Открыть сервис

Memcached-амплификация

Memcached-амплификация — это разновидность DDoS-атаки (распределённой атаки типа «отказ в обслуживании»), основанная на использовании открытых серверов Memcached для многократного усиления трафика, направляемого на жертву. Атака относится к классу amplification-атак (атак с усилением) и использует протокол UDP, который не требует установления соединения и позволяет подделывать IP-адрес отправителя (спуфинг).

Принцип действия

Memcached — это система кэширования данных в оперативной памяти, используемая для ускорения работы веб-приложений. По умолчанию она слушает порты 11211 (TCP и UDP). Для амплификации злоумышленник отправляет на уязвимый сервер Memcached UDP-запрос с подделанным обратным адресом, указывающим IP-адрес жертвы. В качестве запроса используется команда stats или запрос на получение большого объёма данных, например get с ключом, под который предварительно записан крупный объект.

Коэффициент усиления (bandwidth amplification factor) для Memcached является одним из самых высоких среди известных протоколов. Он может достигать 10 000–51 000 раз, то есть отправленный злоумышленником пакет объёмом в несколько десятков байт провоцирует ответный трафик объёмом в десятки мегабайт. Это делает Memcached-амплификацию крайне опасной: даже небольшое количество открытых серверов способно генерировать терабитные потоки данных.

История и известные инциденты

Впервые масштабное использование Memcached-амплификации зафиксировано в конце февраля 2018 года. Крупнейшая зафиксированная атака этого типа была направлена на GitHub и достигала мощности 1,35 Тбит/с, что на тот момент являлось рекордом. Атака продолжалась около 20 минут и была отражена с помощью сервиса DDoS-защиты Akamai Prolexic.

Вскоре после этого атаки с использованием Memcached были зафиксированы на игровые сервисы, финансовые организации и телекоммуникационные компании. По данным аналитических отчётов, количество открытых серверов Memcached в интернете в тот период оценивалось в десятки тысяч, что создавало значительный пул для проведения атак.

Меры противодействия

Защита от Memcached-амплификации включает несколько уровней:

  • На стороне владельцев серверов Memcached: отключение UDP-порта, если он не используется; установка межсетевого экрана, ограничивающего доступ к порту 11211 только доверенными IP-адресами; обновление до версий, где UDP отключён по умолчанию (начиная с Memcached 1.5.6).
  • На стороне провайдеров и операторов связи: фильтрация исходящего трафика с поддельными IP-адресами (BCP38, uRPF — unicast Reverse Path Forwarding), ограничение скорости на порту 11211.
  • На стороне жертвы: использование специализированных сервисов DDoS-защиты, которые способны поглощать и фильтровать аномальный трафик.

Критика и последствия

Атаки на основе Memcached-амплификации вызвали широкую дискуссию о безопасности UDP-протоколов и необходимости ужесточения требований к конфигурации публичных сервисов. После инцидента 2018 года многие хостинг-провайдеры и облачные платформы провели аудит и закрыли открытые порты Memcached. Тем не менее, периодически открытые серверы продолжают обнаруживаться в сети, что сохраняет актуальность угрозы.

См. также

Источники

Загружаем BFOmetr…