澳洲政府網站採孤島策略卻被不正常流量灌爆 原因竟與台灣有關?

Akamai Technologies日本暨亞太地區安全部門技術長Michael Smith公佈2016年最近兩季網際網路現況調查。他談到從www.stateoftheinternet.com每季度所做的全球網際網路資安調查與分析報告,報告來源來自於Web應用防火牆(Web Application Firewall, WAF)、自兩年多前併購Prolexic取得全球有7個DDoS緩解/流量清洗中心的持續性攻擊源頭的資料分析與作業系統防火牆(OS Firewall)。隨著資料探勘(Data mining)與資料來源的進步,未來這份網路狀態報告的內容與風貌也將隨之改變。

Akamai Technologies 日本暨亞太地區安全部門技術長 Michael Smith 公佈 2016 年最近兩季網際網路現況調查。他談到從 www.stateoftheinternet.com 每季度所做的全球網際網路資安調查與分析報告,報告來源來自於 Web 應用防火牆 (Web Application Firewall, WAF) 、自兩年多前併購 Prolexic 取得全球有 7 個 DDoS 緩解/流量清洗中心的持續性攻擊源頭的資料分析與作業系統防火牆 (OS Firewall) 。隨著資料探勘 (Data mining) 與資料來源的進步,未來這份網路狀態報告的內容與風貌也將隨之改變。

 

圖 1:DDoS 攻擊的密度與次數分布圖

DDoS 攻擊的特性是低頻率高影響力,2016 年 Q2 DDoS 攻擊總數較 2015 年 Q2 增長 129%,Akamai 觀察到發生在 6 月 20 日針對一個歐洲媒體客戶的最大規模的 363 Gbps DDoS 攻擊;中型攻擊規模縮小了 36%,有 12 次超過 100 Gbps 的攻擊,其中有兩次分別針對媒體與娛樂產業達 300 Gbps,而 Akamai 在第二季共緩解了 4,919 次 DDoS 攻擊。

DDoS 已成現代網路攻擊的普遍現象

Michael 指出從圖一最近 10 季所作的 DDoS 攻擊流量/頻率趨勢圖中,這兩年至少從 10Gbps 的攻擊流量起跳,且攻擊量/頻率都逐季增加,僅 2016Q2 稍微下滑,隨著攻擊流量與頻率越來越提高,大家被攻擊的風險自然會提昇。而亞洲大部分網站的連外頻寬頂多幾百 Mbps 到 1Gbps x 2,一旦遭受 DDoS 攻擊就必然停擺甚至癱瘓。

圖 2:2016 年第二季 Web 應用攻擊種類統計

另一種與 DDoS 截然不同的類型是網頁攻擊,2016Q2 透過本機文件的 script 的本機文件入侵 (Local File Inclusion, LFI) 佔 44.7%,SQL injection(SQLi) 佔 44.11%,其他像 XSS 、 Rfi 、 PHPi 則佔 5.91 、 2.27 、 1.81% 。要防堵、緩解 DDoS 與 Web 網頁攻擊手法,要用到龐大的 CPU 、 DRAM 等硬體資源,自然也是 Akamai 所關注的焦點。

 

圖 3:全球被 Web 應用攻擊國家排行榜

Michael 表示在第二季全球前十大網頁攻擊事件,巴西躍升為攻擊流量發源地第一名 (佔 25%),主因為主辦奧運與世界盃,加上多年來的國內衝突問題所導致;向來居首位的美國落到第二 (佔 23%),較上一季 43% 下滑;第 3~5 名依序是德國 9% 、俄羅斯 7% 、中國 4% 等。

這三個月重大的資安攻擊事件中,像 10 月 12 日針對 IoT 物聯網裝置的 DDoS 攻擊、 10 月 1 日 Kaiten/STD Router 的 DDoS 、 8 月 9 日 Analysus of XSS Exploitation Through Remote Resource Injection,7 月 25 日 363 Gbps 超巨量 DDoS 攻擊,7 月 22 日對 MIT 活動的 DDoS 攻擊,與 6 月 1 日 DDoS 映射的小型文件傳輸協議 (Trivial File transfer protocol, TFTP) 事件等

以用戶信譽資料庫分析網路異常入侵、攻擊行為

Michael 提到,台灣曾經躍上網路資安檯面兩次。一次是澳洲以網路化進行人口普查,為了因應最後一天網路填表期限所造成的網路爆量,當局提出「澳洲孤島 (Island Australia)」計畫-收表單的網站只接受澳洲 IP 的連線,來自其他地區的連續一律中斷,但由於 Google 亞太資料中心設在台灣,此舉造成在台灣的 Google DNS IP 又被澳洲網站擋掉而無法正確解析 URL,衍生出不必要的 DNS 解析流量,行為就像是小規模的 DDoS 攻擊。

另一個來自台灣的大量 Mirai/IoT botnet 攻擊,主要原因是台灣的家用頻寬大,且對路由器、 IoT 裝置的密碼防護性不佳(用戶疏於設定,預設密碼被駭客掌握),被駭客輕易植入木馬並成為攻擊全球的跳板。受限於 ISP 須自行負責網路內攻擊的準則,Akamai 無法進一步得知並掌握家用 botnet 網路的規模與細節。

圖 4:如何計算出用戶信譽評價?

Michael 指出,Akamai 為旗下 CDN 客戶建立了 Hadoop@5PB 的信譽資料庫機制,可以連續紀錄、保留 30 天的各 IP 位址,根據 WAF 與 Akamai log 的紀錄比對,以及 scanner 、 web attacker 、 DDoS Scrubber 與 bot 四種類別的行為分析,來判斷 IP 端的評級。

圖 5:Akamai 的資料庫可追蹤到某 IP 用戶的行為

當 IP 分級別後,WAF 客戶可封鎖特定類別或某風險分數過高的 IP,Michael 實際列出一個來自韓國,以 PHP injection(PHPi) 手法進行攻擊的實際防堵案例 (圖 5~圖 6) 。

圖 6:分析出駭客可能的入侵時間與入侵點

台灣的網路現況的安全狀態

 

圖 7:攻擊台灣以及從台灣發出的攻擊統計表

Michael 指出以台灣為攻擊對象的攻擊來源國,前四名分別是美國、菲律賓、俄羅斯與中國,則是第四名,可能的原因是 Akamai 在台灣沒有金融服務業 (FSI) 與政府客戶。至於從台灣發起的攻擊對象,中國、美國、新加坡、義大利、日本佔前五名,因為 Akamai 在的中國客戶多半為電商、航空公司等服務業,而第三名新加坡,主要是金融服務與航太業在台灣有總部。

圖 8:2016 年 Q4 的惡意攻擊種類統計

從惡意攻擊流量分析來看,在 9 月 21 、 9 月 24 、 9 月 27 有針對台灣某家製造商客戶發動的大量爬蟲攻擊;10 月 15 日則是針對新聞網站的 DDoS 攻擊。至於惡意攻擊 IP 數來分析,在 10 月 15 日針對某新聞網站的 DDoS 的攻擊 IP 數爆升到約 710-715 個。

圖 9:所有惡意攻擊的來源數統計

若以受攻擊產業佔比做分析,其中製造業高達 85.6% 佔第一,其次依序是媒體娛樂產業、高科技業、公共區域、遊戲產業、零售業、消費性貨運業 (Consumer goods) 、飯店與旅遊業與其他等。

圖 10:被目標攻擊的產業統計

Michael 點出台灣的資安盲點,在於安全威脅資訊無法彼此共享,無從了解自己產業的情資,因此他現在正在主持一個以國家為層級的分析報告,這類以國家、產業層級的分析報告,會對台灣有幫助。

快速 FastDNS 技術防止 DNS 詐騙或污染攻擊

Michael 指出,Akamai 正在測試一個 EDNS0 Client subnet extension 延伸解決方案,它是 Akamai CDN 內容遞送網路元件一環,以自己開發的 FastDNS 技術,掌握用戶端的 DNS 解析,以及建立 DNS 白名單方式,提供 URL filtering 給電信端部署,有效解決像上述澳洲孤島衍生的 DNS 查詢流量、詐騙或污染攻擊事件,回應最佳的伺服器 IP 給用戶端。整個方案預計明年(2017 年)提供給企業用戶。

CSIRT 也正進行另一個計畫,是透過旗下客戶的回饋,更精確化 WAF 的規則。

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀

Secret Link