Zmasowane DDOSy – kontynuacja – wymagane działania!

W ciągu ostatnich kilkunastu dni następuje eskalacja ataków DDOS wykorzystujących luki w zabezpieczeniach Waszych systemów.
Problem dotyczy wszystkich, tak użytkowników korzystających bezpośrednio z dostępu do sieci globalnej (GTT, Tinet, KAIA) jak i EP-Global.
W obydwu przypadkach problemy ma tak atakowany, jak i operatorzy nadrzędni.
Ostatnie obserwacje wskazują, że skala problemu dotyka wszystkich naszych dostawców, miewają oni problem z wysycaniem się ich sieci szkieletowej i uplinków globalnych.
Konsekwencją tego jest coraz częstsze pojawianie się okresów utrudnionego dostępu do różnych części internetu, strat i zwiększania się czasów odpowiedzi.
Co raz częściej zdarza się, iż sesje z tymi operatorami ulegają zerwaniu, a trasy są zmieniane w na tyle istotnym zakresie, że staje się to odczuwalne.
Nie bez znaczenia jest też częste niż zwykle użytkowanie przez użytkowników community blackhole, co powoduje przeładowania tablic BGP, a tym samym zakłóceń w dystrybucji tras.

Obecnie większość bieżących ataków dotyczy luki:
https://www.us-cert.gov/ncas/alerts/TA14-268A
Każdy z ataków poprzedzają skany portów: 80,443,22,161,123,53, w wypadku znalezienia luk pojawia się atak.
Jednocześnie cały czas wykorzystywane są stare luki bezpieczeństwa, czyli IPMI, SNMP, DNS.
Statystycznie każdy z Was posiada na publicznych adresach dostępne hosty z lukami, prosimy więc o pilne przystąpienie do działań naprawczych.

W świetle obecnej sytuacji, oraz ciągłego wzrastania liczby zagrożeń konieczne staje się bieżące kontrolowanie Waszych sieci.
EPIX z racji skali nie jest w stanie realizować takiego zadania, musicie działać sami.
Nie wyobrażam sobie istnienia współczesnego operatora ISP mieniącego się profesjonalistą bez wprowadzenia reżimu cyklicznego skanowania własnych publicznych zasobów.
Prowadzenie takich działań może być kosztowne i wymagające czasu, dlatego też stanowczo zalecam bezzwłoczne zarejestrowanie się do projektu:
http://n6.cert.pl/

Niezbędne jest również posiadanie własnych systemów antyDDOS/autoBH, zwłaszcza w wypadku większych sieci.

Informujemy, że zaostrzamy zasady automatycznego dodawania do blackholingu atakowanych adresów, oraz wydłużamy politykę karencji adresu dodanego do BH, do 48h.

W przypadkach nagminnego pojawiania się adresów danego operatora w BH, będziemy zmuszeni realizować czasowe wyłączenia sesji, do czasu usunięcia problemów po ich stronie.

Łącze KAT-WRO – zakończenie.

Korbank informuje: problem z przełącznikiem, rozwiązany.

Łącze KAT-WRO.

Ok 14.07 zaobserwowaliśmy chwilowy zanik transmisji KAT-WRO.
Nie znamy przyczyny, więcej informacji : Korbank.

Zmasowane DDOSy.

Informujemy, iż w dniu dzisiejszym trwają zmasowane atak DDOs na różne cele i różnymi metodami.
Nasza automatyka cały czas dodaje do systemu Blackholingu nowe adresy które są atakowane, blokujemy jednak wyłącznie ataki powyżej 1Mpps.
Prosimy o zwrócenie uwagi na obciążenie własnych routerów i łącz, oraz w wypadku wykrycia ataku wykorzystanie commuinities blackholowych.

Niektórzy z naszych upstreamów nie wytrzymali ataków i nasze sesje z nimi były i są terminowane, co może powodować zmiany tras.

Problemy Sitel

Obserwujemy zanik transmisji DWDM Katowice – Warszawa 2x10Gbps

Na chwilę obecną nie dysponujemy informacjami dotyczącymi przyczyny i czasu usunięcia usterki.

Problemy Sitel – zakończenie

Informacja otrzymana od dostawcy transmisji (Sitel):

Awaria została usunięta.
Usługi powinny działać stabilnie.

Problemy Sitel – kontynuacja

Informacja otrzymana od dostawcy transmisji (Sitel):

Przyczyną zaniku transmisji jest awaria zasilania w kolokacji, gdzie znajduje się nasz system DWDM.
Czas naprawy usterki to około 3h.

Przewidywany czas usunięcia usterki przesunął się do godziny 13:00.

Problemy Sitel

Od około godziny 08:05 obserwujemy zanik transmisji DWDM Katowice – Warszawa 2x10Gbps

Na chwilę obecną nie dysponujemy informacjami dotyczącymi przyczyny i czasu usunięcia usterki.

Problemy z Atman – Zakończenie.

Wprawdzie Atman nie ma jeszcze oficjalnego potwierdzenia zakończenia prac od podwykonawcy
potwierdzono że transmisja została przywrócona o godzinie 22:45

Problemy z Atman – kontynuacja.

O godzinie 22:20 otrzymaliśmy informację z NOC Atman:

Z uwagi na naturę uszkodzenia przewidywany czas naprawy został przesunięty na godzinę 04:00