Kompromitimi i llogarisë çoi në dështimin e BGP-routing të Orange Espagne

Kompromitimi i llogarisë së administratorit çoi në një ndërprerje prej pothuajse katër orësh të funksionimit të operatorit të dytë më të madh të telefonisë në Spanjë, Orange Espagne, i cili shërben për 11 milion abone. Për të hyrë në ndërfaqen e regjistruesit RIPE NCC, në Orange Espagne u përdor një fjalëkalim të parashikueshëm "ripeadmin" dhe nuk ishte aktivizuar dyfaktori.

Fjalëkalimi për RIPE u kap gjatë një kompromitimi të sistemit të një prej punonjësve nga malware dhe që nga shtatori kishte qenë në databazat e fjalëkalimeve të kompromituara të disponueshme në tregun e zi. E rëndësishme është se përveç llogarisë së Orange Espagne, në këto databaza ka edhe mijëra llogari të tjera për lidhjen me access.ripe.net, të cilat potencialisht mund të përdoren për sulme të ngjashme.

Incidentin mbeti i pa vërejtur deri më 2 janar, kur një vandal hyri në ndërfaqen web të RIPE NCC dhe bëri ndryshime në konfigurimin e BGP dhe RPKI (Infrastrukturës Publike të Çelësit Burimor), pas të cilit për gati katër orë ishte prishur маршрутиza e rreth gjysmës së trafikut të operatorit të komunikimit. Veprimet e sulmuesve shkaktuan që teknologjia RPKI, e cila është designed për të mbrojtur BGP-në nga falsifikimi, të vihet në përdorim për bllokimin e njoftimeve legjitime.

Sulmuesi krijoi disa regjistrime të reja RPKI ROA (Autorizimi i Origjinës së Rrugës), përfshirë regjistrime që lidhin blloqe të mëdha adresash të Orange Espagne me një sistem autonom të huaj, duke bërë që njoftimet korrekte BGP nga ky operator të bllokoheshin në routerat e shumë operatorëve kryesorë. Si rezultat, numri i rrugëve BGP të lidhura me Orange Espagne ra nga 9200 në 7400, dhe trafiku u zvogëlua gati në gjysmë.

Kompromitimi i llogarisë çoi në dështimin e BGP-routing të Orange Espagne

RPKI (Infrastruktura Publike e Çelësit Burimor) përdoret për autorizimin e njoftimeve BGP dhe lejon të përcaktohet nëse njoftimi BGP buron nga pronari i rrjetit apo jo. Duke përdorur RPKI për sistemet autonome dhe IP-adresave ndërtohet një zinxhir besimi nga IANA te regjistruesit rajonalë (RIRs), pastaj te ofruesit (LIR) dhe tek konsumatorët përfundimtarë, që u lejon palëve të treta të verifikojnë se operacioni me burimin është kryer nga pronari i tij. Pa përdorur autorizimin, çdo operator mund të shpallë nënrrjet me informacion të rremë rreth gjatësisë së rrugës dhe të inicirojë transit përmes tij një pjesë të trafikut nga sisteme të tjera që nuk përdorin filtrimin e shpalljeve.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster