211service.com
Massivt internetafbrydelse kan være et tegn på ting, der kommer
Fredag morgen oplevede store dele af USA et stort internetafbrydelse - og det var den slags storstilet nedtagning, som sikkerhedsekspert Bruce Schneier for nylig forudsagde.
Afbrydelsen, der ser ud til at have ramt USA og overvejende østkysten, begyndte omkring klokken 7:10 ET fredag . Blandt de websteder, der led, var Twitter, Reddit, Spotify, New York Times , og endda vores egen. (Opdatering: Et andet angreb ramte Dyn kl. 11:52 ET. Det arbejder på at løse problemet.)
Det ser ud til at være forårsaget af et stort DDoS-angreb (distributed denial of service) på serverne på domænenavnesystem-værten (DNS) Mand . Et DDoS-angreb overvælder typisk en server med dataanmodninger for at forhindre normale brugere i at få deres egne forespørgsler besvaret. DNS er en stor database, der blandt andet konverterer et simpelt domænenavn til en mere kompleks IP-adresse, hvorfra data kan hentes. Nedtagning af en DNS-server betyder, at en brugers browser ikke kan bruge den til at bestemme, hvilken IP-adresse der skal hentes filerne på en webside fra.
Dyn ser ud til at have reageret hurtigt på udfaldet, mindsket angrebet og genoprettet funktionen af dets DNS-poster på omkring to timer. Men i løbet af den tid fandt mange brugere det umuligt at indlæse nogle sider, og trafikken på webstedet faldt dramatisk.
DDoS-angreb er ikke noget nyt. Men Schneier har påpeget, at de hurtigt kan blive stadig mere problematiske. For nylig har nogle af de store virksomheder, der leverer den grundlæggende infrastruktur, der får internettet til at fungere, set en stigning i DDoS-angreb mod dem, han forklaret i et blogindlæg . Disse angreb er betydeligt større end dem, de er vant til at se. De holder længere. De er mere sofistikerede.
Faktisk påpegede Schneier i sidste måned, at en ny bølge af angreb også ser ud til at være mere undersøgende end tidligere DDoS-angreb. Mange af angrebene ser ud til at teste servere i stedet for at tage dem offline, ved gradvist at øge mængden af anmodninger på én del af serveren for at se, hvad den kan modstå, og derefter gå videre til en anden og en anden. Schneier advarede om, at nogen er ved at lære at fjerne internettet.
Dyn-angrebet var klart mere end en test, og dets sværhedsgrad passer bestemt med Schneiers hypotese om, at nogen et eller andet sted forsøger at lære, hvordan man forårsager udbredt forstyrrelse. Spørgsmålet om, hvem der står bag angreb som dette, er dog stadig ubesvaret. Det er usandsynligt, at kriminelle er motiveret af sådanne angreb, da der ikke er meget at vinde ved dem udover omfattende forstyrrelser. Det giver en vis vægt til Schneiers forslag om, at en stor nationalstat, såsom Kina eller Rusland, kunne udvikle store DDoS-kapaciteter. Selvom det er umuligt at sige med sikkerhed.
Den gode nyhed er, at DNS per definition er en distribueret database: kopier af den samme information kan findes på tværs af internettet. Det gør den rimelig robust. Men som Dyn-hændelsen afslører, tager det stadig tid for DNS-værter at komme sig efter angreb. Hvis hackere skulle tage flere servere ned på én gang, kunne effekten være endnu mere udtalt - en trussel, der endnu kunne realiseres.