
Conseguimos mitigar o ataque na borda da rede do Google, aproveitando nosso significativo investimento em capacidade de borda para garantir que nossos serviços e os serviços de nossos clientes permanecessem em grande parte inalterados. À medida que entendíamos mais detalhes sobre a metodologia do ataque, desenvolvemos um conjunto de medidas de mitigação e atualizamos nossos proxies e sistemas de defesa contra negação de serviço para mitigar eficientemente essa técnica. Como o Balanceador de Carga de Aplicativos do Google Cloud e o Cloud Armor usam a mesma infraestrutura de hardware e software que o Google depende para fornecer seus próprios serviços voltados para a internet, os clientes do Cloud que usam esses serviços têm suas aplicações web e serviços voltados para a internet protegidos da mesma forma.
Coordenação e resposta da indústria para CVE-2023-44487
Pouco depois de detectar os primeiros desses ataques em agosto, o Google aplicou estratégias adicionais de mitigação e coordenou uma resposta entre indústrias com outros provedores de nuvem e mantenedores de software que implementam o protocolo stack HTTP/2. Compartilhamos informações sobre o ataque e metodologias de mitigação em tempo real durante os ataques.
Essa colaboração entre indústrias resultou em correções e outras técnicas de mitigação usadas por muitos provedores de infraestrutura de grande porte. A colaboração ajudou a pavimentar o caminho para a divulgação coordenada e responsável da nova metodologia de ataque e suscetibilidade potencial em uma infinidade de proxies de código aberto e comerciais comuns, servidores de aplicativos e balanceadores de carga.
A suscetibilidade coletiva a esse ataque está sendo rastreada como CVE-2023-44487 e foi designada como uma vulnerabilidade de alta gravidade com uma pontuação CVSS de 7.5 (em 10).
O Google expressa sincera gratidão a todos os envolvidos nas indústrias que colaboraram, compartilharam informações, aceleraram a correção de sua infraestrutura e disponibilizaram rapidamente correções para seus clientes.
Quem é suscetível e o que fazer sobre isso
Qualquer empresa ou indivíduo que esteja oferecendo uma carga de trabalho baseada em HTTP para a Internet pode estar em risco com esse ataque. Aplicações web, serviços e APIs em um servidor ou proxy capaz de se comunicar usando o protocolo HTTP/2 podem estar vulneráveis. As organizações devem verificar se seus servidores que suportam HTTP/2 não estão vulneráveis ou aplicar correções do fornecedor para CVE-2023-44487 para limitar o impacto desse vetor de ataque. Se você está gerenciando ou operando seu próprio servidor capaz de HTTP/2 (de código aberto ou comercial), você deve aplicar imediatamente uma correção do fornecedor relevante quando disponível.
Próximos passos
Defender-se contra ataques massivos de DDoS, como os descritos aqui, é difícil. Com ou sem correções, as organizações precisariam fazer investimentos significativos em infraestrutura para manter os serviços em funcionamento diante de ataques de qualquer tamanho moderado e maior. Em vez de arcar com esse custo, as organizações que executam serviços no Google Cloud podem aproveitar nosso investimento em capacidade em escala global em nossa Rede Cross-Cloud para fornecer e proteger suas aplicações.
Os clientes do Google Cloud que expõem seus serviços usando o Balanceador de Carga de Aplicativos global ou regional se beneficiam da proteção sempre ativa contra DDoS do Cloud Armor, onde ataques que exploram vulnerabilidades como CVE-2023-44487 são rapidamente mitigados.
Mesmo com a proteção sempre ativa contra DDoS do Cloud Armor, somos capazes de absorver eficientemente a maioria dos centenas de milhões de solicitações por segundo na borda da rede do Google, mas milhões de solicitações indesejadas por segundo ainda podem passar. Para se proteger contra isso e outros ataques de camada 7, também recomendamos a implantação de políticas de segurança personalizadas do Cloud Armor com regras de limitação de taxa proativa e Proteção Adaptativa alimentada por IA para detectar, analisar e mitigar de forma mais abrangente o tráfego de ataque.
Fornecemos mais informações técnicas sobre essa onda atual de ataques de DDoS aqui e você pode saber mais sobre a proteção contra DDoS do Cloud Armor do Google aqui.
Confira os últimos vídeos publicados no canal