Relatório de ataques DoS/DDoS contra sites protegidos pelo Deflect entre 7 e 22 de outubro de 2023
INTRODUÇÃO
A violência que assolou Israel e Gaza nas últimas semanas também se espalhou pelo espaço digital. Desde imagens horripilantes de assassinatos em nossas telas de computador até discursos de ódio em todas as plataformas de mídia social. A infraestrutura da Deflect tem sido, há muitos anos, um espaço seguro para grupos de direitos humanos, meios de comunicação e instituições civis israelenses e palestinos. A equipe do Deflect continua a aplicar os princípios e os termos de serviço do nosso projeto para garantir que a rede não seja usada como plataforma para promover violência ou ódio. Também buscamos a permissão explícita de nossos clientes antes de divulgar sua associação com o Deflect e de relatar ataques que visam silenciá-los.
Desde 7 de outubro de 2023, a Deflect registrou seis ataques significativos do tipo DoS/DDoS contra organizações de direitos humanos israelenses (btselem.org), que culminaram em 54 milhões de eventos de ataque contra nossos servidores de borda. Também registramos 11 ataques DoS/DDoS significativos contra o site de notícias palestino (palestinechronicle.com), com um total de 7 milhões de acessos maliciosos em diversas formas de ataque.
COBERTURA
- Este relatório abrange apenas os registros HTTP/HTTPS da camada L7. Pode haver mais tráfego de ataque abaixo da camada L7, mas isso não é abordado neste relatório. Portanto, não fornecemos informações sobre o volume de tráfego (como 1 GB de tráfego por segundo).
- Um ataque com uma “taxa de bloqueio” mais alta pode subestimar a magnitude original do ataque. Pois, após o bloqueio do Deflect, o IP atacante será bloqueado no nível do firewall, impedindo que quaisquer outras solicitações provenientes desse IP cheguem ao nosso servidor.
- Sites com parâmetros técnicos diferentes podem apresentar comportamentos distintos no registro de logs. Um site em que o JS Challenger esteja constantemente ativado, desafiando todas as solicitações, mas que não bloqueie por firewall os IPs que falharem em muitos desafios, pode resultar em um maior volume de tráfego de ataque registrado nos logs.
METODOLOGIA
Para distinguir os ataques do tráfego normal, utilizamos a seguinte metodologia:
- Identifique se houve um pico no tráfego total ou no registro de bloqueios durante um intervalo de 24 horas.
- Limite a busca a esse intervalo de tempo para identificar anomalias, que geralmente incluem:
- Excesso de solicitações em determinada URL (como a raiz /)
- Excesso de solicitações com o mesmo User-Agent provenientes de endereços IP diferentes
- Distribuição uniforme do User-Agent e do método HTTP que é perfeita demais para ser verdade
- String de consulta exclusiva excessiva (como ?v={rand}) para evitar o cache
- Verifique se os IPs com maior tráfego acionaram alguma de nossas regras de limitação de taxa.
- Verifique com o sistema Baskerville, um sistema de aprendizado de máquina que detecta tráfego anômalo.
ATAQUE: BTSELEM.ORG
Parâmetros: JS Challenger: Ativado / Resultado em caso de falha no desafio ou atingimento do limite de tentativas: Sem banimento
| # | Data | Início (+0) | Duração (s) | Solicitação HTTP | RPS | IP exclusivo | Proibições exclusivas | Taxa de proibição |
| B1 | 9 de outubro de 2023 | 20:37:51 | 997 | 52.497.380 | 52.644 | 245 | 165 | 67,35% |
| B2 | 13/10/2023 | 15:37:26 | 2665 | 291.192 | 109 | 1 | 1 | 100,00% |
| B3 | 16/10/2023 | 15:02:08 | 123 | 146.066 | 1.186 | 1.833 | 1.416 | 77,25% |
| B4 | 16/10/2023 | 22:32:55 | 483 | 1.068.436 | 2.211 | 3.611 | 2.403 | 66,55% |
| B5 | 18/10/2023 | 0:03:12 | 141 | 165.171 | 1.168 | 3.133 | 2.755 | 87,93% |
| B6 | 20/10/2023 | 13:24:30 | 181 | 133.930 | 739 | 2.606 | 2.281 | 87,53% |
Gráfico A: Visualização do registro de bloqueios do Deflect / Banjax do ataque #B1
O ataque #B1 é considerado o mais potente registrado neste relatório. Ele atingiu uma média de 52.644 solicitações por segundo (RPS). Os seis principais endereços IP de origem enviaram, em média, 3 milhões de solicitações em um período de 10 minutos. Os invasores empregaram uma estratégia de “inundação aleatória sem cache” (Randomized Nocache Flood), utilizando strings de consulta variadas para contornar o cache. Notavelmente, observou-se que a mesma string de consulta estava sendo usada por diferentes endereços IP de várias localidades ao redor do mundo.
O ataque #B2 teve origem em um único endereço IP: 46.210.30.130. No entanto, uma aparente configuração incorreta na ferramenta do invasor fez com que todas as suas solicitações fossem rejeitadas pelo nosso servidor.
O ataque #B3 apresentava strings de user-agent com pequenas variações nos números de versão, mantendo uma estrutura básica consistente. No entanto, elas não eram totalmente únicas; detectou-se que a mesma string de user-agent estava sendo usada por 37 endereços IP diferentes.
O Ataque #B4 adotou uma estratégia semelhante à do Ataque #B3, mas apresentou um leque mais amplo de agentes de usuário e teve como alvo específico o endpoint /hebrew, em vez do diretório raiz do site (/).
Gráfico B: Reação de Baskerville ao ataque #B4
O Ataque #B5 seguiu as mesmas táticas observadas no Ataque #B3, mas utilizou um conjunto diferente de user-agents.
O ataque #B6 compartilhou três strings de User-agent idênticas entre os 2.606 endereços IP.
ATAQUE: PALESTINECHRONICLE.COM
Parâmetros: Js Challenger: Desativado / Resultado do limite de taxa de acertos: Bloqueio pelo firewall
| # | Data | Início (+0) | Duração (s) | Solicitação HTTP | RPS | IP exclusivo | Proibições exclusivas | Taxa de proibição |
| P1 | 8 de outubro de 2023 | 8:26:53 | 515 | 88.014 | 171 | 1.879 | 917 | 48,80% |
| P2 | 8 de outubro de 2023 | 14:42:26 | 925 | 86.991 | 94 | 1 | 1 | 100,00% |
| P3 | 9 de outubro de 2023 | 10:16:30 | 299 | 364.241 | 1.218 | 1.632 | 1.445 | 88,54% |
| P4 | 9 de outubro de 2023 | 22:34:09 | 154 | 1.198.752 | 7.764 | 1 | 1 | 100,00% |
| P5 | 10/10/2023 | 13:11:02 | 739 | 230.643 | 312 | 2.002 | 1.721 | 85,96% |
| P6 | 10/10/2023 | 17:06:39 | 668 | 2.869.176 | 4.294 | 708 | 532 | 75,14% |
| P7 | 12/10/2023 | 20:27:52 | 272 | 711.511 | 2.613 | 1.506 | 867 | 57,57% |
| P8 | 12/10/2023 | 20:57:58 | 248 | 738.380 | 2.977 | 1.142 | 938 | 82,14% |
| P9 | 13/10/2023 | 0:32:16 | 181 | 458.354 | 2.533 | 828 | 746 | 90,10% |
| P10 | 13/10/2023 | 9:25:37 | 177 | 291.291 | 1.648 | 759 | 710 | 93,54% |
| P11 | 21/10/2023 | 16:31:55 | 117 | 269.027 | 2.305 | 2.228 | 1.347 | 60,46% |
Gráfico C: Visualização do registro de bloqueios do Deflect / Banjax do ataque #P6
Os ataques #P2 e #P4 foram perpetrados por um único endereço IP. Ambos tiveram como alvo a porta HTTP 80 e não seguiram o redirecionamento 301 para HTTPS. As solicitações 301 excessivas só passaram a ser bloqueadas a partir de 14 de outubro.
O ataque #P6 foi executado principalmente a partir de um único endereço IP, que, da mesma forma, não respeitou os redirecionamentos 301 emitidos pelo Deflect.
Os ataques #P7, #P8, #P9 e #P10 apresentaram semelhanças em sua abordagem; todos utilizaram uma string de user-agent distribuída uniformemente, o que sugere que foram observadas strings de user-agent idênticas em vários endereços IP.
CORRELAÇÃO DE ATAQUES
Observamos sobreposições significativas nos endereços IP dos atacantes em vários ataques DDoS aos sites palestinechronicle.com e btselem.org, o que sugere tentativas coordenadas por parte dos autores dos ataques. Aqui estão as conclusões:
- Os ataques #P9 e #P10 compartilharam aproximadamente 50 endereços IP de ataque em comum.
- Os ataques #P7 e #P8 tiveram cerca de 30 endereços IP de ataque idênticos.
- Vale destacar que os ataques #P7, #P8, #P9 e #P10 parecem ter origem na mesma fonte de ataque, o que é comprovado por uma forte sobreposição dos endereços IP de origem.
- Os ataques #P3 e #P6 tinham seis endereços IP em comum. Já os ataques #P1 e #P5 também compartilhavam seis endereços IP idênticos. A recorrência de endereços IP compartilhados em ataques distintos sugere uma possível, embora fraca, conexão com uma fonte comum de ataque ou entidades afiliadas.
- Os ataques #B4, #B5 e #B6 tinham 32 endereços IP de ataque em comum, o que sugere que eles possam ter vindo da mesma fonte de ataque.
- Houve também endereços IP que atacaram ambos os sites:
- Os endereços IP 186.121.235.66, 187.141.184.235, 201.91.82.155 e 36.91.45.11 tiveram como alvo tanto o #B3 quanto o #P6.
- Endereços IP 186.121.235.66, 187.141.184.235, 201.91.82.155, 36.91.45.11, 123.126.158.50, 223.112.53.2, 5.95.66.74, 79.107.146.14 e 190.90.8.74 atacaram tanto o #B3 quanto o #P3.
- Dos 13 endereços IP que tiveram como alvo o ataque #B1, três também atacaram o ataque #P6 e seis tiveram como alvo o #P3.
PRINCIPAIS IPs DE ATAQUE
Esta é uma lista de endereços IP com número excessivo de solicitações registradas no Deflect, associados a conteúdo impróprio (ver # para o ID do ataque correspondente).
| # | IP | AS | Contagem de solicitações |
| B1 | 198.50.121.146 | iWeb Technologies Inc. | 3.936.297 |
| B1 | 202.134.19.50 | Empresa de Infraestrutura de Telecomunicações CMC | 3.077.579 |
| B1 | 209.126.124.140 | HEG US Inc. | 2.908.415 |
| P6 | 104.199.133.2 | Google LLC | 2.802.394 |
| B1 | 185.191.236.162 | Rack Sphere Hosting S.A. | 2.751.354 |
| B1 | 200.30.138.54 | MILLICOM CABLE EL SALVADOR S.A. de C.V. | 2.502.015 |
| B1 | 103.74.121.88 | Corporação para o Financiamento e a Promoção da Tecnologia | 2.480.702 |
| P4 | 91.227.40.198 | Data Invest sp. z o.o. S.K.A. | 1.198.752 |
| B1 | 113.125.82.11 | Cloud Computing Corporation | 848.330 |
| B1 | 37.211.21.205 | Ooredoo Q.S.C. | 831.118 |
| B1 | 173.212.197.82 | Contabo GmbH | 662.370 |
| B1 | 212.92.204.54 | A1 Hrvatska d.o.o. | 589.828 |
| B1 | 193.41.88.58 | Universidade Nacional Taras Shevchenko de Kiev | 542.676 |
| B1 | 109,70,189,70 | JSC Elektrosvyaz | 497.125 |
| B1 | 186.121.235.66 | AXS Bolívia S.A. | 417.661 |
| B1 | 93.180.220.67 | Intertelecom Ltda. | 417.072 |
| B1 | 177.126.129.43 | Net Aki Internet Ltda | 399.074 |
| B2 | 46.210.30.130 | Cellcom Fixed Line Communication L.P. | 291.192 |
| P2 | 223.233.84.97 | Bharti Airtel Ltd., Serviços de Telemídia | 86.991 |
| P7 | 23.247.35.2 | Redes Globais de Frag | 28.408 |
| P9 | 209.17.114.78 | Network Solutions, LLC | 25.476 |
| P10 | 209.17.114.78 | Network Solutions, LLC | 12.392 |
CONCLUSÃO
De 7 a 22 de outubro de 2023, sites israelenses e palestinos foram alvo de ataques cibernéticos coordenados e graves, com o objetivo de sobrecarregá-los e derrubá-los. Esse tipo de ataque, conhecido como ataque de Negação de Serviço Distribuída (DDoS), funciona como um engarrafamento que obstrui uma rodovia, impedindo que usuários comuns acessem o site.
- Magnitude dos ataques: O site israelense de direitos humanos sofreu ataques que resultaram em 54 milhões de solicitações na web, enquanto o site de notícias palestino registrou 7 milhões de solicitações na web. Pense nisso como milhões de ligações indesejadas sobrecarregando uma linha direta.
- Táticas e técnicas: Os invasores se adaptaram e utilizaram diversos métodos para contornar as defesas do Deflect. Alguns tentaram variar as solicitações de ataque de maneira sutil para enganar os conjuntos de regras manuais. Outros adotaram uma abordagem mais direta, enviando rapidamente um grande número de solicitações. Em alguns casos, os invasores tentaram disfarçar suas solicitações maliciosas, fazendo com que parecessem visitas normais de usuários.
- Padrões de ataque em comum: Percebemos que muitos dos ataques a ambos os sites pareciam ter origem nas mesmas fontes ou grupos. É como identificar o mesmo grupo de desordeiros causando perturbações em vários lugares. Especificamente, os métodos e até mesmo alguns dos endereços de internet (IPs) utilizados nos ataques eram comuns aos dois sites.
- Eficiência das defesas: Nossas medidas de proteção — pense nelas como guardas de segurança ou filtros — funcionaram bem na maioria dos casos. Elas conseguiram identificar e bloquear essas solicitações maliciosas, evitando interrupções significativas. No entanto, os invasores são persistentes e continuam tentando vários métodos para contornar nossas defesas.
Nos últimos tempos, nosso sistema de proteção, o Deflect, tem se mostrado um robusto guardião dos sites sob sua supervisão. Utilizando técnicas sofisticadas, que incluem o poder do aprendizado de máquina, ele tem diferenciado com precisão entre tráfego normal e malicioso. Isso não apenas garantiu que esses ciberataques fossem efetivamente frustrados, mas também manteve o serviço ininterrupto dos sites em questão. Isso é uma prova da capacidade do Deflect de lidar com ataques cibernéticos complexos e agressivos, salvaguardando a essência e o funcionamento ininterrupto das plataformas online e, assim, apoiando a liberdade de expressão na internet.





































