Articulo de referencia

Secuestro de BGP

El secuestro de BGP (a veces denominado secuestro de prefijos , secuestro de rutas o secuestro de IP ) es la toma ilegítima de grupos de direcciones IP mediante la corrupción de...

El secuestro de BGP (a veces denominado secuestro de prefijos , secuestro de rutas o secuestro de IP ) es la toma ilegítima de grupos de direcciones IP mediante la corrupción de las tablas de enrutamiento de Internet mantenidas utilizando el Protocolo de puerta de enlace de frontera (BGP). [ 1 ] [ 2 ] [ 3 ] [ 4 ] [ 5 ]

Fondo

Internet es una red global que permite que cualquier host conectado, identificado por su dirección IP única, se comunique con cualquier otro en cualquier parte del mundo. Esto se logra mediante el envío de datos de un enrutador a otro, acercando repetidamente cada paquete a su destino hasta su entrega. Para ello, cada enrutador debe recibir regularmente tablas de enrutamiento actualizadas . A nivel global, las direcciones IP individuales se agrupan en prefijos . Estos prefijos son originados o propiedad de un sistema autónomo (AS), y las tablas de enrutamiento entre los AS se mantienen mediante el Protocolo de Puerta de Enlace Fronteriza (BGP).

Un grupo de redes que opera bajo una única política de enrutamiento externo se conoce como sistema autónomo (AS). Por ejemplo, Sprint , Verizon y AT&T son sistemas autónomos. Cada sistema autónomo tiene su propio identificador único. BGP es el protocolo de enrutamiento estándar que se utiliza para intercambiar información sobre el enrutamiento IP entre sistemas autónomos.

Cada AS utiliza BGP para anunciar los prefijos a los que puede entregar tráfico. Por ejemplo, si el prefijo de red 192.0.2.0 / 24 está dentro del AS 64496, entonces ese AS anunciará a su(s) proveedor(es) y/o pares que puede entregar cualquier tráfico destinado a 192.0.2.0 / 24 .

Aunque existen extensiones de seguridad para BGP y bases de datos de rutas de terceros para validar rutas, por defecto el protocolo BGP está diseñado para confiar en todos los anuncios de ruta enviados por los pares. Muchos proveedores de servicios de Internet no aplican comprobaciones rigurosas en las sesiones BGP .

Mecanismo

El secuestro de IP puede ocurrir de forma deliberada o accidental de varias maneras:

  • Un sistema autónomo (AS) anuncia que origina un prefijo que en realidad no origina.
  • Un sistema autónomo (AS) anuncia un prefijo más específico que el que podría anunciar el verdadero sistema autónomo de origen.
  • Un sistema autónomo (AS) anuncia que puede enrutar el tráfico hacia el sistema autónomo secuestrado a través de una ruta más corta que la que ya está disponible, independientemente de si la ruta existe o no.

Un problema común a estos métodos es que interrumpen el enrutamiento normal de la red: los paquetes terminan siendo reenviados a la parte incorrecta de la red y luego entran en un bucle infinito (y son descartados), o quedan a merced del sistema autónomo (AS) que los provoca.

Normalmente, los proveedores de servicios de Internet (ISP) filtran el tráfico BGP, permitiendo que los anuncios BGP de sus redes descendentes contengan únicamente direcciones IP válidas. Sin embargo, el historial de incidentes de secuestro de direcciones IP demuestra que esto no siempre es así.

La infraestructura de clave pública de recursos (RPKI) está diseñada para autenticar el origen de las rutas mediante cadenas de certificados criptográficos que demuestran la propiedad de un rango de bloques de direcciones, pero aún no está ampliamente implementada. Una vez implementada, el secuestro de IP a través de errores en el origen (ya sea accidental o intencional) debería ser detectable y filtrable.

El secuestro de IP es utilizado en ocasiones por usuarios malintencionados para obtener direcciones IP que se utilizan para enviar spam o para realizar ataques de denegación de servicio distribuido (DDoS).

Cuando un enrutador difunde información de enrutamiento BGP errónea, ya sea intencionalmente o accidentalmente, el Grupo de Trabajo de Ingeniería de Internet (IETF) la define en el RFC 7908 como una "fuga de ruta". Estas fugas se caracterizan como "la difusión de anuncios de enrutamiento más allá de su alcance previsto. En otras palabras, un anuncio de un Sistema Autónomo (AS) sobre una ruta BGP aprendida hacia otro AS contraviene las políticas previstas del receptor, del remitente y/o de alguno de los AS a lo largo de la ruta AS precedente". Dichas fugas son posibles debido a una "vulnerabilidad sistémica del sistema de enrutamiento del Protocolo de Puerta de Enlace Fronteriza" de larga data. [ 6 ]

Secuestro de BGP y problemas de AS de tránsito

Al igual que el ataque de reinicio TCP , el secuestro de sesión implica la intrusión en una sesión BGP en curso; es decir, el atacante se hace pasar con éxito por uno de los pares en una sesión BGP y requiere la misma información necesaria para llevar a cabo el ataque de reinicio. La diferencia radica en que un ataque de secuestro de sesión puede estar diseñado para lograr algo más que simplemente interrumpir una sesión entre pares BGP. Por ejemplo, el objetivo puede ser cambiar las rutas utilizadas por el par para facilitar la interceptación, el bloqueo o el análisis del tráfico .

Por defecto, los pares BGP intentarán añadir todas las rutas recibidas de otro par a la tabla de enrutamiento del dispositivo y, a continuación, anunciarán casi todas estas rutas a otros pares BGP. Esto puede suponer un problema, ya que las organizaciones con múltiples conexiones pueden anunciar inadvertidamente prefijos aprendidos de un Sistema Autónomo (AS) a otro, lo que provocará que el cliente final se convierta en la nueva mejor ruta hacia los prefijos relevantes.

Por ejemplo, un cliente con un router Cisco conectado tanto a AT&T como a Verizon, y sin ningún tipo de filtrado, podría establecer inadvertidamente un enlace entre ambos operadores. Esto podría provocar que los proveedores prefieran enrutar parte o la totalidad del tráfico a través del cliente (posiblemente mediante una línea T1) en lugar de utilizar enlaces dedicados de alta velocidad. Este problema también puede afectar a otras entidades conectadas a estos dos proveedores y hacer que sus sistemas autónomos (AS) prioricen el enlace mal configurado.

En la práctica, este problema rara vez se presenta con los grandes proveedores de servicios de Internet (ISP), ya que suelen imponer restricciones sobre lo que un cliente final puede anunciar. Sin embargo, cualquier ISP que no filtre los anuncios de sus clientes puede permitir inadvertidamente que información incorrecta se propague a la tabla de enrutamiento global, lo que podría afectar incluso a los grandes proveedores de nivel 1.

El concepto de secuestro de BGP implica identificar un proveedor de servicios de Internet (ISP) que no filtra los anuncios, ya sea intencionalmente o no, o identificar un ISP con sesiones BGP internas o entre ISP vulnerables, susceptibles a un ataque de intermediario (man-in-the-middle) . Una vez identificado, un atacante puede anunciar cualquier prefijo que elija, lo que conlleva la desviación de parte o la totalidad del tráfico desde su origen legítimo hacia el atacante. Esta acción puede llevarse a cabo para saturar al ISP infiltrado o para ejecutar un ataque de denegación de servicio (DoS) o de suplantación de identidad contra la entidad cuyo prefijo se está anunciando. No es raro que los atacantes causen interrupciones significativas, incluyendo la pérdida total de conectividad.

En un incidente ocurrido a principios de 2008, al menos ocho universidades estadounidenses experimentaron la redirección de su tráfico a Indonesia durante aproximadamente 90 minutos una mañana, en un ataque que los involucrados mantuvieron en secreto. Asimismo, en febrero de 2008, una gran parte del espacio de direcciones de YouTube fue redirigida a Pakistán cuando la PTA decidió bloquear el acceso [ 7 ] al sitio desde dentro del país, pero accidentalmente eliminó la ruta de la tabla BGP global. Si bien el filtrado y la protección MD5/TTL ya están disponibles para la mayoría de las implementaciones de BGP (lo que previene la fuente de la mayoría de los ataques), el problema radica en que los ISP rara vez filtran anuncios de otros ISP, ya que no existe una forma común o eficiente de determinar la lista de prefijos permitidos que cada AS puede originar. La penalización por permitir la difusión de información errónea puede variar desde un simple filtrado por parte de otros proveedores de servicios de Internet (ISP) más grandes hasta el cierre total de la sesión BGP por parte del ISP vecino (lo que provoca que ambos ISP dejen de establecer interconexión). Los problemas reiterados suelen terminar con la rescisión definitiva de todos los acuerdos de interconexión. Cabe destacar también que, incluso si un proveedor importante bloquea o cierra la conexión de un proveedor más pequeño y problemático, la tabla BGP global a menudo se reconfigura y redirige el tráfico a través de otras rutas disponibles hasta que todos los pares toman medidas o hasta que el ISP responsable soluciona el problema de raíz.

Una variante útil de este concepto se denomina anycasting BGP y es utilizada frecuentemente por los servidores DNS raíz para permitir que varios servidores utilicen la misma dirección IP, lo que proporciona redundancia y una capa de protección contra ataques DoS sin necesidad de publicar cientos de direcciones IP de servidor. La diferencia radica en que cada punto que anuncia un prefijo tiene acceso a los datos reales (DNS en este caso) y responde correctamente a las solicitudes de los usuarios finales.

Incidentes públicos

  • Abril de 1997: El " incidente AS 7007 " [ 8 ]
  • 24 de diciembre de 2004: TTNet en Turquía secuestra Internet [ 9 ]
  • 7 de mayo de 2005: Interrupción del servicio de Google en mayo de 2005 [ 10 ]
  • 22 de enero de 2006: Con Edison Communications se apodera de una gran parte de Internet [ 11 ]
  • 24 de febrero de 2008: El intento de Pakistán de bloquear el acceso a YouTube dentro de su país provoca la caída total de YouTube. [ 12 ]
  • 11 de noviembre de 2008: El ISP brasileño CTBC - Companhia de Telecomunicações do Brasil Central filtró su tabla interna a la tabla BGP global. [ 13 ] Duró más de 5 minutos. Sin embargo, fue detectado por un servidor de rutas RIPE y luego no se propagó, afectando prácticamente solo a sus propios clientes de ISP y a pocos más.
  • 8 de abril de 2010: Un ISP chino secuestra Internet [ 14 ]
  • Julio de 2013: El Hacking Team ayudó al Raggruppamento Operativo Speciale (ROS - Grupo de Operaciones Especiales de la Policía Militar Nacional Italiana) a recuperar el acceso a los clientes de Remote Access Tool (RAT) después de que estos perdieran repentinamente el acceso a uno de sus servidores de control cuando el prefijo IPv4 de Santrex 46.166.163.0/24 se volvió permanentemente inaccesible. ROS y el Hacking Team trabajaron con el operador de red italiano Aruba SpA (AS31034) para que el prefijo se anunciara en BGP y así recuperar el acceso al servidor de control. [ 15 ]
  • Febrero de 2014: Un ISP canadiense fue utilizado para redirigir datos de otros ISP. [ 16 ] - En 22 incidentes ocurridos entre febrero y mayo, un hacker redirigió el tráfico durante aproximadamente 30 segundos por sesión. Se atacaron operaciones de minería de Bitcoin y otras criptomonedas, y se robaron divisas.
  • Enero de 2017: Censura de la pornografía en Irán. [ 17 ]
  • Abril de 2017: La empresa rusa de telecomunicaciones Rostelecom (AS12389) generó 37 prefijos [ 18 ] para numerosos otros sistemas autónomos. Los prefijos secuestrados pertenecían a instituciones financieras (principalmente MasterCard y Visa), otras empresas de telecomunicaciones y diversas organizaciones. [ 19 ] Si bien el posible secuestro duró no más de 7 minutos, aún no está claro si el tráfico fue interceptado o modificado.
  • Diciembre de 2017: Ochenta prefijos de alto tráfico, normalmente anunciados por Google , Apple , Facebook , Microsoft , Twitch , NTT Communications , Riot Games y otros, fueron anunciados por un AS ruso, DV-LINK-AS (AS39523). [ 20 ] [ 21 ]
  • Abril de 2018: Aproximadamente 1300 direcciones IP dentro del espacio de Amazon Web Services , dedicadas a Amazon Route 53 , fueron secuestradas por eNet (o un cliente suyo), un ISP en Columbus, Ohio. Varios socios de interconexión, como Hurricane Electric , propagaron ciegamente los anuncios. [ 22 ]
  • Julio de 2018: La Compañía de Telecomunicaciones de Irán (AS58224) originó 10 prefijos de Telegram Messenger . [ 23 ]
  • Noviembre de 2018: El sitio web de China Telecom, con sede en EE. UU., originó direcciones de Google. [ 24 ]
  • Mayo de 2019: El tráfico a un DNS público administrado por el Centro de Información de Redes de Taiwán (TWNIC) fue redirigido a una entidad en Brasil (AS268869). [ 25 ]
  • Junio ​​de 2019: Gran parte del tráfico móvil europeo fue redirigido a través de China Telecom (AS4134) [ 26 ] [ 27 ] "Esta fuga de ruta comenzó cuando [Swiss] SafeHost (AS21217) anunció más de cuarenta mil rutas IPv4 que había aprendido de otros pares y proveedores a su proveedor China Telecom (AS 4134). …A su vez, China Telecom aceptó estas rutas y las propagó…" [ 28 ]
  • Febrero de 2021: Inicialmente se informó que Cablevisión México (AS28548) filtró 282 prefijos, creando conflictos para 763 ASN en 80 países, con el principal impacto en México. Los datos del volcado de Isolario MRT sugirieron que se anunciaron y filtraron 7200 prefijos IPv4 a AS1874, afectando a más de 1290 ASN de más de 100 países. [ 29 ]
  • Abril de 2021: Gran fuga de enrutamiento BGP desde India: más de 30 000 prefijos BGP secuestrados a través de Vodafone Idea Ltd (AS55410), lo que provocó un aumento de 13 veces en el tráfico entrante. Los prefijos provenían de todo el mundo, pero principalmente de EE. UU., incluyendo Google, Microsoft, Akamai y Cloudflare. [ 30 ]
  • Febrero de 2022: Unos atacantes secuestraron prefijos BGP pertenecientes a una plataforma de criptomonedas surcoreana y, posteriormente, emitieron un certificado en el dominio mediante ZeroSSL para distribuir un archivo JavaScript malicioso, robando criptomonedas por valor de 1,9 millones de dólares. [ 31 ]
  • Marzo de 2022: RTComm se apropió de un prefijo utilizado por Twitter. [ 32 ] [ 33 ]

Véase también

Referencias

  1. Zhang, Zheng; Zhang, Ying; Hu, Y. Charlie; Mao, Z. Morley . "Defensas prácticas contra el secuestro de prefijos BGP" (PDF) . Universidad de Michigan . Consultado el 24 de abril de 2018 .
  2. Gavrichenkov, Artyom. "Rompiendo HTTPS con secuestro de BGP" (PDF) . Black Hat . Consultado el 24 de abril de 2018 .
  3. Birge-Lee, Henry; Sun, Yixin; Edmundson, Annie; Rexford, Jennifer; Mittal, Prateek. "Uso de BGP para adquirir certificados TLS falsos" . Universidad de Princeton . Consultado el 24 de abril de 2018 .
  4. Julian, Zach (17 de agosto de 2015). "Una visión general del secuestro de BGP - Bishop Fox" . Bishop Fox . Recuperado el 25 de abril de 2018 .
  5. Zetter, Kim (26 de agosto de 2008). "Revelado: El mayor agujero de seguridad de Internet" . WIRED . Consultado el 25 de abril de 2018 .
  6. Sriram, Kotikalapudi; Montgomery, Doug; McPherson, Danny R.; Osterweil, Eric; Dickson, Brian (junio de 2016). "Definición y clasificación del problema de las fugas de rutas BGP" . Recuperado el 27 de mayo de 2021 .
  7. "Tecnología | Pakistán levanta la prohibición de YouTube" . BBC News . 26 de febrero de 2008. Consultado el 7 de noviembre de 2016 .
  8. "7007: De primera mano" . Archivado del original el 27 de febrero de 2009. Consultado el 26 de febrero de 2008 .
  9. "Blog de Renesys: Catástrofe en Internet: el año pasado" . Archivado del original el 28 de febrero de 2008. Consultado el 26 de febrero de 2008 .
  10. Tao Wan; Paul C. van Oorschot. "Análisis de los orígenes de los prefijos BGP durante la interrupción del servicio de Google en mayo de 2005" (PDF) . Ccsl.carleton.ca . Consultado el 7 de noviembre de 2016 .
  11. "Con Edison roba la red - Dyn Research | El nuevo hogar de Renesys" . Renesys.com . 23 de enero de 2006. Archivado del original el 8 de marzo de 2013. Consultado el 7 de noviembre de 2016 .
  12. "Secuestro de YouTube: un estudio de caso de RIPE NCC RIS - Noticias y anuncios de RIPE NCC" . Archivado del original el 5 de abril de 2008. Consultado el 31 de marzo de 2008 .
  13. "Fuga en Brasil: Si un árbol cae en la selva tropical - Dyn Research | El nuevo hogar de Renesys" . Renesys.com . Archivado del original el 23 de abril de 2013. Consultado el 7 de noviembre de 2016 .
  14. Toonk, Andree (8 de abril de 2010). "Proveedor de servicios de Internet chino secuestra Internet" . BGPmon.net . Archivado del original el 15 de abril de 2019. Consultado el 15 de abril de 2019 .
  15. "Cómo un equipo de hackers ayudó a un grupo de operaciones especiales italiano con el secuestro de enrutamiento BGP" . bgpmon.net . Archivado del original el 18 de octubre de 2017. Consultado el 17 de octubre de 2017 .
  16. "Hacker redirige el tráfico de 19 proveedores de Internet para robar bitcoins" . Wired.com . 7 de agosto de 2014. Consultado el 7 de noviembre de 2016 .
  17. Brandom, Russell (7 de enero de 2017). "La censura pornográfica de Irán colapsó los navegadores incluso en lugares tan lejanos como Hong Kong" . The Verge . Consultado el 9 de enero de 2017 .
  18. "Descripción general del secuestro de BGP: incidentes recientes de secuestro de BGP" . noction.com . 24 de abril de 2018. Consultado el 11 de agosto de 2018 .
  19. "BGPstream y el curioso caso de AS12389 | BGPmon" . bgpmon.net . Archivado del original el 21/10/2020 . Consultado el 17/10/2017 .
  20. "Destinos populares redirigidos a Rusia" . BGPMON . Consultado el 14 de diciembre de 2017 .
  21. "Nacido para secuestrar" . Qrator.Radar . Consultado el 13 de diciembre de 2017 .
  22. "Evento sospechoso secuestra el tráfico de Amazon durante 2 horas y roba criptomonedas" . 24 de abril de 2018. Consultado el 24 de abril de 2018 .
  23. "El tráfico de Telegram de todo el mundo hizo un desvío a través de Irán" . 30 de julio de 2018. Consultado el 31 de julio de 2018 .
  24. "Vulnerabilidad de Internet provoca la caída de Google" . Blog de Inteligencia sobre Internet y la Nube | ThousandEyes . 13 de noviembre de 2018. Consultado el 13 de noviembre de 2018 .
  25. "El DNS público en Taiwán, la última víctima del secuestro de BGP" . 15 de mayo de 2019. Consultado el 31 de mayo de 2019 .
  26. "Gran fuga de tráfico en rutas europeas envía tráfico a través de China Telecom" . 7 de junio de 2019. Consultado el 12 de junio de 2019 .
  27. "Durante dos horas, una gran parte del tráfico móvil europeo fue redirigido a través de China" . ZDNet . Consultado el 12 de junio de 2019 .
  28. "Análisis del incidente de fuga de ruta BGP: una mirada más cercana a una fuga de ruta" . Consultado el 14 de septiembre de 2021 .
  29. Siddiqui, Aftab (13 de febrero de 2021). "Fuga de ruta importante por AS28548: ¿otro optimizador BGP?" . Recuperado el 14 de septiembre de 2021 .
  30. Siddiqui, Aftab (26 de abril de 2021). "Una importante fuga de ruta BGP por parte de AS55410" . Recuperado el 28 de mayo de 2021 .
  31. "Usuarios de criptomonedas de KlaySwap pierden fondos tras el secuestro de BGP" . 14 de febrero de 2022. Consultado el 17 de febrero de 2022 .
  32. "Secuestramiento de prefijo de Twitter por BGP por RTComm.ru" . SANS .
  33. Goodin (29 de marzo de 2022). "Parte del tráfico de Twitter se canalizó brevemente a través de un ISP ruso, debido a un fallo de BGP" . Ars Technica .
  • Qrator.Radar : Un sistema de monitorización de seguridad y conectividad BGP en tiempo real.
  • BGPmon.net : Un sistema de monitorización específico para BGP que detecta secuestros de prefijos, fugas de rutas e inestabilidad.
  • Cyclops Archivado el 28/06/2008 en Wayback Machine : Una herramienta de auditoría de red BGP (secuestro de prefijos, fuga de rutas) de UCLA
  • NetViews : Una herramienta de visualización de topología BGP en tiempo real y detección de secuestro de IP desarrollada por la Universidad de Memphis.
  • AS-CRED : Un servicio de gestión de confianza basado en la reputación y alertas en tiempo real (secuestro de prefijos, anuncio de prefijos inestables) para el enrutamiento entre dominios, desarrollado por la Universidad de Pensilvania.
  • ¿Es seguro BGP actualmente? : Lista de proveedores de servicios de Internet que implementan la infraestructura de clave pública de recursos (RPKI).