Kompromitacja konta doprowadziła do awarii routingu BGP Orange Espagne

Kompromitacja konta administratora doprowadziła do prawie czterogodzinnej awarii działania drugiego co do wielkości hiszpańskiego operatora telekomunikacyjnego Orange Espagne, obsługującego 11 mln abonentów. Do uzyskania dostępu do interfejsu rejestratora RIPE NCC w Orange Espagne użyto przewidywalnego hasła „ripeadmin” i nie włączono uwierzytelniania dwuskładnikowego.

Hasło do RIPE zostało przechwycone w wyniku ataku złośliwego oprogramowania na system jednego z pracowników i od września znajdowało się w sprzedaży w bazach z hasłami dostępnymi na czarnym rynku. Co ciekawe, oprócz konta Orange Espagne w wymienionych bazach znajdują się również tysiące innych kont do łączenia się z access.ripe.net, które potencjalnie mogą być wykorzystane do przeprowadzania podobnych ataków.

Incydent pozostał niezauważony do 2 stycznia, gdy jakiś wandal wszedł do interfejsu webowego RIPE NCC i wprowadził zmiany w ustawieniach BGP i RPKI (Resource Public Key Infrastructure), co doprowadziło do prawie czterogodzinnego zakłócenia routingu około połowy ruchu operatora telekomunikacyjnego. Działania atakujących spowodowały, że technologia RPKI, mająca na celu ochronę ogłoszeń BGP przed fałszerstwem, została wykorzystana do blokowania legalnych ogłoszeń.

Sprawca utworzył kilka nowych wpisów RPKI ROA (Route Origin Authorization), wśród których znalazły się wpisy wiążące duże bloki adresów Orange Espagne z obcym systemem autonomicznym, co spowodowało, że poprawne ogłoszenia BGP z tego operatora zaczęły być blokowane na routerach wielu operatorów szkieletowych. W rezultacie liczba ogłoszeń BGP przypisanych do Orange Espagne spadła z 9200 do 7400, a ruch zmniejszył się prawie dwukrotnie.

Kompromitacja konta doprowadziła do awarii routingu BGP Orange Espagne

RPKI (Resource Public Key Infrastructure) stosuje się do autoryzacji ogłoszeń BGP i pozwala ustalić, czy ogłoszenie BGP pochodzi od właściciela sieci, czy nie. Przy użyciu RPKI dla systemów autonomicznych adresów IP buduje się łańcuch zaufania od IANA do regionalnych rejestratorów (RIR), a następnie do dostawców (LIR) i końcowych użytkowników, co pozwala osobom trzecim upewnić się, że operacja z zasobem została przeprowadzona przez jego właściciela. Bez zastosowania autoryzacji każdy operator może ogłaszać podsieć z fałszywymi informacjami o długości trasy i inicjować tranzyt części ruchu od innych systemów, które nie stosują filtracji ogłoszeń.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster