El mayor problema a lo largo del año 2016 lo generaron los ataques DDoS asistidos por botnets, debido a que una vez en marcha, pueden utilizarse para generar una multiplicidad de daños. Analicemos como debería refocalizarse la estrategia del Canal durante el 2017 en cuanto a cuales serían los productos o servicios claves a ofrecer en este escenario.
Kaspersky Lab publicó su Informe sobre ataques de denegación de servicio (DDoS) asistidos por botnets del tercer trimestre de 2016 en base a los datos recibidos de Kaspersky DDoS Intelligence. La mayor actividad de estos ataques fue detectada por los servidores ubicados en Europa Occidental y el número de recursos atacados aumentó, al igual que el número de ataques DDoS sofisticados que parten del tráfico cifrado.
Los ataques de botnets “clásicos” basados en elementos maliciosos de gran difusión como Pandora, Drive y similares, ya son conocidos y se han desarrollado métodos efectivos y sencillos para neutralizarlos. Debido a esto, los ciberdelincuentes utilizan métodos cada vez más sofisticados para organizar los ataques, entre ellos el uso del cifrado de datos, y aplican nuevos enfoques en el desarrollo de herramientas de organización de ataques y construcción de redes de bots.
Según el informe de Kaspersky, sistemas de 67 países fueron blancos de ataques DDoS asistidos por botnets durante el tercer trimestre. El número de ataques a recursos que se encuentran en Japón, Estados Unidos y Rusia, aumentó de una manera notable, mientras que el número de víctimas en China y Corea del Sur se redujo considerablemente. También se incluyeron Italia, Francia y Alemania entre los 10 más afectados por ataques DDoS asistidos por botnets por primera vez en un año. Estas estadísticas se correlacionan con el número creciente de servidores C&C (de mando y control) activos en Europa Occidental, sobre todo en el Reino Unido, Francia y los Países Bajos. En general, los países de Europa occidental acapararon alrededor del 13 % de los ataques DDoS lanzados desde botnets activos.
A pesar de una disminución en el número total de ataques registrados en China, los recursos más atacados fueron chinos. El mayor número de ataques (19) fue lanzado contra un popular motor de búsqueda chino, y un proveedor del mismo país sufrió el ataque más largo del tercer trimestre (184 horas). El día más activo de ataques DDoS registrados durante los últimos cuatro trimestres fue el 3 de agosto. Hubo 1,746 ataques de botnets en ese día, y muchos de ellos dirigidos a los servidores de un único proveedor de servicios con sede en los Estados Unidos.
El porcentaje de ataques de DDoS basados en Linux siguió creciendo, alcanzando un 79%, lo que es un récord para los últimos 12 meses. Esto se puede explicar por la creciente popularidad de los dispositivos de Internet de las Cosas basados Linux que se utilizan para los ataques DDoS.
Además, los expertos de Kaspersky Lab registraron un crecimiento en el número de ataques “inteligentes” que utilizan el cifrado de datos transmitidos. Un ejemplo típico de este tipo de ataque es un relativamente pequeño número de consultas que se envían a los componentes más demandados de los sitios web, como por ejemplo los formularios de búsqueda, a través de una conexión cifrada. Al residir en el tráfico cifrado y debido a su baja intensidad, es muy difícil que las soluciones de protección especializadas puedan filtrar estos ataques.
“Este método está creciendo en popularidad debido a que los ataques de amplificación son cada vez más complicados e ineficientes para los ciberdelincuentes: el número de servidores vulnerables está disminuyendo y las soluciones de seguridad han aprendido a identificar y filtrar fácilmente la mayoría de los ataques de amplificación. En segundo lugar, el Internet está experimentando una migración constante lejos del clásico protocolo de transferencia de HTTP a la interacción cifrada entre usuarios y los recursos web. Todo esto sugiere que el número de ataques basados en cifrado no hará sino crecer, lo que significa que los desarrolladores tienen que iniciar de inmediato la revisión de sus medidas de protección anti DDoS, y los dueños de los recursos web deben asumir un enfoque responsable para elegir una solución de seguridad”, explicó Kirill Ilganaev, Director de Kaspersky DDoS Protection.
CARACTERÍSTICAS DE LOS PRODUCTOS PARA ESTE TIPO DE ATAQUES
Se debe contar con un producto diseñado para interceptar y analizar los comandos enviados a los robots desde los servidores de mando y control (C&C), y que no tenga que esperar a que los dispositivos del usuario estén infectados o que los comandos de los ciberdelincuentes se ejecuten con el fin de reunir datos.
También es importante que las soluciones estén basadas en una base de conocimiento de botnets detectados y analizados.
El caso particular de la solución Kaspersky DDoS Protection, combina la experiencia de Kaspersky Lab en la lucha contra las ciberamenazas y desarrollos propios de la compañía. La solución protege contra todo tipo de ataques DDoS, independientemente de su complejidad, fuerza, o duración.









