Бразильская компания Huge Networks, специализирующаяся на защите от DDoS-атак, сама стала источником атак на других провайдеров. По информации KrebsOnSecurity, это произошло вследствие взлома, который, по словам CEO компании, мог быть вызван конкурентом, стремящимся подорвать её репутацию.
Контекст ситуации в Бразилии
На протяжении последних нескольких лет эксперты отслеживают волны крупных DDoS-атак, исходящих из Бразилии и нацеленных исключительно на местные интернет-провайдеры. Ранее не было известно, кто к этому причастен. Обострение ситуации произошло после того, как анонимный источник обнаружил архив с вредоносными программами на португальском языке, где содержались ключи доступа к серверу Huge Networks.Huge Networks, основанная в 2014 году в Майами, в основном предоставляет услуги DDoS-защиты другим бразильским провайдерам. Однако в последние месяцы её инфраструктура была скомпрометирована, что позволило злоумышленникам создать сетку ботов для атак.
Технические детали атак
Уязвимость в маршрутизаторах TP-Link Archer AX21 (CVE-2023-1389) позволила хакерам получать контроль над устройствами, использующими этот продукт. Широкое распространение уязвимости делает атаку особенно опасной, так как злоумышленники могут сформировать мощную DDoS-сетку, оперируя тысячами уязвимых устройств. По этим экспертов, масштаб атаки усиливается в разы благодаря использованию уязвимых DNS-серверов, правильно настроенные, которые могут лишь обрабатывать запросы из своих доменов.Используя так называемые «отражающие» атаки, злоумышленники могут значительно увеличивать объём трафика, направленного на цель: запросы размером в 100 байт могут привести к ответу на 6-70 раз большему объёму данных. Это создает колоссальную нагрузку на защиту провайдеров, потенциально влияя на их клиентские сервисы.
Что это значит для рынка
Для российских интернет-компаний ситуация демонстрирует высокие риски от несанкционированного доступа и уязвимостей устройств. Инцидент подчеркивает необходимость обеспечения безопасности как собственного, так и клиентского оборудования. Компании стоит готовиться к повышенным атакам и проверять свои системы на наличие известных уязвимостей.В ближайшие месяцы мы можем ожидать увеличение кибератак в регионе, поскольку злоумышленники могут воспользоваться ситуации ослабленной защиты.