Le DOJ saisit deux domaines NightmareStresser avec une ordonnance du tribunal dans PowerOFF

Auteur: Publié 6 min de lectura 10 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Le ministère de la Justice des États-Unis a annoncé cette semaine la saisie, par ordonnance du tribunal, des pages Web liées au service d'attaque DDoS sur demande Discothèque. Les deux domaines montrent maintenant une bannière de confiscation qui, selon le texte reproduit par la Justice elle-même, identifie le Bureau du Procureur fédéral du district d'Alaska, le Bureau fédéral d'enquête d'Anchorage et la Gendarmerie royale du Canada (GRC) comme participants à une opération internationale coordonnée. Cette annonce s'inscrit dans le cadre de la poursuite de l'opération PowerOFF, un effort multilatéral visant à démanteler l'infrastructure commerciale de DDoS-for-location.

Fait confirmé: la saisie judiciaire de ces domaines et la participation des organismes susmentionnés. Selon la même déclaration officielle, il est également confirmé par la Justice que ces services - généralement commercialisés comme des « outils de stress » ou de test de charge - ont été utilisés pour lancer des attaques contre des secteurs tels que l'éducation, les administrations publiques et les plates-formes de jeu, affectant des « millions de personnes ». Le ministère public attribue également à NightmareStresser l'utilisation de « centaines de milliers » d'attaques réelles ou de tentatives depuis 2022.

Le DOJ saisit deux domaines NightmareStresser avec une ordonnance du tribunal dans PowerOFF
Image générée avec IA.

Les informations techniques disponibles sur le service proviennent des captures archivées et de l'analyse par des tiers. Par exemple, des instantanés dans le fichier web montrent que le cauchemartretre [.] org a été hébergé derrière une infrastructure fournie par BlazingFast; un rapport de Searchlight Cyber de la fin de 2023 a enregistré plus de 566 000 utilisateurs enregistrés et 52 serveurs, et décrit un panneau de contrôle qui vous a permis de choisir la cible IP / URL, le port et le nombre d'attaques simultanées. Le site a favorisé les méthodes d'amplification au niveau deCouche 4, attaques UDP / TCP, etCouche 7qui, selon les annonces, a dessiné CAPTCHAs, géoblocs et limites de vitesse. Ils ont également accepté les cryptomonédas et maintenu un système de références pour attirer et retenir les clients.

Comment cela fonctionne, en termes généraux:"booter" ou "stresser" vendent l'accès aux panneaux qui orchestrent le trafic malveillant à partir de réseaux de machines compromises ou au moyen de techniques de réflexion/amplification (p. ex., services UDP mal configurés) pour saturer la capacité de la cible. Les options de panel susmentionnées - sélection de port, nombre de threads, attaques sur les couches 3 / 4 et 7 - sont courantes dans les services commerciaux qui cherchent à réduire les services en ligne par des paquets d'inondation ou des requêtes HTTP massives. L'utilisation de cryptomonédas et de systèmes de référence facilite l'échelle et la persistance commerciale de ces plateformes.

Certains éléments techniques identifiés dans les matériaux du service lui-même - comme les promesses d'arrêter toutes les attaques par un bouton ou la capacité de « vaincre les CAPTCHA » - indiquent l'existence d'infrastructures automatisées et d'outils pour échapper aux mesures défensives. Toutefois, à l'exception de l'information publiée par les chercheurs et la Justice, les détails opérationnels précis (p. ex. emplacement physique de tous les serveurs ou identité des opérateurs) demeurent des recherches ou ne sont pas entièrement confirmés publiquement.

À qui elle affecte et conséquences réelles: Les objectifs décrits ci-dessus vont des établissements d'enseignement et des organismes gouvernementaux aux plateformes de jeux vidéo et aux utilisateurs finaux. Au-delà de la victime directe, le DDoS dégrade massivement la qualité du réseau dans tous les secteurs ou fournisseurs, génère des coûts opérationnels (temps de réponse, atténuation, perte de revenus) et peut interrompre les services essentiels. Dans les environnements de jeu en ligne, les booters sont souvent utilisés pour gagner un avantage concurrentiel ou pour causer le pillage des jeux; dans le secteur public, le manque de services peut compliquer les procédures essentielles. L'échelle indiquée par les rapports (des centaines de milliers de tentatives et des centaines de milliers d'utilisateurs enregistrés par des tiers) donne à penser qu'il y a eu un impact durable et global, bien que les dommages économiques totaux n'aient pas été quantifiés publiquement.

Ceci a été trouvé par rapport à l'estimation: On sait que les domaines ont été saisis et que l'opération PowerOFF a entraîné l'intervention de dizaines de domaines et des accusations contre des dizaines de personnes dans des actions antérieures; par exemple, le Gouvernement a enregistré des saisies de dizaines de domaines en décembre 2022 et, dans une opération antérieure en avril, l'interruption de 53 domaines et la détention de quatre personnes. Au total, selon les communications officielles, des accusations ont déjà été portées contre 12 accusés et plus de 100 domaines liés à ces services ont été saisis. Ce qui reste incertain, c'est le nombre d'infrastructures opérationnelles encore actives en dehors des domaines concernés et le nombre d'opérateurs centraux identifiés et démantelés directement à ce dernier stade.

Le DOJ saisit deux domaines NightmareStresser avec une ordonnance du tribunal dans PowerOFF
Image générée avec IA.

Pour les organisations et les administrateurs : il existe des mesures concrètes et vérifiées qui réduisent la probabilité et l'impact d'un DSo. Il est urgent et pratique de mettre en œuvre le filtrage d'entrée (BCP38 / anti-spoofing), de déployer des mesures d'atténuation dans le réseau périmétral (Anycast, CDN et services de snorbing), de fixer des limites par session et par IP, en utilisant le chargement et l'échelle automatiques, en utilisant les mécanismes d'application des cookies et des protections SYN (WAF et défis adaptatifs), et de maintenir les procédures de contact et d'échelle avec le fournisseur de connectivité. L'enregistrement et la conservation des registres fournissent des pouvoirs et des plaintes ultérieurs.

Pour les utilisateurs finals et les petites organisations : si vous subissez des interruptions persistantes, communiquez avec votre fournisseur d'accès Internet pour demander des mesures d'atténuation ou de réaffectation de la propriété intellectuelle; des interruptions de documents (heures, symptômes) et déposer une plainte sur les canaux officiels (p. ex., le Centre du complexe criminel Internet du FBI : https: / / www.ic3.gov). Évitez d'utiliser des services de tests de stress non vérifiés et ne participez pas à des forums qui offrent ou encouragent des attaques en échange de paiement.

Enfin, l'action met en lumière deux enseignements clairs: d'une part, l'efficacité des opérations coordonnées entre les pays pour interrompre les services criminels; d'autre part, la résilience de l'écosystème criminel, qui migre souvent rapidement vers de nouveaux domaines, fournisseurs ou méthodes de paiement. Les gestionnaires peuvent approfondir leur réponse en consultant des lignes directrices techniques sur l'atténuation du déni de service (p. ex. dans les collections de bonnes pratiques publiques : OWASP Plaque de chauffage pour le déni de service) et l'examen des fichiers Web pour les indicateurs historiques de la recherche ( Archives Internet), tandis que les actions de police pour démanteler les plates-formes et traiter leurs opérateurs se poursuivent.

Couverture

Autres

Plus de nouvelles sur le même sujet.