Categories: INCIDENTES

OVHcloud culpa ataque DDoS recorde de botnet MikroTik

A empresa relata que viu uma tendência geral de aumento dos tamanhos de ataque a partir de 2023, com aqueles que excedem 1 Tbps se tornando mais frequentes e aumentando para ocorrências semanais e quase diárias em 2024.

Vários ataques sustentaram altas taxas de bits e taxas de pacotes durante longos períodos nos últimos 18 meses, com a maior taxa de bits registrada pela OVHcloud durante esse período sendo 2,5 Tbps em 25 de maio, 2024.

Ataque de taxa de bits grande a empresa registrou em maio
Fonte: OVHcloud

A análise de alguns desses ataques revelou o uso extensivo de dispositivos de rede principais, particularmente modelos Mikrotik, tornando os ataques mais impactantes e desafiadores de detectar e parar.

DDoS recorde

No início deste ano, a OVHcloud teve que mitigar um ataque maciço de taxa de pacotes que atingiu 840 Mpps, superando o recordista anterior, um Ataque DDoS de 809 Mpps contra um banco europeu, que a Akamai mitigou em junho de 2020.

“Nossa infraestrutura teve que mitigar vários ataques de 500+ Mpps no início de 2024, incluindo um pico de 620 Mpps,” explica OVHcloud.

“Em abril de 2024, até mitigamos um ataque DDoS recorde atingindo ~840 Mpps, logo acima do recorde anterior relatado pela Akamai.”

O ataque recorde que a OVHcloud mitigou em abril
Fonte: OVHcloud

O provedor de serviços em nuvem observou que o ataque TCP ACK originou-se de 5.000 IPs de origem. Dois terços dos pacotes foram encaminhados através de apenas quatro Pontos de Presença (PoPs), todos nos Estados Unidos e três na Costa Oeste.

A capacidade do invasor de concentrar esse tráfego maciço através de um espectro relativamente estreito de infraestrutura de internet torna essas tentativas de DDoS mais formidáveis e mais desafiadoras de mitigar.

Mikrotiks Poderoso culpado

A OVHcloud diz que muitos dos ataques de alta taxa de pacotes que registrou, incluindo o ataque recorde de abril, se originam de dispositivos comprometidos MirkoTik Cloud Core Router (CCR) projetados para redes de alto desempenho.

A empresa identificou, especificamente, os modelos comprometidos CCR1036-8G-2S+ e CCR1072-1G-8S+, que são utilizados como pequenos—para núcleos de rede de médio porte.

Muitos desses dispositivos expuseram sua interface on-line, executando firmware desatualizado e tornando-os suscetíveis a ataques, aproveitando explorações para vulnerabilidades conhecidas.

A empresa de nuvem supõe que os invasores podem usar o recurso “Bandwidth Test” do RouterOS da MikroTik, projetado para testes de estresse de taxa de transferência de rede, para gerar altas taxas de pacotes.

A OVHcloud encontrou cerca de 100.000 dispositivos Mikrotik que podem ser alcançados/explorados através da Internet, constituindo muitos alvos potenciais para intervenientes DDoS.

Internet-exposed Mikrotik models
Source: OVHcloud

Devido ao alto poder de processamento dos dispositivos MikroTik, que possuem CPUs de 36 núcleos, mesmo que uma pequena porcentagem desses 100k fosse comprometida, isso poderia resultar em uma botnet capaz de gerar bilhões de pacotes por segundo.

A OVHcloud calculou que o sequestro de 1% dos modelos expostos para uma botnet poderia dar aos atacantes poder de fogo suficiente para lançar ataques, atingindo 2,28 mil milhões de pacotes por segundo (Gpps).

Os dispositivos MikroTik foram aproveitados novamente para construir botnets poderosos no passado, com um caso notável sendo o botnet Mēris.

Apesar dos vários avisos do fornecedor aos usuários para atualizarem o RouterOS para uma versão segura, muitos dispositivos permaneceram vulneráveis a ataques durante meses, correndo o risco de serem alistados em enxames DDoS.

A OVHcloud afirma que informou a MikroTik sobre suas últimas descobertas, mas não recebeu resposta.

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

IA mapeia o maior conectoma cerebral já publicado

Janelia, Cambridge, o MRC LMB e o Google Research publicaram na Cell o sistema nervoso…

5 dias ago

Qwen-Drive 1.0: modelo aberto para direção autônoma

A Alibaba liberou sob licença Apache 2.0 um modelo de visão e linguagem voltado a…

5 dias ago

Ataques com IA miram setor financeiro brasileiro, diz Unit 42

A Unit 42 analisou duas campanhas ativas na América Latina em que os operadores usaram…

5 dias ago

Google corrige zero-day do Chrome explorado em ataques

A falha CVE-2026-85046, uma confusão de tipos no motor V8, já era usada em ataques…

5 dias ago

Juízes LLM reprovam em teste de confiabilidade pré-registrado

Duas campanhas pré-registradas de pesquisadores britânicos pararam antes da pergunta central: o instrumento de medição…

6 dias ago

DeepSeek abre pesos do V4-Flash-Vision-Exp com licença MIT

O primeiro modelo multimodal da família V4 saiu do Hugging Face com 304,6 bilhões de…

6 dias ago