Аномальное перенаправление части трафика Visa, MasterCard и некоторых банков.

Аватар пользователя Masamune

Проект BGPMon, выполняющий мониторинг изменения BGP-маршрутов, зафиксировал аномальное перенаправление значительной части трафика крупнейших финансовых сервисов, включая Visa, MasterCard и некоторых банков. Из-за внесения изменений в анонсируемые через BGP маршруты, значительная часть трафика ряда финансовых сервисов начала направляться в сеть Ростелекома. Трафик перенаправлялся в течение 5-7 минут, после чего маршрутизация нормализовалась.

Аномалия была вызвана добавлением в таблицы маршрутизации Ростелекома 50 префиксов автономных систем (37 уникальных AS), среди которых были подсети ряда крупных финансовых сервисов и банков, что привело к тому, что данные автономные системы были анонсированы по BGP как находящиеся в сети Ростелекома. Подобные инциденты, вызванные ошибками персонала, возникают в глобальной Сети регулярно и будут продолжаться, пока не будут внедрены методы авторизации BGP-анонсов (сейчас любой оператор может анонсировать подсеть с фиктивными сведениями о длине маршрута и инициировать транзит через себя части трафика от ближних систем, не применяющих фильтрацию анонсов).

В случае Ростелекома вопросы вызывает присутствие известных финансовых сервисов в списке перенаправленных сетей (случайные утечки обычно менее избирательны) и то, что характер префиксов свидетельствует о ручном изменений таблиц маршрутизации, а не типичной утечке анонсов по цепочке "BGP - OSPF - BGP"). Тем не менее, скорее всего проблема вызвана ошибкой в конфигурации, так как проведение столько заметной и грубой атаки по перехвату трафика маловероятно.

Но даже если была совершена ошибка, настораживает сам факт интереса инженеров Ростелекома к сетям финансовых сервисов (возможно, ошибка была совершена в ходе настройки внутреннего мониторинга/зеркалирования проходящего через Ростелеком трафика для всплывших автономных систем, как в своё время заворачивание в Пакистане подсетей YouTube на null-интерфейс привело к появлению этих подсетей в BGP анонсах и стеканию трафика YouTube в Пакистан). В случае получения доступа к транзитному трафику Visa и MasterCard дешифровка почти исключена, но имеется возможность изучить характер трафика и источники запросов, что может быть использовано для проведения целевых атак на менее защищённые партнёрские компании.

Авторство: 
Копия чужих материалов
Комментарий автора: 

Похоже, готовятся к депирингу с Западом и атакам на финансовые инфраструктуры.

Комментарии

Аватар пользователя Нехороший
Нехороший(7 лет 11 месяцев)

Похоже, готовятся к депирингу с Западом и атакам на финансовые инфраструктуры.

И к Чебурашке.

Комментарий администрации:  
*** Отключен (розжиг, провокатор, горы инфомусора) ***
Аватар пользователя Спасибо
Спасибо(9 лет 11 месяцев)

К такому:

2022864.jpg

?

Аватар пользователя Системник
Системник(9 лет 2 месяца)

трафику Visa и MasterCard дешифровка почти исключена

laughlaugh

Аватар пользователя chandr
chandr(7 лет 3 месяца)

настораживает сам факт интереса инженеров Ростелекома к сетям финансовых сервисов 

Вряд ли этим интересуются инженеры Ростелекома. 

Аватар пользователя просто Леха
просто Леха(9 лет 4 недели)

А теперь переведите это на язык Пушкина. Чувствую себя полным дебилом. 

Аватар пользователя МГ
МГ(9 лет 3 недели)

русские хакеры шалят! не обращайте внимания )

Аватар пользователя gerasimenko-vla
gerasimenko-vla(9 лет 2 месяца)

Путин готовится к финансовому суверенитету идя по путям Сталина, вот по Русски так!

Комментарий администрации:  
*** Если ребёнок родился с браком - родителям следует положить ладонь на рот и нос, и с любовью разьединить душу и тело (с) ***
Аватар пользователя Riperbahn
Riperbahn(8 лет 3 месяца)

Вроде слова знакомые, а смысл предложений непонятен. 

Комментарий администрации:  
*** Отчислен (кривляется, гонит пургу, раздувает флуд) ***
Аватар пользователя Спасибо
Спасибо(9 лет 11 месяцев)

Любая продвинутая тема для не посвящённого не будет отличаться от шизофазии..

Аватар пользователя Нехороший
Нехороший(7 лет 11 месяцев)

Любая достаточно развитая технология неотличима от магии.

laugh

Комментарий администрации:  
*** Отключен (розжиг, провокатор, горы инфомусора) ***
Аватар пользователя Спасибо
Спасибо(9 лет 11 месяцев)

+Тыщща!!

Аватар пользователя Системник
Системник(9 лет 2 месяца)

А так-то, вцелом, кому-то что-то просто продемонстрировали.

Аватар пользователя obana
obana(9 лет 5 месяцев)

здесь нет ничего особенного - потянуть "одеяло" на себя. Вышибить бордер рутеры у Визы, Мастер и Ко было можно раньше, можно сейчас и потом будет тоже можно ;-)
Вот инжекшин для PE-CE трафика действительно действенно, только в том окошке это видно не будет.

ПС: хотя _один_ АС из списка действительно и необычно интересен

Аватар пользователя Rodriguez
Rodriguez(7 лет 2 месяца)

Очень похоже на то, что Ростелеком делает у себя зеркала сервисов платежных систем. То есть в случае отключения от визы и т.д., в российском сегменте сети подменят днс, который будет указывать на наши аналогичные сервисы. Из известного приходит на память "Мир". Если все действительно так, то отключение от визы и т.д. произойдет полностью незаметно и без паники.

Комментарий администрации:  
*** отключен (систематическое паникерство, набросы) ***
Аватар пользователя woddy
woddy(11 лет 3 месяца)

а хттпс сертификаты украдут?

Комментарий администрации:  
*** Неполживого чма кусок ***
Аватар пользователя Rashad_rus
Rashad_rus(12 лет 2 месяца)

Анонсы на подобное перестроение не разлетелись более, чем на 2-3 хопа или только у тех операторов, кто получает fullview от ростелека... трастелек такой фигнёй не страдал...

Аватар пользователя alexandrv
alexandrv(11 лет 8 месяцев)

Тестируют

Аватар пользователя saenara
saenara(7 лет 5 месяцев)

Чуть чаем не подавился, когда номер AS увидел, почти мой :-)

Гулять -- так гулять, пойду 8/10 анонсить, им можно, а мне что, нельзя? :-)

Комментарий администрации:  
*** Уличен в розжиге по нацпризнаку ***
Аватар пользователя mamomot
mamomot(11 лет 3 месяца)

Как ничего не понимающий в зеркалах и 21-ом прерывании, скажу афоризмом КозьмЫ Пруткова:

"Не для какой-нибудь Анюты

В войсках делают салюты!"

Комментарий администрации:  
*** Уличен в том, что обзывает людей ("обиженками", "хохло-нечистью" и т.п.), а потом пишет администрации жалобы вида "в ответ на мое крайне корректное обращение..." ***