Keine Verbindung
▻https://www.berliner-zeitung.de/kindergarten-im-grunewald-soll-geschlossen-werden-vorwurf-der-elter
Un problème de bot ?
Une attaque politique ciblée ?
Je vois de bots partout ;-)
Keine Verbindung
▻https://www.berliner-zeitung.de/kindergarten-im-grunewald-soll-geschlossen-werden-vorwurf-der-elter
Un problème de bot ?
Une attaque politique ciblée ?
Je vois de bots partout ;-)
Les #botnets, le retour.
L’assaut du jour, c’était un millier d’#adresses #IP réclamant simultanément des milliers de pages. Chaque requête était identifiée d’un user-agent différent. Ce qui nous a permis, donc, de les identifier sans difficultés, et de les ajouter au #pare-feu. Ouf. On a eu de la chance.
En fin de nuit, rebelote, pendant 2 heures, saturation. Vérification de ce qu’on trouve. Plus de 4000 adresses, dans des blocs contigus, du monde entier, Singapore, US, ...
Les pays du monde entier votent des lois pour imposer l’installation d’applications gouvernementales sur les périphériques. Je serais un politicien bien malveillant comme pour ceux qu’on vote dans mon coin de Lyon, j’utiliserais ces applications pour faire des #DDOS sur les contenus qui ne me conviennent pas, afin que les IP de mon pays soient blacklistées par les administrateurs des contenus qui ne me conviennent pas. Voire, je ferais des accords avec les pays qui ont les mêmes velléités que moi, pour que ça soit plus discret.
Apache2 : comment bloquer ou autoriser certains pays ?
▻https://www.it-connect.fr/apache2-et-maxmind-bloquer-ou-autoriser-les-connexions-pour-certains-pays
Voir aussi :
– Code des pays : ▻https://www.geonames.org/countries
– Exemples de configuration : ▻https://www.developpez.net/forums/d2163167/webmasters-developpement-web/serveurs-apache-iis/apache/tuto-installer-geoip2-maxmind-apache2-debian-10-11-12-htaccess
DDoS attacks can threaten the independent Internet
▻https://www.macchaffee.com/blog/2024/ddos-attacks
Back in January SourceHut and Codeberg both experienced a distributed denial of service (DDoS) attack. That attack made me worried about the future of the small, independent Internet: services like SourceHut and Codeberg which do not use the oligopoly of large hosting providers.
#DDoS attacks are where an attacker controls a bunch of computers (usually a #botnet of hacked devices with residential #IPs) and directs every computer to send traffic to a target set of servers, knocking the target offline. Attackers might use amplification methods or exploit vulnerable protocols (like Rapid Reset in HTTP2), but let’s set those aside. I’m talking about the simplest case of a couple thousand IoT toasters sending millions of packets per second to your server.
A propos de nos inquiétudes sur la façon de résister aux DDOS générées par la mode de l’IA... par exemple.
Depuis quelques jours, c’est reparti, le serveur de SeenThis subit des surcharges plusieurs fois par jour.
Si vous vous souvenez, on avait activé la protection contre les « user agents » contenant les noms des principaux acteurs de l’IA, les AmazonBots, les Claudes, les Googles, les OpenAI... Et ça avait finalement donné un certain répit. C’était à la fin du mois d’avril.
Ci-dessous, le graph de la charge, on voit les pics avant l’activation, puis le calme après l’activation, puis les nouveaux pics, maintenant qu’on recommence à avoir des acteurs malveillants qui ne semblent pas filtrés comme prévu.
J’ai trouvé en effet quelques user agents avec des identifications minimalistes. Ils sont ajoutés à la liste. Souhaitons que cela suffise.
Salut, PoLiTiPeT fait du curl, une fois toutes les heures, depuis un runner github action, pour choper les textes des pets suivies (une 15-aine) et la tête de gondole. Le user-agent c’est curl par default a priori. Faut que j’adapte ?
Si le runner ne s’est jamais pris de 429, c’est qu’il ne fait pas partie des problèmes :-))
Je nierais toute implication dans les modifications intervenues ces dernières minutes dans le fichier robots.txt et dans le blocage des IP de Claude.
oki. j’avais dû mettre un fallback en cas de curl « vide », mais je regarde pas le code d’erreur ; de temps en temps, ça retournait du vide a priori plutôt pour cause de « bad gateway » nginx ; je fais pas le détail. J’ignore bien entendu robots.txt. :-)
Je ne comprends rien à vos échanges @biggrizzly et @politipet ;) je ne peux que vous remercier pour le temps consacré à nous rendre la navigation fluide.
Question aux chasseurs de bots aguerris que vous êtes : facebookexternalhit, vous faites quoi devant cette engeance ? sur un site que j’administre en ce moment c’est 2 ou 3 requêtes par secondes en moyenne, parfois avec des pics, j’en ai ras la casquette de ce truc. Facebook explique que c’est quand quelqu’un mentionne un truc du site en question.
Dans les derniers 10 jours, j’ai renforcé le rejet des #bots. Le bidule de SPIP ne rejette les robots en fonction de la charge qu’une fois sur X, avec un aléa aléatoire. J’ai supprimé l’aléa, quand la charge est élevée, les #robots sont tous virés, y compris Facebook. Le facebookexternalhit doit être le bot qui charge le OGG pour afficher la vignette. Si tes pages sont beaucoup partagées sur Facebook, tu vas avoir beaucoup de visites de Facebook.
Les dernières surcharges, pour SeenThis, sont liées à des sortes d’attaques #DDOS. Des centaines d’IP qui exécutent une seule requête chacune. Hier, j’ai dénombré lors d’un pic, un peu plus de 1800 IP distinctes. Arrivant pour la plupart de Chine, mais je n’ai pas tout testé. Je ne sais pas encore comment gérer ça, sur ce vieux serveur obsolète (on ne parvient pas à déplacer SeenThis sur un serveur plus récent, c’est ballot...)
Ok, merci pour les infos. Ce qui est bizarre c’est que facebookexternalhit est apparu presque d’un coup il y a quelques semaines, à peu près au même moment où j’ai bataillé pour virer les Claude, Amazonbot et autres saletés. Avant il était présent ponctuellement dans les logs mais là c’est l’invasion.
Le bidule amusant du matin. Je regarde ce qui a provoqué ça, comme plusieurs fois par jour ces derniers temps.
J’ai rajouté la mention dans le fichier des bots. On verra si ça suffit.
J’aime assez qu’à chaque appel d’offre auquel on répond, il faut consacrer une page à l’« éco-conception » des sites Web, expliquer pourquoi on va te sauver la planète parce que notre code est plus efficace que les autres… alors que depuis des mois maintenant, ce qui bouffe l’électricité des serveurs de la planète entière, c’est juste ces bots merdiques codés avec le cul qui passent leur temps à aspirer les pages en faisant exploser la charge des machines. (Purée, il doit exister maintenant des dizaines et des dizaines de copies d’absolument tous les sites Web du monde absolument partout.)
Pour la petite histoire, ClaudeBot ne respecte pas (du tout) le fichier robots.txt (Edit : Sache que si tu ne mets pas le B en majuscules, ton fichier robots.txt ne fonctionne pas comme attendu...)
Pour ClaudeBot j’avais remarqué, du coup pour lui ça a été : règle de réécriture dans le .htaccess (c’est sur de l’hébergement mutu, pas moyen de faire autrement), et vlan, une erreur 403.
Quand au coup du B majuscule, ce n’est pas juste que robots.txt est sensible à la casse ? Il se passe un truc en plus ?
De mon expérience, le user-agent de Claude contient parfois claudebot, et d’autre fois ClaudeBot. Mais de toute évidence, il ne tient compte du robots.txt qu’à la condition que la casse soit parfaitement respectée. Ce n’est pas forcément de la malveillance de leur part, mais pour nous, c’est pénible. Et ça se finit comme toi, par une regexp qui les vire directement, plutôt que d’attendre qu’ils se comportent correctement d’eux même.
Chez infini on vient de bloquer Amazonbot qui représentait 67% des hits sur les dernières 24 heures. Maintenant on y voit plus clair dans kibana et on va pouvoir cibler les autres bots plus précisément.
Pour info, on ne pouvait pas le bloquer depuis le frontal haproxy car il est en mode tcp (pour raisons de performances) ce qui ne permet pas de mettre en place des ACLs. On fait donc ça depuis nginx et on a (peut-être ?) le bon goût de renvoyer une erreur 444 qui ferme la connexion directement sans plus de détail cf ▻https://http.dev/444
Merci pour le coup de projecteur. J’ai procédé de même (444) pour le botnet MSIE, ça semble faire du bien à la machine... Le nginx bien qu’un peu vieux semble supporter cette configuration. J’ai viré de la même façon Claude et Amazon. Impressionnant comme ces gens n’en ont rien à faire. A une époque, les moteurs de recherche, c’était une forme de gagnant-gagnant. Désormais, ça ressemble à du braquage de ressources shadokien.
Autre mitigation des botnets, forçage de TLS1.2 (pas possible de faire plus sur ce vieux serveur).
Retour sur la "panne" rencontrée par plusieurs FAI français, dont SFR et Bouygues les 1 et 2 septembre. Explications par @stephane ▻https://www.afnic.fr/fr/ressources/blog/a-propos-de-l-attaque-sur-les-resolveurs-dns-de-fai-francais-2.html #DNS #DDoS #SFR #BouyguesTelecom #Afnic #France #Internet
On 1 and 2 September 2020, several French ISPs were “down”, @stephane reviews this #DNS resolvers attack on ▻https://www.afnic.fr/en/resources/blog/about-the-attack-on-french-isps-dns-resolvers.html #Afnic #DDoS #Internet #cyberattacks
L’impression de plusieurs quotidiens américains perturbée par une attaque informatique
▻https://cyberguerre.numerama.com/475-limpression-de-plusieurs-quotidiens-americains-perturbee-p
Ce samedi, le Los Angeles Times, le Chicago Tribune, le Baltimore Sun et d’autres journaux américains n’ont pas pu être distribués. L’entreprise qui imprime ces quotidiens a été touchée par une virulente attaque informatique. Ce samedi 29 décembre, les abonnés du Los Angeles Times n’ont pas trouvé dans leurs boîtes aux lettres leur journal. Ce dernier, comme un certain nombre de quotidiens américains imprimés par Tribune Publishing, n’a pas pu passer sous les rotatives à temps. L’atelier où est imprimé le (...)
//c1.lestechnophiles.com/cyberguerre.numerama.com//content/uploads/sites/2/2018/12/150610-F-PT194-107.jpg
Can #snmp (Still) Be Used to Detect DDoS Attacks?
▻https://hackernoon.com/can-snmp-still-be-used-to-detect-ddos-attacks-32b03aa9df8a?source=rss---
SNMP is an Internet Standard protocol for collecting information about managed devices on IP networks. SNMP became a vital component in many networks for monitoring the health and resource utilization of devices and connections. For a long time, SNMP was the tool to monitor bandwidth and interface utilization. In this capacity, it is used to detect line saturation events caused by volumetric DDoS attacks on an organization’s internet connection. SNMP is adequate as a sensor for threshold-based volumetric attack detection and allows automated redirection of internet traffic through cloud scrubbing centers when under attack. By automating the process of detection, mitigation time can considerably be reduced and volumetric attacks mitigated through on-demand cloud DDoS services. SNMP (...)
#detect-ddos-attacks #burst-attacks #ddos-protection #anomaly-detection
Information Security : How to DoS 29% of the World Wide Websites - CVE-2018-6389
▻https://baraktawily.blogspot.fr/2018/02/how-to-dos-29-of-world-wide-websites.html
et hop ! encore une vulnérabilité de Wordpress rendue publique sans qu’il y ait de correctif officiel ! (avec y compris le script python « qui va bien » pour réaliser le DDOS...)
Voir aussi : le patch officieux (script bash modifiant les fichiers en cause) : ▻https://github.com/Quitten/WordPress/blob/master/wp-dos-patch.sh
▻https://www.nextinpact.com/brief/une---faille---rendrait-wordpress-vulnerable-a-une-attaque-dos-2519.htm
Où on peut lire la réponse de la team WP en français, grosso merdo, c’est pas notre problème :p
Ce genre de chose devrait vraiment être réglé au niveau du serveur ou du réseau plutôt qu’au niveau de l’application, hors du contrôle de WordPress.
Les commentaires de l’article sont juste parfaits pour argumenter face à une personne qui balance que XXXX c’est pourrite car WP c’est bien mieux :p
C’est surtout la réponse de l’équipe Wordpress qui fait peur.
claro...
J’ai lâché l’affaire il y a longtemps, mais même récemment pour migrer une instance d’un domaine à l’autre fallait faire du search & replace dans le fichier de dump SQL. Ah, certaines configurations étaient sérialisées en PHP et donc ça a foutu la merde ? MAIS WTF ?!
Pas mieux, je l’ai découvert dernièrement. Avant je disais aux gens que s’il n’avaient pas le bon goût de faire leur site avec SPIP, qu’ils le fassent avec WP, et bien depuis que j’ai découvert ce truc énorme, je me garde bien de recommander WP.
Need un système qui dissocie les maj de sécurité avec les maj core
Je connais un truc sympa qui se nomme l’écran de sécurité :)
Mais en vérité le vrai problème de wordpress c’est que sans plugin on ne peu quasiment rien faire avec... Par exemple il est toujours pas possible d’avoir un système multilingue natif alors qu’on est en 2018. A contrario si l’équipe intègre un outil officiel les développeurs tiers vont chouiner car il est de plus en plus admis de devoir payer pour avoir certains bon plugins.
Je connais un autre truc sympa qui gère très bien le multilinguisme par défaut, et dont l’équipe de dev ne se retreint aucunement dans l’ajout de fonctionnalité (et surtout la maintenance de l’existant) pour ne pas « faire chouiner les devs tiers » :D
#spip_blog ou pas ? ^^
hé hé ! toi aussi tu es passé par la case « rechercher / remplacer » dans le dump SQL pour t’en sortir lorsqu’on t’a refilé un Wordpress développé en local à héberger sur ton serveur ?
Ouè, j’ai du aller piocher parmi les X modules dispo pour ça, faire mon tri et au final j’ai utilisé ce script ▻https://github.com/interconnectit/Search-Replace-DB
▻https://standfirst-interconnectit-production.imgix.net/content/uploads/2011/05/17162008/SRDB_v3_1_0.png?auto=compress,enhance,format&crop=faces,entropy,edges&fit=crop&w=680&h=1271
On utilise cette solution (SR) depuis plusieurs années en particulier pour notre service d’hébergement avec bac à sable. Nos scripts de mise à jour du bac à sable opèrent de la sorte. :-)
With 9999 parallel requests (like in your example) you can DoS any misconfigured server, even simple PHP file with echo ’Hello world’: if the server uses Apache + prefork, this will exhaust RAM on forks, if this is php-fpm, this will make all workers busy.
Une vision étriquée de la cyber-guerre : choisir entre les #DDoS ou les #Missiles
▻https://reflets.info/une-vision-etriquee-de-la-cyber-guerre-choisir-entre-les-ddos-ou-les-missi
Un tweet de l’ami Bortzmeyer n’a pas manqué d’attirer mon attention aujourd’hui. Le 6 octobre dernier, je faisais justement une intervention au Festival des nouvelles explorations de Royan sur le sujet controversé et oh combien […]
Découvrez l’Observatoire de la résilience de l’Internet français 2016 par l’ANSSI et l’Afnic ▻https://www.afnic.fr/fr/l-afnic-en-bref/actualites/actualites-generales/10681/show/rapport-2016-de-l-observatoire-de-la-resilience-de-l-internet-francais.html
#VendrediLecture #ANSSI #Afnic #Internet #Securité #DNS #TGP #BGP #TLS #DDoS #SMTP #IPV6 #RPKI
“In this paper, we present #DDoSCoin, which is a #cryptocurrency with a malicious proof-of-work. DDoSCoin allows miners to prove that they have contributed to a #distributed_denial_of_service attack against specific target servers. This proof involves making a large number of TLS connections to a target server, and using cryptographic responses to prove that a large number of connections has been made. Like proof-of-work puzzles, these proofs are inexpensive to verify, and can be made arbitrarily difficult to solve.”
Paper: ▻https://www.usenix.org/conference/woot16/workshop-program/presentation/wustrow
Des accès qui s’apparentent à des attaques #DDoS
▻http://www.dsfc.net/internet/web-analytics/des-acces-qui-s-apparentent-a-des-attaques-ddos
Encore des machines « anonymes » hébergées chez Amazon qui, par leurs requêtes, surchargent l’activité de mon serveur #Apache !
#Web_Analytics #Awstats #Déni_de_service #Formateur_Apache #Formateur_Awstats #Formateur_Web_Analytics
How to stop Small #DDOS attacks (Some basic security advice)
▻http://rockdio.org/ayudatech/how-to-stop-small-ddos-attacks-some-basic-security-advice
This is a more or less step by step guide intended for begginers to help stabilize the linux server and prevent further attacks.
There are some basic settings you should have already implemented in your linux server as part of security 101 but this is not always the case and also it is not enough.
Questions and Answers:
– Limiting the ammount of concurrent connections from the same IP address to your Server.
– Identifying the offending IP.
– And kill the Ongoing TCP Connections with TCPKILL.
– Or use Cutter to kill the connections on any port/Network interface.
– Drop it With #Iptables.
– Make the DROP Persistant after a reboot. (iptables save and restore)
– Basic Iptables-save trouble shoot.
– Stop Start Iptables
Petit compte rendu de ce que j’ai fait hier soir pour calmer les flood que subissait ▻http://pastebin.fr :
Bloquer un #flood #Apache avec #fail2ban et #iptables
▻https://labo.eliaz.fr/article144.html
#ddos
RFC 8073 : Coordinating Attack Response at Internet Scale (CARIS) Workshop Report
Ce nouveau #RFC fait le bilan de l’atelier CARIS (Coordinating Attack Response at Internet Scale) qui s’est tenu à Berlin le 18 juin 2015. Cet atelier avait pour but d’explorer les problèmes de coordination entre les victimes et témoins d’une attaque portant sur l’Internet. Ce RFC est un compte-rendu, les positions exprimées ne sont pas forcément celles de l’IAB ou de l’Internet Society (organisateurs de l’atelier). D’autant plus que les participants ont mis les pieds dans le plat, expliquant très bien pourquoi il n’y a toujours pas de coordination globale des acteurs de l’Internet face aux attaques. (La plupart des rapports sur la #cybersécurité sont des monuments de lourde langue de bois, où on ne dit jamais ce que tout le monde sait, mais qui fâche. Par exemple que les acteurs de l’Internet ne partagent pas facilement avec les autorités, tout simplement parce qu’ils n’ont pas confiance - et ils ont bien raison.)
(bon, j’ai un peu de retard dans mes lecture)
La liste des participants figure dans l’annexe B du RFC
Or, il n’y pas d’annexe B, uniquement une annexe A avec la liste des participants.
Les tentatives des certains États
de*
@claudex Exact, l’annexe A avait été supprimée au dernier moment, faisant que l’ancienne B devienne A. Merci, c’est corrigé.
Cloudbleed : le bug qui cache la forêt
▻https://reflets.info/cloudbleed-le-bug-qui-cache-la-foret
Le mois dernier, un bug a été découvert par Tavis Omandy (un chercheur d’une équipe de Google) dans l’un des programmes utilisés par #cloudflare, une société américaine qui fournit différents services aux opérateurs de sites […]
#Rainbow_Hat #Technos #DDoS #Hackers_russes #macron #Proxies
Necurs += DDoS
World’s largest spam botnet (5 million bots) adds proxy module with DDoS features, but will it really be used that way?
▻http://blog.anubisnetworks.com/blog/necurs-proxy-module-with-ddos-features
Necurs is a malware that is mainly known for sending large spam campaigns, most notably the Locky ransomware. However, Recurs is not only a spambot, it is a modular piece of malware that is composed of a main bot module, a userland rootkit and it can dynamically load additional modules.
[...]
At first look, it seemed to be a simple SOCKS/HTTP proxy module, but as we looked at the commands the bot would accept from the C2 [port 5222] we realised that there was an additional command, that would cause the bot to start making HTTP or UDP requests to an arbitrary target in an endless loop, in a way that could only be explained as a DDOS attack.
[...]
Please notice that we have not seen Recurs being used for DDOS attacks, we simply saw that it has that capability in one of the modules that it has been loading
The rest of their post contains the results of a technical analysis of this module, detailing its C2 protocol, the SOCKS/HTTP proxy features, and the DDOS attack features.
▻https://www.bleepingcomputer.com/news/security/worlds-largest-spam-botnet-adds-ddos-feature
The sheer size of the Necurs botnet, even in its worst days, dwarfs all of today’s IoT botnets. The largest IoT botnet ever observed was Mirai Botnet #14 that managed to rack up around 400,000 bots towards the end of 2016.
[...]
“The proxy/DDoS module is quite old,” said MalwareTech, a security researcher that has tracked Necurs’ evolution for years. “I imagine it was put in as a potential revenue stream but then they found there was more money in spam.”
Outside a higher revenue stream the Necurs gang stands to earn from spam, we must also take into consideration other reasons why it’s highly unlikely that we’re going to see DDoS attacks from Necurs.
[...]
Recurs’ authors have invested time and money into developing a professional, well-oiled cyber-crime machine. There is no reason to risk their steady revenue stream just for the sake of running a DDoS-for-hire service from which they have only to lose.
Mathematically, it makes no sense to destroy three revenue streams (Dridex, Locky, and rentable spamming service) just for the sake of creating and supporting a DDoS booter service.
Someone DDoSed A University’s internet connection by hacking its vending machines
The University’s Internet connection was blocked using infected IoT devices including vending machines and street lamps.
▻https://www.hackread.com/university-servers-ddosed-through-vending-machines
Verizon Enterprise’s RISK (Research, Investigations, Solutions and Knowledge) department researchers were tasked with the investigation of internet blockage at an unidentified US university and they discovered that [5000] infected IoT devices are responsible for cutting off the internet. The attackers reprogrammed the devices in such a way that they started attempting to connect with seafood-oriented websites sporadically.
[...]
The report explained that “The botnet spread from device to device by brute forcing default and weak passwords – The firewall analysis identified over 5,000 discrete systems making hundreds of DNS lookups every 15 minutes.
▻http://www.verizonenterprise.com/resources/reports/rp_data-breach-digest-2017-sneak-peek_xg_en.pdf
Cisco, Bosch and Foxconn Create an IoT Blockchain Consortium
▻http://www.newsbtc.com/2017/01/29/cisco-bosch-foxconn-create-iot-blockchain-consortium
According to reports, these companies will be working in collaboration to create a shared IoT blockchain protocol that can connect everyday objects of all sizes to the internet. These networked objects will be able to send and receive data.
The secure and tamper proof nature of cryptocurrency blockchain will be utilised by the consortium to ensure the security of the connection between various IoT devices. The increasing need for securing IoT devices emerged after a massive DDoS attack on the internet exploited several connected devices to do their bidding. With the implementation of IoT devices slated to increase in the coming years, it is the right time to explore all available and potential options.
On connait désormais le nom de l’auteur du #malware #Mirai. Il a été reconnu par sa combinaison assez inhabituelle de compétences dont il s’était vanté, sur un forum sous un pseudo, et sur LinkedIn sous son vrai nom...
▻https://krebsonsecurity.com/2017/01/who-is-anna-senpai-the-mirai-worm-author
▻https://techcrunch.com/2017/01/18/mirai-botnet-creator-unmasked-as-ddos-protection-developer-tempted-by-th
But for those of you who just want to skip to the end, here’s the executive summary. Anna-senpai appears to be one of perhaps a dozen aliases for one Paras Jha, founder of DDOS protection service ProTraf. ProTraf was in fierce competition over the lucrative Minecraft server market, and seems to have resorted to underhanded tactics in order to drive customers away from other hosts.
Several ProTraf employees — perhaps all of them, in fact — seem in various online conversations indirectly attributable to them to threaten, create, and execute DDOS attacks on competitors and for hire — $100 in bitcoin for every five minutes of attack time.
Jha looks to have been undone by the compulsive need of hackers operating in the shadows to claim credit for their work. Various personas linked to Jha and his colleagues take responsibility for numerous attacks, the creation of the Mirai code, and extorting service providers worldwide.
Slips here and there (identical coding skills between two online identities, for instance, or an attack utilising data only certain people could know) allowed the dots to be connected by Krebs, who understandably took the September takedown of his own site as something of a personal affront.
Europol operation Tarpit together with FBI arrests 34 users who paid for DDoS attacks
▻https://www.europol.europa.eu/newsroom/news/joint-international-operation-targets-young-users-of-ddos-cyber-attac
From 5 to 9 December 2016, Europol and law enforcement authorities from Australia, Belgium, France, Hungary, Lithuania, the Netherlands, Norway, Portugal, Romania, Spain, Sweden, the United Kingdom and the United States carried out a coordinated action targeting users of Distributed Denial of Service (DDoS) cyber-attack tools, leading to 34 arrests and 101 suspects interviewed and cautioned.
▻https://www.bleepingcomputer.com/news/security/34-users-who-paid-for-ddos-attacks-arrested-by-police-101-more-que
At the source of Operation Tarpit is Operation Vulcanalia, an older investigation by the UK’s National Crime Agency (NCA), into the activity of a DDoS-for-hire service called Netspoof.
Behind Netspoof was a UK teen, Grant Manser, 20, of Kidderminster, a town near Birmingham, who between January 2012 and November 2014 created and managed #Netspoof and three other DDoS booter services such as #Dejabooter, #Vexstresser, and #Refinedstresser.
It appears that the NCA is now using the data they obtained from Netspoof to go after its users with the help of Europol and other agencies around the world.
Article in French
▻http://www.generation-nt.com/ddos-europol-arrestation-jeune-hacker-booter-stresser-netspoof-actual
Notamment amplifiées par le recours à des botnets formés d’objets connectés, les attaques par déni de service distribué ne vont sans doute pas s’arrêter dans un avenir proche, bien au contraire. Le phénomène est d’autant plus facilité par l’existence d’outils dénommés stressers ou booters proposés à des « amateurs ».
Ces services permettent de déployer un malware pour lancer des attaques DDoS s’appuyant sur des appareils infectés, et ainsi noyer des sites et serveurs Web avec un flux de données aboutissant à leur paralysie et une impossibilité d’accès pour les internautes. De tels services peuvent être loués et pour cibler des cibles spécifiques.
Avec le concours d’autorités de divers pays (Australie, Belgique, Espagne, États-Unis, France, Hongrie, Lituanie, Norvège, Pays-Bas, Portugal, Roumanie, Royaume-Uni et Suède), l’office européen de police Europol annonce l’arrestation de jeunes utilisateurs d’outils pour des cyberattaques DDoS. Une moyenne d’âge inférieure à 20 ans.
Menée entre le 5 et le 9 décembre, l’opération a abouti à l’arrestation de 34 jeunes individus, tandis que 101 suspects ont été interrogés et placés en garde à vue. Pour le Royaume-Uni, la National Crime Agency évoque un lien avec des clients du service Netspoof. Ce dernier était loué pour quelques euros, voire centaines ou milliers d’euros afin de lancer des attaques DDoS plus ou moins longues.
KSI : Keyless Security Infrastructure
An Estonian, blockchain stack alternative to PKI, developed in 2007
▻https://guardtime.com/technology/ksi-technology
Unlike traditional approaches that depend on asymmetric key cryptography, KSI uses only hash-function cryptography, allowing verification to rely only on the security of hash-functions and the availability of a public ledger commonly referred to as a blockchain.
A blockchain is a distributed public ledger; a database of transactions such that there is a set of pre-defined rules as to how the ledger gets appended, achieved by distributed consensus of participants in the system.
The KSI blockchain overcomes three major weaknesses of mainstream blockchain technologies - which were designed to facilitate asset transactions - making KSI suitable also for cybersecurity and data governance applications:
• Scalability
• Settlement time
• Formal security proof
It can be used to help combat cyberattacks :
▻https://techcrunch.com/2016/12/05/how-blockchain-can-help-fight-cyberattacks
“The fundamental threat with PKI is that you need to base your security on the secrets (keys) and the people who manage them,” Johnson says. “That is very hard to do well and impossible to prove — just as in the real world you can‘t prove a secret has been kept, in the security world you can‘t prove a key has not been compromised.”
In contrast, instead of relying on secrets, blockchain-based security is predicated on distributing the evidence among many parties, which makes it impossible to manipulate data without being detected.
“Blockchain has eliminated the need for trusted parties to verify the integrity of data just as in the cryptocurrency example it eliminated the need for a centralized authority to act as a bank,” Johnson explains.
See also ▻https://seenthis.net/messages/540234
#blockchain
#PKI #KSI
#DDoS
Gamification of DDoS attacks
It was only a matter of time:
A Turkish hacking crew is luring participants to join its DDoS platform to compete with peers to earn redeemable points that are exchangeable for hacking tools and click-fraud software. The goal, security researchers say, is to “gamify” DDoS attacks in order to attract a critical mass of hackers working toward a unified goal.
▻https://threatpost.com/hackers-gamify-ddos-attacks-with-collaborative-platform/122290
Hackers are recruited via Turkish Dark Web hacker forums, and to participate in the program they must download the Surface Defense collaboration program and register. Surface Defense runs locally on a computer. Users congregate online within the program and can communicate and compare points they earn.
Next, participants are required to download a DDoS attack tool called Sledgehammer. Sledgehammer is software [with an unadvertised backdoor] that comes preconfigured to perform HTTP-based Slowloris-type DDoS assaults against 24 preselected sites determined by the software’s author.
Users receive a point for every 10 minutes they attack one of the websites. With those point they can obtain hacking software.
The list of websites can be found here
▻https://www.bleepingcomputer.com/news/security/turkish-hackers-are-playing-a-ddos-for-points-game
Digital Attack Map
▻http://www.digitalattackmap.com