Het grootste deel van de ddos-aanval op dns-aanbieder Dyn van afgelopen vrijdag waardoor grote websites zoals PayPal, Twitter, Reddit, GitHub, Amazon, Netflix en Spotify slecht of niet bereikbaar waren, was afkomstig van verschillende botnets gebaseerd op de Mirai-malware.
Dat heeft Dyn in een nieuwe analyse van de aanval laten weten. Mirai is malware die Internet of Things-apparaten zoals digitale videorecorders en ip-camera's kan infecteren als gebruikers het standaard wachtwoord niet hebben gewijzigd. Volgens Dyn was er sprake van een complexe en geraffineerde aanval waarbij er gemaskeerd tcp- en udp-verkeer richting poort 53 ging. Deze poort wordt voor het domain name system (dns) gebruikt. Computers maken onder andere van dns gebruik voor het opvragen van websites.
Dyn stelt dat tijdens een ddos-aanval waarbij het dns-protocol wordt gebruikt het lastig is om legitiem verkeer van aanvalsverkeer te onderscheiden. De aanval genereerde daarbij ook verkeer van een groot aantal legitieme bronnen die opnieuw probeerden om de dns-diensten van Dyn te bereiken. Dit zorgde voor tien tot twintig keer meer verkeer dan normaal, afkomstig van een groot aantal ip-adressen.
"Het lijkt erop dat de kwaadaardige aanvallen van tenminste één botnet afkomstig waren", aldus Dyn. De "retry storm" die volgde zorgde voor de valse aanname dat er veel meer systemen bij de aanval betrokken waren, terwijl dit in werkelijkheid legitieme systemen waren die Dyn probeerden te bereiken. "We zijn de gegevens nog aan het verwerken, maar schatten dat het om 100.000 kwaadaardige endpoints ging. We kunnen bevestigen dat een groot deel van het aanvalsverkeer van Mirai-gebaseerde botnets afkomstig was."
Volgens de dns-aanbieder heeft de aanval voor een belangrijke discussie over internetveiligheid gezorgd. "Niet alleen heeft de aanval de kwetsbaarheden in de veiligheid van Internet of Things-apparaten aangetoond die moeten worden opgelost, maar ook binnen de gemeenschap van de internetinfrastructuur het debat op gang gebracht over de toekomst van het internet. Zoals we het in het verleden hebben gedaan dragen we hier graag aan bij", aldus Scott Hilton van Dyn.
Deze posting is gelocked. Reageren is niet meer mogelijk.