0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

2018上半年互联网DDoS攻击趋势分析详解

电子工程师 作者:工程师陈翠 2018-06-18 16:28 次阅读

近日,腾讯安全云鼎实验室发布“2018上半年互联网DDoS攻击趋势分析”,从2018年上半年DDoS攻击情况的全局统计、DDoS黑色产业链条的人员分工与自动化操作演进两个方面阐述。

2018年以来,以IoT设备为反射点的SSDP反射放大尚未平息,Memcached DDoS又异军突起,以最高可达5万的反射放大倍数、峰值可达1.7Tbps的攻击流量成为安全界关注的新焦点。

一.整体分析

1. DDoS流量峰值情况

2018上半年互联网DDoS攻击趋势分析详解

根据2013-2018DDoS攻击流量峰值统计表明,DDoS攻击流量峰值不断被超越。今年3月份针对某游戏攻击的Memcached DDoS,其峰值1.7 Tbps 达到了一个新的高度。目前,Memcached DDoS 已成为反射放大的一股主要力量。

2. DDoS攻击行业情况

腾讯安全云鼎实验室列出了受DDoS攻击的14种主要行业。游戏行业因日流水量最大、变现快,成为DDoS攻击的首选目标和遭受攻击最多的行业。

随着许多行业的互联网化,DDoS的攻击面不断增多。根据分析,游戏占DDoS攻击的37%,其次是门户网站/社区和IT服务/软件。

2018上半年互联网DDoS攻击趋势分析详解

在游戏行业,手机游戏已超过了 PC 客户端游戏成为了 DDoS 攻击的主要目标。H5 游戏的崛起,也成为了 DDoS 的关注点,占整体攻击的1.4%。

3. DDoS攻击类型

在攻击类型中,反射放大占比最多,约为55.8%。 Memcached 作为今年三月以来的新兴反射放大力量,迅速被 DDoS 黑产界利用,其在整体的占比中也相当大。反射放大占比如此之多的一个原因是 DDoS 黑产的自动平台化,即无需人工干预,完全自动流程可完成攻击的所有操作。

2018上半年互联网DDoS攻击趋势分析详解

SYN Flood 排名第二,一直是 DDoS 的主要攻击手法。随着 DDoS 黑产的平台化,SYN Flood 的载体也发生了改变,由海量的肉鸡渐渐转移到了发包机上(以伪造源 IP 的 SYN Flood 为主)。

4. DDoS 所对应的C2地域分布

通过监控发现,在国内的C2渐渐有外迁的现象。还有一些持有高性能肉鸡的黑客,看到了虚拟货币的逐利远远大于 DDoS攻击,将一部分高性能肉鸡转去挖矿。鉴于以上原因针对用于 DDoS 的 C2 监控难度越来越大。

2018上半年互联网DDoS攻击趋势分析详解

5. 被攻击IP的地域情况

DDoS 攻击目标按地域分布统计中,国外受攻击最多的国家是美国,其次是韩国、欧洲国家为主,DDoS 攻击的主要目标还是聚集在互联网发达的国家中。

2018上半年互联网DDoS攻击趋势分析详解

二.DDoS 黑色产业链条演进

腾讯安全云鼎实验室分析了传统的DDoS攻击和目前的DDoS攻击特点。

1. 传统DDoS攻击

早期的 DDoS 一般是黑客一个人的游戏,从工具开发、bot 传播、接单、攻击等都独自完成。随着互联网经济的飞速发展,网络攻击获利越来越多,催生了DDoS 攻击的大量需求,例如竞品的攻击、DDoS 勒索等。高额的利益便会催生对应工作的精细化分工,DDoS 的黑产也不例外。我们针对传统 DDoS 攻击的专业化人员分工进行分析:

发单人:也可以称为金主,是 DDoS 攻击后的直接获利者,提出攻击需求。

担保商:也可以称为中间人,是 DDoS 黑产中较出名的人物,在各个不同分工人员间做“信任”担保,与交易环节的资金中转工作。担保商也会自己架设接发单平台或即时通讯工具群等形式来扩大自己的知名度,带来更多的 DDoS 攻击业务。

接单人:也可以称为攻击手,通过操作 C2 服务器或发包机直接发起 DDoS 攻击。

流量商:通过担保商或直接将国外购买的流量服务器售卖给攻击手。

肉鸡商:手头上拥有大量的肉鸡资源,通过担保商或直接将肉鸡售卖/出租给攻击手。

黑客软件作者:开发 botnet 程序,反射放大程序等各种 DDoS 工具。

2018上半年互联网DDoS攻击趋势分析详解

这样的多种分工,使 DDoS 在技术难度上被拆解,技术门槛降低,部署更容易。同时给互联网安全人员的分析与溯源带来更大的困难。在分析中我们发现,有一些人员也可能同时担当多个角色。

2. 目前 DDoS 攻击

鉴于传统 DDoS 攻击的不足,促使了 DDoS 多个环节的自动化发展,页端 DDoS 攻击平台便是发展的结果之一。其高度集成管理,在成单率、响应时长、攻击效果等方面都得到了可行的解决。在人员分工上,有了新的发展:

担保商淡出 DDoS 黑产圈,发单人可直接在页端 DDoS 攻击平台下单、支付费用,且可以根据自己的攻击目标的情况选择攻击方式与流量大小,保障了百分之百的成单率。

2018上半年互联网DDoS攻击趋势分析详解

攻击手已被自动化的攻击平台取代,不需要手动操作攻击。从发起攻击命令到真正开始攻击,一般延时在10s 左右,再也不用等几小时或几天了。

发包机提供人替代了流量商角色,且完成发包机的程序部署、测试,最终给出发包机的攻击类型、稳定流量、峰值流量等各种定量且稳定的攻击能力。稳定的攻击流量保障了最终的攻击效果。

站长成为了页端 DDoS 攻击平台的核心人员,进行平台的综合管理、部署、运维工作。例如:DDoS 攻击套餐管理、注册用户(金主)管理、攻击效果与流量稳定保障、后续的升级等。

三.总结与趋势展望

综上所述,上半年的 DDoS 攻击无论从流量的角度还是从次数的角度来看,都上升了一个新的高度。

DDoS 黑色产业链的人员与技术的演进降低了整体 DDoS 入门的门槛,在溯源监控中发现,有的 DDoS 黑产团伙平均年龄 20 岁左右,甚至有未满 16 周岁的学生也是其中的一员。

在 DDoS 的整体防御上,建议用户采用具备大带宽储备和 BGP 资源的云服务商防御方案。如腾讯云大禹拥有30线 BGP IP 接入资源,丰富的场景化防护方案。

随着智能 AI 设备与物联网的飞速发展, DDoS 的新宿主平台不断出现,DDoS 攻防战会越来越激烈。可以预期,2018年下半年 DDoS 会呈现出多样化的发展:

1. 类似于 Memcached DDoS 的新反射放大方式会不断的被曝光与利用

2. 智能设备的发展会催生出新平台下的 botnet 产生,且这些平台基本防护措施薄弱,更成了DDoS 的温床

3. 随着打击 DDoS 力度的不断加大, P2P 式僵尸网络或半去中心化变种方式有望重回风口,让 DDoS 难于监控与溯源分析

4. 基于暗网的 DDoS 平台将逐渐替代目前流行的页端 DDoS 攻击平台,使其平台的存活时间更长。

注:本文主要内容为腾讯安全云鼎实验室发布的“2018上半年互联网DDoS攻击趋势分析”,有删减。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 互联网
    +关注

    关注

    54

    文章

    11141

    浏览量

    103184
  • DDoS
    +关注

    关注

    3

    文章

    171

    浏览量

    23057
收藏 人收藏

    评论

    相关推荐

    富士通上半年营收利润均创历史新高

    富士通近日发布了2024财年上半年财报。根据财报显示,2024财年上半年整体营收为1.6966兆日元,调整后营业利润为795亿日元,营业利润率为 4.7%,较去年同期增长1.7个百分点。
    的头像 发表于 11-06 15:58 258次阅读

    DDoS服务器攻击是怎么回事?

    DDoS服务器攻击是一种通过大量合法或非法的请求拥塞服务器资源,导致正常用户无法访问服务的网络攻击方式。主机小编推荐下面将详细探讨DDoS服务器攻击
    的头像 发表于 11-05 11:03 209次阅读

    DDoS对策是什么?详细解说DDoS攻击难以防御的理由和对策方法

    攻击规模逐年增加的DDoS攻击。据相关调查介绍,2023年最大的攻击甚至达到了700Gbps。 为了抑制DDoS
    的头像 发表于 09-06 16:08 323次阅读

    华为上半年净利润突破500亿元

    华为公司近日公布了其2024年上半年的辉煌业绩,展现出强劲的增长势头。据数据显示,该公司在上半年实现销售收入高达4175亿元人民币,同比激增34.3%,净利润率稳定保持在13.2%的水平。尤为
    的头像 发表于 08-30 15:11 665次阅读

    华为2024年上半年业绩,销售收入同比增34.3%

    华为发布了2024年上半年度业绩报告,显示其业绩稳中向好,远超市场预期。据悉,在2024年上半年,华为实现了4,175亿元人民币的销售额,同比增长34.3%,净利润率达到了13.2%,上半年净利润到达了551.1亿元人民币,同比
    的头像 发表于 08-29 17:01 727次阅读

    碳化硅渗透有多快?天岳先进上半年营收翻倍

    1.02 亿元,同比增加 241.40%,较上年同期扭亏为盈。这已是天岳先进连续第 9 个季度保持营收增长趋势。 天岳先进2024年上半年业绩情况,图片来源:天岳先进半年报 临港生产基地量产 交付能力大幅提升 天岳先进是国内领
    的头像 发表于 08-26 11:42 369次阅读
    碳化硅渗透有多快?天岳先进<b class='flag-5'>上半年</b>营收翻倍

    海瑞思2024年上半年业绩增长40%

    半年总结蓄新力,锚定目标再启航。近日,海瑞思科技2024年度业务年终工作会议顺利召开,销售总监黄北石及部门各位精英分别汇报自己工作成果,分享自身经验与心得,共议上半年业绩实现40%增长的原因。
    的头像 发表于 08-06 17:07 739次阅读

    esp8266已连接到Wifi但无法连接到互联网,为什么?

    首先,我想说对不起,如果我的帖子在错误的线程中。在那之后,我想问一个问题,我的 esp12E 已连接到 Wifi,但它无法连接到互联网,即使 wifi 连接到互联网和其他设备,它仍然完美地使用互联网
    发表于 07-09 07:11

    亚马逊将首批太空互联网卫星发射时间推迟至第四季度

    亚马逊公司近日宣布了一项关于其太空互联网卫星发射计划的重要更新,将原定于今年上半年发射的首批卫星推迟至今年第四季度升空。这一调整标志着亚马逊在推进其雄心勃勃的“柯伊伯项目”(Project Kuiper)上采取了更为稳健的策略,旨在构建一个覆盖全球的卫星
    的头像 发表于 07-02 10:10 562次阅读

    华为重磅发布2023年全球DDoS攻击现状与趋势分析报告

    近日,华为联合天翼安全科技有限公司、联通数科安全、百度安全、Nexusguard、中国移动云能力中心、中国移动卓望公司、清华大学共同发布《2023年全球DDoS攻击现状与趋势分析》(以
    的头像 发表于 05-21 09:56 707次阅读

    什么是卫星互联网?卫星互联网的组成

    卫星互联网是指基于卫星通信技术接入互联网,其业务可覆盖全球。通过一定数量卫星的规模组网,构建具备实时信息传输能力的星座系统,卫星互联网可向终端用户提供以宽带互联网接入为主的通信服务。
    发表于 04-17 10:01 1047次阅读
    什么是卫星<b class='flag-5'>互联网</b>?卫星<b class='flag-5'>互联网</b>的组成

    工业互联网平台是什么

    工业互联网平台(Industrial Internet Platform)是面向工业领域的一种综合性的云计算和大数据分析平台。它将互联网、物联网、大数据、人工智能等新一代信息技术与传统
    的头像 发表于 03-28 15:38 1605次阅读

    DDoS攻击规模最大的一次

    发布的另一份报告中,分析高端威胁团体的谷歌安全团队谷歌威胁分析小组(TAG)表示,此次攻击来自一家政府支持的集团,该集团利用中国的4家互联网服务提供商来发送大量流量。 谷歌云安全可靠性
    的头像 发表于 01-18 15:39 450次阅读

    工业互联网实训是什么?工业互联网实训包括哪些?

    工业互联网实训是一种针对工业互联网领域的培训课程,旨在帮助学员掌握工业互联网的基本概念、技术、应用和发展趋势。通过实训,学员可以了解工业互联网
    的头像 发表于 01-17 17:00 1071次阅读

    DDoS攻击的多种方式

    DDOS攻击指分布式拒绝服务攻击,即处于不同位置的多个攻击者同时向一个或数个目标发动攻击,或者一个攻击
    的头像 发表于 01-12 16:17 602次阅读