Rapport: ‘DDoS-aanvallen werden in 2021 groter en complexer’

25 maart 2022

Distri­buted Denial-of-service (DDoS)-aanvallen zijn vorig jaar in aantal licht afgenomen, maar werden wel steeds groter en complexer van aard. Het totale volume van in 2021 gere­gi­streerde aanvallen is met 3 procent gedaald ten opzichte van een jaar eerder, maar de ernst van de aanvallen is in de loop van het jaar aanzien­lijk toege­nomen. Tegen het vierde kwartaal van 2021 bedroeg de gemid­delde omvang van de aanvallen meer dan 21 Gbps, meer dan vier keer het niveau van begin 2020.

Vorig jaar werd ook het record voor de grootste aanval ooit meermaals gebroken; dit staat inmiddels op 1,4 Tbps. Deze gegevens komen uit F5 Labs, op basis van F5 Silver­line, een cloud­ge­ba­seerd managed services-platform dat DDoS-aanvallen in realtime opspoort en tegenhoudt.

Aanvallen worden groter 

Hoewel de meeste aanvallen die in 2021 werden gere­gi­streerd onder de 100 Mbps bleven, waren er enkele opmer­ke­lijke uitzon­de­ringen. De grootste aanval in 2020 kwam neer op 253 Gbps. In februari 2021 werd dit record verbroken door een aanval van 500 Gbps. In november werd echter een aanval gere­gi­streerd van 1,4 Tbps, meer dan vijf keer zo groot als het record van het jaar daarvoor.

“Het volume van DDoS-aanvallen fluc­tu­eerde per kwartaal, maar de onmis­ken­bare trend is dat deze aanvallen steeds groter worden”, zegt David Warburton, Director van F5 Labs. “Terwijl de piek­grootte van de aanvallen gedurende 2020 stabiel bleef, zagen we vorig jaar een consis­tente stijging. Zo heeft Silver­line DDoS Protec­tion verschil­lende aanvallen aangepakt die achter­een­vol­gens de grootste waren die we ooit hadden gezien.” 

De maximale band­breedte van de aanval, die gericht was op een ISP/hos­ting-bedrijf, werd in slechts 1,5 minuut bereikt en duurde in totaal vier minuten, waarbij gebruik werd gemaakt van een combi­natie van volu­me­tri­sche methoden (DNS-reflectie) en methoden op de appli­ca­tie­laag (HTTPS GET floods). 

Complexiteit neemt toe 

Volu­me­tri­sche aanvallen, waarbij gebruik wordt gemaakt van openbaar beschik­bare tools en diensten om het netwerk van een doelwit te over­spoelen met meer band­breedte dan het aankan, bleven in 2021 de meest voor­ko­mende vorm van DDoS, goed voor 59 procent van alle gere­gi­streerde aanvallen. Dit is een lichte daling ten opzichte van de 66 procent van het voor­gaande jaar, omdat protocol- en appli­catie-type DDoS-aanvallen toenamen; de laatste met bijna 5 procent op jaarbasis. Deze lichte verschui­ving werd ingezet door het veran­de­rende gebruik van proto­collen: 27 procent van de aanvallen in 2021 maakte gebruik van TCP; het jaar daarvoor was dit nog 17 procent. 

Wat speci­fieke aanvals­me­thoden betreft, waren er enkele opmer­ke­lijke veran­de­ringen. DNS query-aanvallen kwamen vaker voor, met een stijging van 3,5 procent op jaarbasis; het gebruik van UDP-frag­men­tatie daalde met 6,5 procent. LDAP-reflectie daalde ook met 4,6 procent en DNS-reflectie met 3,3 procent. 

“Naast veran­de­ringen in aanvals­type bleven we een sterke aanwe­zig­heid van multi­vector-aanvallen waarnemen, waaronder het incident van 1,4 Tbps waarbij gebruik werd gemaakt van een combi­natie van DNS-reflectie en HTTPS GETS”, aldus Warburton. “Dit was met name het geval aan het begin van het jaar, toen het aantal multi­vector-aanvallen aanzien­lijk groter was dan het aantal aanvallen met één vector. Het illu­streert het steeds uitda­gender wordende landschap voor bescher­ming tegen bedrei­gingen, waarbij verde­di­gers meer tech­nieken tegelijk moeten inzetten om deze geavan­ceer­dere aanvallen af te zwakken en een denial of service moeten voorkomen.” 
Finan­ciële diensten in het vizier Het bankwezen, finan­ciële diensten en verze­ke­ringen waren in 2021 het vaakst doelwit van DDoS-aanvallen, met meer dan een kwart van het totale volume. Daarmee werd een trend voort­gezet waarbij de aanvallen tegen de finan­ciële sector sinds begin 2020 gestaag zijn toege­nomen.  
Tech­no­logie, de meest aange­vallen sector van 2020, kwam daar­en­tegen op de vierde plaats terecht, na tele­com­mu­ni­catie en onderwijs. Deze vier sectoren waren samen goed voor 75 procent van alle gere­gi­streerde aanvallen, met een long tail van andere sectoren, waaronder energie, detail­handel, gezond­heids­zorg, transport en juri­di­sche instel­lingen, die nauwe­lijks dreigende acti­vi­teit zagen.  
“Hoewel het aantal aanvallen in 2021 licht afnam, is het DDoS-probleem zeker niet afgenomen”, aldus Warburton. “Zowel de omvang als de complexi­teit van deze aanvallen nemen toe en vragen om een meer wendbare en veel­zij­dige reactie van verde­di­gers. Hoewel het redelijk is om vraag­te­kens te zetten bij de doel­tref­fend­heid van aanvallen die slechts een paar minuten duren, weten aanval­lers dat zelfs een korte onder­bre­king van een dienst aanzien­lijke gevolgen kan hebben en een negatief effect kan hebben op merk en reputatie.”
“Naarmate de DDoS-aanvallen geraf­fi­neerder en geva­ri­eerder worden, zullen orga­ni­sa­ties een breed scala aan maat­re­gelen moeten nemen om zich ertegen te beschermen, waaronder upstream-controles om het verkeer dat endpoints bereikt te inspec­teren en te beperken, en managed service providers die naast interne bevei­li­gings­teams kunnen werken om aanvallen te voorkomen en snel op te treden om lopende aanvallen in te dammen.”

De volledige analyse van F5 Labs is hier beschik­baar.

Pin It on Pinterest

Share This