中文

Maestro 攻击:利用 BGP 编排恶意流量

密码学与安全 2019-05-21 v1 网络与互联网体系结构

摘要

我们提出 Maestro 攻击,一种新颖的链路泛洪攻击(LFA),其利用控制平面流量工程技术将源自僵尸网络的分布式拒绝服务流量集中到中转链路上。该攻击由一个被攻陷或恶意的自治系统(AS)发起,Maestro 通告针对选定 AS 投毒的特定前缀路由,从而将入站流量路径收敛到单一目标链路。一个由公开可用的 AS 关系数据驱动的贪心启发式算法迭代地构建待投毒的 AS 集合。给定一个相对于互联网拓扑中目标链路具有有利位置的被攻陷 BGP 发言者,攻击者可使总流量密度提升超过 30%。对于大型僵尸网络(如 Mirai),这相当于将 DDoS 额外增强超过一百万台受感染主机。有趣的是,攻击者所控制的 AS 的规模在此放大效应中作用甚微。核心链路的毁灭性攻击可由资源有限的小型 AS 发起。为理解该攻击的影响范围,我们依据包括 BGP 介数与僵尸网络流量密度在内的若干指标评估了广泛的互联网链路脆弱性。随后我们评估了攻击者为最成功地实施攻击所需具备的位置条件。最后,我们为寻求抵御该攻击的网络运营者提供了有效的缓解措施。

关键词

引用

@article{arxiv.1905.07673,
  title  = {The Maestro Attack: Orchestrating Malicious Flows with BGP},
  author = {Tyler McDaniel and Jared M. Smith and Max Schuchard},
  journal= {arXiv preprint arXiv:1905.07673},
  year   = {2019}
}

备注

In-submission