Введение

Практики, приводящие к повреждению или ухудшению работы сервера сетевого времени
Неправильное использование и злоупотребление сервером NTP включает в себя ряд практик, которые наносят ущерб или ухудшают работу сервера сетевого протокола времени (NTP), начиная от перегрузки его трафиком (фактически, DDoS-атака) или нарушения политики доступа сервера или правил взаимодействия с NTP. Один инцидент был назван "вандализмом NTP" в открытом письме Поула Хеннинга Кампа производителю маршрутизаторов D-Link в 2006 году. Позднее этот термин был расширен другими и ретроспективно применен к другим инцидентам. Однако нет никаких доказательств того, что какие-либо из этих проблем были преднамеренным вандализмом. Чаще всего они вызваны близорукими или неудачно выбранными конфигурациями по умолчанию. Преднамеренная форма злоупотребления сервером NTP привлекла внимание в конце 2013 года, когда серверы NTP использовались в качестве части атак типа "отказ в обслуживании" с усилением. Некоторые серверы NTP отвечали на один UDP-запрос "monlist" пакетами, описывающими до 600 ассоциаций. Используя запрос с подделанным IP-адресом, злоумышленники могли направить усиленный поток пакетов на сеть. Это привело к одной из крупнейших на тот момент известных атак типа "распределенный отказ в обслуживании".

ТАРДИС и Тринити-колледж, Дублин

В октябре 2002 года один из первых зафиксированных случаев злоупотребления сервером времени вызвал проблемы с веб-сервером в Тринити-колледже в Дублине. Трафик в конечном итоге был отслежен до некорректно работающих копий программы Tardis, тысячи экземпляров которой по всему миру обращались к веб-серверу для получения временной метки по протоколу HTTP. Решением стало изменение конфигурации веб-сервера для выдачи кастомизированной версии главной страницы (значительно уменьшенной в размере) и возврата фиктивного значения времени, что побудило большинство клиентов выбрать другой сервер времени.

Netgear и Университет Висконсина в Мэдисоне

Первый широко известный случай проблем с серверами NTP начался в мае 2003 года, когда аппаратные продукты Netgear перегрузили сервер NTP Университета Висконсина в Мэдисоне запросами. Сотрудники университета изначально предположили, что это была злонамеренная распределенная атака типа «отказ в обслуживании» (DDoS) и приняли меры для блокировки потока на границе своей сети. Вместо того, чтобы уменьшиться (как обычно происходит при DDoS-атаках), поток увеличился, достигнув 250 000 пакетов в секунду (150 мегабит в секунду) к июню. Последующее расследование показало, что источником проблемы были четыре модели маршрутизаторов Netgear. Было установлено, что клиент SNTP (Simple NTP) в этих маршрутизаторах имеет два серьезных недостатка. Во-первых, он использует единственный NTP-сервер (в Университете Висконсина в Мэдисоне), IP-адрес которого был жестко запрограммирован в прошивке. Во-вторых, он запрашивает сервер с интервалом в одну секунду, пока не получит ответ. Всего было выпущено 707 147 устройств с дефектным клиентом. Netgear выпустила обновления прошивки для затронутых продуктов (DG814, HR314, MR814 и RP614), которые обращаются к собственным серверам Netgear, выполняют опрос только раз в десять минут и прекращают попытки после пяти неудач. Хотя это обновление устраняет недостатки исходного SNTP-клиента, оно не решает более общую проблему. Большинство пользователей никогда не обновляют прошивку своих маршрутизаторов, особенно если устройство, кажется, работает нормально.

SMC и CSIRO

Также в 2003 году еще один инцидент привел к закрытию серверов NTP Национальной лаборатории измерений Австралийской организации научных и промышленных исследований Содружества (CSIRO) для публичного доступа. Анализ показал, что трафик исходил от некорректной реализации NTP в некоторых моделях маршрутизаторов SMC, в прошивке которых был жестко задан IP-адрес сервера CSIRO. SMC выпустила обновления прошивки для затронутых продуктов: известно, что уязвимы модели 7004VBR и 7004VWBR.

D-Link и Poul-Henning Kamp

В 2005 году Поул Хеннинг Камп, управляющий единственным датским сервером NTP Stratum 1, доступным для широкой публики, заметил огромный рост трафика и обнаружил, что от 75 до 90% трафика генерировалось маршрутизаторами D Link. Серверы NTP Stratum 1 получают сигнал времени от точного внешнего источника, такого как GPS-приемник, радиочасы или откалиброванные атомные часы. По соглашению, серверы Stratum 1 должны использоваться только приложениями, требующими предельно точных измерений времени, например, в научных исследованиях или серверами Stratum 2 с большим числом клиентов. Домашний сетевой маршрутизатор не соответствует ни одному из этих критериев. Кроме того, политика доступа к серверу Кампа четко ограничивала доступ только серверам, напрямую подключенным к Датскому интернет-обменнику (DIX). Прямое использование этого и других серверов Stratum 1 маршрутизаторами D Link привело к значительному увеличению трафика, росту затрат на пропускную способность и нагрузки на сервер. Во многих странах официальные службы точного времени предоставляются государственными учреждениями (например, NIST в США). Поскольку в Дании нет аналогичной службы, Камп предоставляет свою услугу "pro bono publico". Взамен DIX согласился предоставить бесплатное подключение для его сервера времени, предполагая, что необходимая пропускная способность будет относительно небольшой, учитывая ограниченное число серверов и потенциальных клиентов. С увеличением трафика, вызванного маршрутизаторами D Link, DIX потребовал от него уплаты ежегодной платы за подключение в размере 54 000 датских крон (приблизительно 9 920 долларов США или 7 230 евро). Камп связался с D Link в ноябре 2005 года, надеясь, что компания устранит проблему и компенсирует ему время и деньги, потраченные на поиск и устранение проблемы, а также расходы на пропускную способность, вызванные продукцией D Link. Компания отрицала наличие проблемы, обвинила его в вымогательстве и предложила компенсацию, которая, по утверждению Кампа, не покрывала его расходы. 7 апреля 2006 года Камп опубликовал эту историю на своем веб-сайте. Новость подхватили Slashdot, Reddit и другие новостные ресурсы. После публикации Камп выяснил, что маршрутизаторы D Link напрямую обращались к другим серверам Stratum 1, нарушая тем самым политику доступа как минимум 43 из них. 27 апреля 2006 года D Link и Камп объявили о "мирном урегулировании" спора.

ИТ-провайдеры и swisstime.ethz.ch

Более 20 лет ETH Zurich предоставлял открытый доступ к серверу времени swisstime.ethz.ch для синхронизации системного времени. В связи с чрезмерным использованием пропускной способности, в среднем более 20 ГБ в день, возникла необходимость перенаправлять внешних пользователей на общедоступные пулы серверов времени, такие как ch.pool.ntp.org. Злоупотребление, вызванное в основном провайдерами IT-услуг, синхронизирующими инфраструктуру своих клиентов, привело к аномально высокой нагрузке на сетевой трафик, что вынудило ETH Zurich принять действенные меры. С осени 2012 года доступ к swisstime.ethz.ch был ограничен. С начала июля 2013 года доступ к серверу полностью заблокирован для протокола NTP.

Snapchat на iOS

В декабре 2016 года сообщество операторов NTPPool.org заметило значительное увеличение NTP-трафика, начиная с 13 декабря. Расследование показало, что приложение Snapchat для iOS имело тенденцию запрашивать все NTP-серверы, жестко прописанные в стороннюю iOS NTP-библиотеку, а за потоком NTP-запросов следовал запрос к домену, принадлежащему Snapchat. После обращения к Snap Inc. их разработчики устранили проблему в течение 24 часов после уведомления, выпустив обновление приложения. В качестве извинений и для помощи в обработке созданной ими нагрузки Snap также предоставил серверы времени в NTP-пулы Австралии и Южной Америки. Настройки по умолчанию, приводившие к ошибкам, были улучшены после получения отзывов от сообщества NTP.

Испытание подключения к расширителям Wi-Fi TP-Link

В 2016 и 2017 годах прошивка для Wi-Fi репитеров TP-Link содержала жестко заданные адреса пяти NTP-серверов, включая сервер университета Фукуока в Японии и пулы NTP-серверов Австралии и Новой Зеландии. Устройство каждые пять секунд отправляло один NTP-запрос и пять DNS-запросов, потребляя 0,72 ГБ трафика в месяц на каждое устройство. Избыточные запросы использовались для проверки подключения к Интернету, отображавшей статус соединения в веб-интерфейсе управления. Пользователи вряд ли обновят прошивку на затронутых устройствах, так как Wi-Fi репитеры TP-Link не устанавливают обновления автоматически и не уведомляют владельцев об их доступности. Доступность обновлений прошивки TP-Link также различается в зависимости от страны, несмотря на то, что проблема касается всех Wi-Fi репитеров, продаваемых по всему миру.