri clienti. Questo metodo è efficace non solo per i call center con operatori "in carne e ossa", ma anche dove vengono utilizzati sistemi AVR. I bot possono anche attaccare in massa altri canali di comunicazione con i clienti (chat, email), interferire nel funzionamento dei sistemi CRM e persino influire negativamente sulla gestione del personale, poiché gli operatori sono sopraffatti nel cercare di gestire la crisi. Gli attacchi possono anche essere sincronizzati con un tradizionale attacco DDoS alle risorse online della vittima.
Recentemente, un simile attacco ha interrotto il servizio di emergenza negli Stati Uniti — le persone comuni, che avevano bisogno urgente di aiuto, non riuscivano semplicemente a chiamare. Circa nello stesso periodo, lo zoo di Dublino ha subito la stessa sorte: almeno 5000 persone hanno ricevuto spam sotto forma di messaggi SMS, incoraggiandole a chiamare urgentemente il numero di telefono dello zoo e a chiedere una persona immaginaria.
Il Wi-Fi non sarà disponibile
I criminali informatici possono facilmente bloccare l'intera rete aziendale. Spesso il blocco degli IP viene utilizzato per contrastare gli attacchi DDoS. Tuttavia, si tratta di una pratica non solo inefficace, ma anche molto pericolosa. Un indirizzo IP è facile da trovare (ad esempio, tramite il monitoraggio delle risorse) e facile da sostituire (o falsificare). I nostri clienti, prima di arrivare in Variti, hanno vissuto situazioni in cui il blocco di un determinato IP ha semplicemente disattivato il Wi-Fi nei loro stessi uffici. In un caso, a un cliente è stato “sottoposto” un IP specifico, e questo ha bloccato l'accesso al proprio servizio per gli utenti di un'intera regione, e non se ne è accorto per lungo tempo, poiché nel resto tutto il servizio funzionava perfettamente.
Cosa c'è di nuovo?
Nuove minacce richiedono nuove soluzioni di protezione. Tuttavia, questa nuova nicchia di mercato sta appena iniziando a formarsi. Ci sono molte soluzioni per contrastare gli attacchi di bot più semplici, mentre con quelli complessi la situazione è più complicata. Molte soluzioni continuano a utilizzare metodi di blocco degli IP. Altre necessitano di tempo per raccogliere i dati iniziali prima di poter operare, e questi 10-15 minuti possono rappresentare una vulnerabilità. Ci sono soluzioni basate sull'apprendimento automatico che permettono di identificare un bot in base al suo comportamento. E contemporaneamente, i team “dall'altro lato” si vantano di avere già bot in grado di imitare modelli reali, indistinguibili da quelli umani. Chi avrà la meglio — non è ancora chiaro.
Cosa fare se si deve combattere contro team professionali di bot e attacchi complessi e multistrato su più livelli contemporaneamente?
La nostra esperienza dimostra che è necessario concentrarsi sulla filtrazione delle richieste illegittime senza bloccare gli indirizzi IP. Per gli attacchi DDoS complessi è necessaria una filtrazione su più livelli, incluso il livello di trasporto, il livello delle applicazioni e le interfacce API. Questo consente di contrastare anche attacchi di bassa frequenza, che di solito passano inosservati e vengono quindi spesso trascurati. Infine, è fondamentale consentire l'accesso a tutti gli utenti reali anche mentre è in corso la fase attiva dell'attacco.
In secondo luogo, le aziende hanno bisogno della possibilità di creare i propri sistemi di protezione multistrato, in cui, oltre agli strumenti di prevenzione degli attacchi DDoS, siano integrati sistemi contro le frodi, il furto di dati, la protezione dei contenuti e altro ancora.
In terzo luogo, devono lavorare in tempo reale sin dalla prima richiesta: la capacità di reagire istantaneamente agli incidenti di sicurezza aumenta notevolmente le possibilità di prevenire un attacco o di ridurne la forza distruttiva.
Prossimo futuro: gestione della reputazione e raccolta di Big Data tramite bot
La storia degli attacchi DDoS si è evoluta da semplice a complessa. Inizialmente, l'obiettivo degli aggressori era quello di interrompere il funzionamento del sito. Ora considerano più efficace colpire i processi aziendali fondamentali.
La complessità degli attacchi continuerà a crescere, è inevitabile. Oltre a ciò che i cattivi bot fanno attualmente — furto di dati e loro falsificazione, estorsione, spam — i bot raccoglieranno dati da un gran numero di fonti (Big Data) e creeranno account "affidabili" falsi per gestire l'influenza, la reputazione o il phishing di massa.
Attualmente, solo le grandi aziende possono permettersi di investire in protezione contro DDoS e bot, ma anche loro non sempre riescono a monitorare e filtrare completamente il traffico generato dai bot. L'unico aspetto positivo del fatto che gli attacchi dei bot diventano più complessi è che stimola il mercato a creare soluzioni "intelligenti" e più avanzate per la protezione.
Cosa ne pensate: come si svilupperà il settore della protezione dai bot e quali soluzioni sono necessarie sul mercato già adesso?
Fonte: habr.com
