Введение

Тип кибератаки

Распределенные атаки типа «отказ в обслуживании» (DDoS) на корневые серверы имен – это события в Интернете, при которых DDoS-атаки направлены на один или несколько из тринадцати кластеров корневых серверов системы доменных имен (DNS). Корневые серверы имен являются критически важными компонентами инфраструктуры Интернета, сопоставляющими доменные имена с IP-адресами и другими данными ресурсных записей (RR). Теоретически, атаки на корневые серверы имен могут повлиять на работу всей глобальной системы доменных имен и, следовательно, на все интернет-сервисы, использующие глобальный DNS, а не только на отдельные веб-сайты. Однако на практике инфраструктура корневых серверов имен обладает высокой устойчивостью и распределенностью, используя как встроенные функции DNS (кеширование результатов, повторные попытки и наличие нескольких серверов для одной и той же зоны с резервированием в случае отказа одного или нескольких), так и, в последние годы, комбинацию технологий anycast и балансировки нагрузки, позволяющих реализовать большинство из тринадцати номинальных отдельных корневых серверов в виде глобально распределенных кластеров серверов в нескольких центрах обработки данных. В частности, функции кэширования и избыточности DNS означают, что для большинства пользователей Интернета потребуется длительный, многодневный сбой всех основных корневых серверов, прежде чем возникнут серьезные проблемы, и даже в этом случае интернет-провайдеры могут настроить свои системы для смягчения последствий даже полной потери всех корневых серверов на продолжительный период времени, например, путем установки собственных копий глобальных данных корневой зоны DNS на серверах имен в своей сети и перенаправления трафика на IP-адреса корневых серверов на эти серверы. Тем не менее, операторы корневых серверов имен серьезно рассматривают DDoS-атаки на корневую зону как потенциальную угрозу и продолжают повышать пропускную способность и возможности защиты от DDoS-атак своей инфраструктуры для противодействия будущим атакам. Эффективная атака на DNS может быть направлена на серверы доменов верхнего уровня (например, обслуживающие домен .com), а не на корневые серверы имен. Альтернативно, можно использовать атаку типа «человек посередине» или атаку отравления DNS, хотя их реализация будет более сложной.

21 октября 2002 года

21 октября 2002 года на все 13 корневых серверов DNS была совершена атака, продолжавшаяся около часа. Злоумышленники использовали ботнет для отправки большого количества ICMP-пакетов типа "ping" на каждый из серверов. Однако, благодаря пакетным фильтрам, настроенным на блокировку всех входящих ICMP-пакетов "ping", серверы не получили значительных повреждений, и влияние на пользователей Интернета было минимальным или отсутствовало.

6 февраля 2007

6 февраля 2007 года атака началась в 10:00 UTC и продолжалась в течение двадцати четырех часов. По сообщениям, по крайней мере два корневых сервера (G ROOT и L ROOT) "серьезно пострадали", а два других (F ROOT и M ROOT) "испытали высокую нагрузку". Последние два сервера в значительной степени уменьшили ущерб, перенаправляя запросы на другие экземпляры корневых серверов с использованием anycast-адресации. ICANN опубликовала официальный анализ вскоре после инцидента. Из-за недостатка информации спекуляции об этом происшествии широко распространились в прессе до публикации подробностей.

30 ноября 2015 года

В течение двух периодов времени 30 ноября 2015 года и 1 декабря 2015 года несколько корневых серверов имен получали до 5 миллионов запросов в секунду каждый. Запросы были корректными и относились к одному нераскрытому доменному имени, а на следующий день – к другому. Адреса отправителей были распределены по всему IPv4-адресному пространству, однако могли быть подделаны. Некоторые сети корневых серверов достигли предельной загрузки, что привело к таймаутам, однако благодаря резервированию корневых серверов, негативных последствий для других пользователей не возникло во время этого инцидента.

Операция "Глобальное отключение 2012"

12 февраля 2012 года на Pastebin было опубликовано заявление, приписываемое группе Anonymous, с угрозой атаки на корневые серверы 31 марта 2012 года. В заявлении говорится: "В знак протеста против SOPA, Уолл-стрит, наших безответственных лидеров и любимых банкиров, которые обрекают мир на голод ради удовлетворения своих эгоистичных потребностей, получая от этого садистское удовольствие, 31 марта Anonymous отключит Интернет". "Помните, это протест, мы не стремимся "уничтожить" Интернет, а лишь временно перекроем доступ к нему в наиболее уязвимых местах. Это может занять всего час, возможно, больше, а может быть, даже несколько дней. В любом случае, это будет глобально. Об этом узнают все".