规避路由监控的全球 BGP 攻击
密码学与安全
2024-08-20 v1 网络与互联网体系结构
摘要
随着全面边界网关协议(BGP)安全措施的部署仍在进行中,BGP 监控在保护互联网免受路由攻击方面继续发挥关键作用。从根本上说,监控涉及观察 BGP 路由流以检测可疑公告并采取防御行动。然而,BGP 监控首先需要看到恶意 BGP 公告!在本文中,我们开发了一种新型攻击,可以在影响整个互联网的同时隐藏自身,规避所有最先进的 BGP 监控系统。该攻击涉及启动带有 RFC 规定的 NO_EXPORT 团体属性的子前缀劫持,以阻止安装了恶意路由的网络向 BGP 监控系统发送该路由。我们在四个一级网络中对这种攻击的可行性进行了研究,发现所有受研究的网络都对该攻击易受攻击。最后,我们提出了一种显著提升 BGP 监控生态系统鲁棒性的缓解措施。本文旨在提高对这一问题的认识,并为提供商提供防范此类攻击的指导。
引用
@article{arxiv.2408.09622,
title = {Global BGP Attacks that Evade Route Monitoring},
author = {Henry Birge-Lee and Maria Apostolaki and Jennifer Rexford},
journal= {arXiv preprint arXiv:2408.09622},
year = {2024}
}
备注
10 pages