ممکن است نام حمله اسمورف بامزه و بیخطر به نظر برسد اما در واقعیت اصلاً چنین نیست. این حمله در واقع یکی دیگر از انواع حملات DDoS است که با هدف آسیب زدن به کسبوکارها و مختل کردن روند کاری آنها انجام میشود. نام «اسمورف» از یک کمیک و کارتون مشهور بلژیکی با همین نام گرفته شده است. در آن داستان، شخصیتهای کوچک و آبیرنگ زیادی وجود دارند که با همکاری یکدیگر یک جادوگر بدجنس بزرگ را شکست میدهند. حمله DDoS اسمورف یک حمله مبتنی بر پروتکل محبوب ICMP است که در این روش به کمک نرمافزارهای مخرب، بستههای پینگ با آدرس IP جعلی مبدأ ارسال میشوند.

تصویر(1)
این بستهها از طریق آدرس IP برادکست (آدرسی برای ارسال همزمان داده به تمام دستگاههای یک شبکه) ارسال میشوند. تمام دستگاههای موجود در آن شبکه به این درخواست پاسخ میدهند و پاسخها را به همان آدرس IP ارسال میکنند. از آنجایی که کل شبکه به آدرس IP قربانی پاسخ میدهد، حجم ترافیک بهصورت چشمگیری افزایش پیدا میکند و ممکن است ترافیک بسیار سنگینی به سمت قربانی روانه شود. این ترافیک میتواند سرعت سیستم قربانی را بهشدت کاهش دهد و حتی برای مدتی آن را از دسترس خارج کند. مسلما ازکارافتادن سیستمها به معنای ضرر و زیان برای کسبوکارها خواهد بود.
حمله اسمورف چگونه کار میکند؟
در لیست زیر مراحل عملکرد حمله اسمورف ذکر شده است:
- نرمافزار مخرب اسمورف، آدرس IP بستهها را جعل کرده و آن را با آدرس IP قربانی جایگزین میکند. بنابراین تمام ترافیک به سمت قربانی هدایت میشود.
- بستههای داده به آدرس IP برادکست یک روتر ارسال میشوند. در نتیجه، روتر پیام را برای تمام دستگاههای متصل به این شبکه برادکست ارسال میکند و با توجه به تعداد دستگاههایی که پاسخ میدهند، حمله چندین برابر تقویت میشود.
- هر یک از این دستگاهها بستههای داده را دریافت کرده و پاسخ میدهند اما پاسخها را به آدرس IP جعلی (آدرس IP هدف) ارسال میکنند. بنابراین، ترافیک مستقیماً به سمت قربانی میرود.
- هدف، شروع به دریافت بستههای دادهای میکند که خودش درخواستی برای آنها نداده است. این بستهها یکی پس از دیگری میرسند و اگر تعدادشان زیاد باشد، سیستم هدف در پردازش آنها دچار مشکل میشود. در نهایت، اگر شدت حمله کاهش پیدا نکند، هدف دیگر قادر به پردازش پینگها نخواهد بود و کاملاً تحت فشار قرار میگیرد.

تصویر(2)
تاریخچه حملات اسمورف
در سال ۱۹۹۷، «دن موشوک» با نام مستعار TFreak که یک هکر شناختهشده بود، کد اولیه این بدافزار را نوشت. او در آن زمان هنوز یک نوجوان بود. دن نرمافزار اولیه را برای چند نفر از دوستانش ارسال کرد و بعدها فایل smurf.c باعث از کار افتادن چندین سرور IRC شد. بهدلیل گسترش حملات اسمورف، تولیدکنندگان تجهیزات شبکه شروع به تغییر تنظیمات دستگاههای خود کردند و قابلیت برادکست را فقط به داخل شبکه محلی (LAN) محدود نمودند. چند سال بعد، TFreak فعالیت خود در حوزه بدافزارها را ادامه داد و نسخهای مبتنی بر UDP از حمله اسمورف را ایجاد کرد که آن را Fraggle.c نامید.
انواع حمله DDoS اسمورف
بهطور کلی، دو نوع اصلی از حمله اسمورف وجود دارد:
- حمله اسمورف پایه: حمله اسمورف پایه، دقیقاً همانطور که توضیح داده شد عمل میکند. در این روش، شبکه با بستههای پینگی که دارای آدرس IP جعلی قربانی هستند، بمباران میشود. سپس تمام دستگاههای شبکه به این بستهها پاسخ میدهند و پاسخها را به سمت هدف ارسال میکنند. این موضوع باعث ایجاد ترافیک سنگین میشود که به مرور زمان میتواند سیستم را از کار بیندازد.
- حمله اسمورف پیشرفته: این نوع حمله شباهت زیادی به حمله اسمورف پایه دارد اما با یک تفاوت مهم که در نسخه پیشرفته امکان جعل آدرس IP بستهها به شکلی وجود دارد که پاسخها به بیش از یک هدف ارسال شوند. زمانی که مهاجمان تعداد کافی از شبکهها را آلوده کنند، میتوانند از این ترافیک تقویتشده برای حمله همزمان به چندین قربانی استفاده کرده و خسارت بیشتری ایجاد نمایند.
چگونه میتوان حمله اسمورف را شناسایی کرد؟
شناسایی حمله اسمورف میتواند کار دشواری باشد. مانیتورینگ ICMP یکی از ابزارهای کلیدی برای شناسایی این نوع حمله محسوب میشود. ICMP در صورت تشخیص حمله، هشدار ارسال میکند.
این نوع مانیتورینگ امکان تحلیل لحظهای فعالیتهای مشکوک را فراهم نموده و به شناسایی سریعتر حمله و کاهش خسارات ناشی از آن کمک میکند. برای راهاندازی مانیتورینگ ICMP، لازم است آستانهای بر اساس عملکرد متداول شبکه تعیین شود. به محض شناسایی افزایش ترافیکی که از این آستانه عبور کند، تیم IT میتواند اقدامات لازم را انجام دهد. مانیتورینگ ICMP روشی مؤثر و کارآمد برای تشخیص سریع حملات اسمورف به شمار میرود.
چگونه میتوان حمله DDoS اسمورف را کاهش داد؟
3 اقدام اصلی وجود دارد که میتوان برای کاهش اثرات حمله اسمورف انجام داد:
1. استفاده از محافظت در برابر DDoS
در اختیار داشتن یک شبکه بزرگ از سرورها، باعث میشود تا زیرساخت بتواند ترافیکهای سنگینتر را تحمل کند. وقتی این زیرساخت با یک سیستم هوشمند مانیتورینگ ترافیک که قادر به شناسایی ترافیک مخرب است و همچنین شبکهای از مراکز اسکرابینگ (Scrubbing Centers) ترکیب شود، سطح بسیار بالایی از محافظت در برابر این نوع حمله DDoS فراهم خواهد شد.

تصویر(3)
2. مسدود کردن ترافیک ICMP
امکان استفاده از فایروال برای مسدودسازی کامل ترافیک ICMP وجود دارد. در این صورت، اجرای حمله اسمورف یا هر نوع حمله DDoS مبتنی بر ICMP، عملاً غیرممکن خواهد شد.
با این حال، در چنین شرایطی دیگر امکان استفاده از دستور پینگ برای عیبیابی وجود نخواهد داشت. این موضوع میتواند برای مدیران شبکه که نیاز دارند اتصال و عملکرد صحیح دستگاههای شبکه یا سرورها را از راه دور بررسی کنند، مشکلساز باشد؛ بنابراین این گزینه برای بسیاری از افراد کاربردی نخواهد بود.
3. جلوگیری از پذیرش بستههای دارای IP برادکست
راهکار دیگر این است که تمام هاستها و تجهیزات مسیریابی طوری تنظیم شوند تا بستههای دارای آدرس IP برادکست را نادیده بگیرند. بدین ترتیب، حتی اگر یک بسته دستکاریشده مرتبط با حمله اسمورف به شبکه برسد، اجازه پردازش نخواهد داشت. در صورتی که نیازی به ارسال سایر پیامهای برادکست وجود نداشته باشد، این روش میتواند مفید واقع شود.
نحوه انتقال و گسترش حمله اسمورف
حمله اسمورف میتواند از طریق یک تروجان یا بدافزار آغاز گردد. این بدافزار ممکن است توسط یکی از کاربران شبکه دانلود و اجرا شود یا به صورت اپلیکیشن در اختیار کاربر قرار گیرد. بنابراین آگاهسازی کارکنان درباره خطرات حملات فیشینگ که میتوانند به چنین مشکلاتی منجر شوند، اهمیت بالایی دارد. اسمورف میتواند برای مدت طولانی و تا زمانی که برای اجرای حمله موردنیاز باشد، روی هاست آلوده مخفی باقی بماند. سپس در زمان حمله فعال میشود و فرآیند تولید بستههای ICMP با آدرس IP جعلی آغاز خواهد شد. این بستهها به سمت قربانی هدایت شده و حمله DDoS شروع میشود.

تصویر(4)
تاثیرات حمله DDoS اسمورف
اجرای موفق یک حمله DDoS اسمورف میتواند خسارات شدید و گستردهای ایجاد کند. به همین دلیل، آگاهی از پیامدهای احتمالی آن ضروری است:
- اختلال در سرویسها: هدف اصلی هر حمله DDoS همچون اسمورف، از دسترس خارج کردن سرویسها است. با ایجاد سیل ترافیک در شبکه قربانی، کاربران واقعی دیگر قادر به استفاده از سرویسهای حیاتی نخواهند بود و این موضوع منجر به قطعی و احتمال از دست رفتن درآمد میشود.
- مصرف بیشازحد منابع: حملات اسمورف میتوانند زیرساخت شبکه از جمله روترها، سوئیچها و سرورها را تحت فشار شدید قرار دهند و منابع آنها را مصرف کنند. در نتیجه، عملکرد سیستم افت کرده یا حتی بهطور کامل از کار میافتد.
- آسیب به اعتبار برند: یک حمله DDoS طولانیمدت میتواند اعتبار یک سازمان را خدشهدار کند و اعتماد مشتریان و شرکای تجاری را کاهش دهد. ایجاد تصویری ناامن یا غیرقابلاعتماد بودن، میتواند پیامدهای بلندمدتی برای برند قربانی داشته باشد.
- خسارات مالی: تأثیر مالی حمله DDoS اسمورف میتواند قابلتوجه باشد. این خسارات شامل هزینههای فوری برای مقابله با حمله و همچنین زیانهای بلندمدت در نتیجه کاهش بهرهوری و از دست رفتن اعتماد مشتریان خواهد بود.
حمله Fraggle چیست و چه تفاوتی با حمله اسمورف دارد؟
حمله Fraggle شباهت بسیار زیادی به حمله اسمورف دارد زیرا هر دو از نوع حملات DDoS هستند که تعداد زیادی درخواست Echo با آدرس IP جعلی ارسال میکنند. با این حال، تفاوت اصلی در این است که حمله Fraggle بهجای استفاده از بستههای ICMP که در حمله اسمورف رایج می باشد، از بستههای برادکست ( UDP (User Datagram Protocolروی پورتهای ۷ و ۱۹ استفاده میکند. به بیان دیگر، حمله اسمورف بر ایجاد سیل درخواستهای ICMP Echo در شبکه قربانی تمرکز دارد اما حمله Fraggle ترافیک مخرب را در بخش گستردهتری از سیستم هدف توزیع میکند.
هدف هر دو حمله اسمورف و Fraggle، ارسال حجم عظیمی از داده به سرور یا شبکه است، بهگونهای که باعث اضافهبار شده و سیستم از کار بیفتد یا غیرقابل استفاده شود. با توجه به اینکه بستههای برادکست UDP معمولاً توسط بسیاری از فایروالها مجاز شناخته میشوند، حمله Fraggle این مزیت را دارد که از شناسایی توسط پیکربندیهای سنتی فایروال عبور کند. همچنین باید توجه داشت که حملات Fraggle میتوانند همزمان با حملات اسمورف اجرا شوند تا تأثیر بسیار گستردهتری ایجاد کنند.

تصویر(5)
علائم هشدار دهنده حمله اسمورف چیست؟
ممکن است حملات DDoS اسمورف در ابتدا بهراحتی قابل تشخیص نباشند اما نشانههای مشخصی وجود دارند که از وقوع یک حمله خبر میدهند. شناسایی زودهنگام، نقش مهمی در کاهش قطعی و محافظت از شبکه ایفا میکند.
- افزایش غیرعادی ترافیک ICMP: افزایش ناگهانی و غیرمنتظره در درخواستها یا پاسخهای ICMP Echo (پینگ) میتواند نشانه شروع یک حمله باشد.
- کندی یا ازدحام شبکه: اگر شبکه بدون دلیل مشخصی دچار کندی شود، این احتمال وجود دارد که در حال پردازش حجم بیش از حد ترافیک باشد.
- افزایش مصرف CPU و پهنای باند: ممکن است تجهیزات شبکه، روترها و سرورها مصرف منابع بالایی را نشان دهند زیرا در تلاش برای پردازش سیل ترافیک ورودی هستند.
- عدم دسترسی کاربران به سرویسها: ممکن است مشتریان یا کارکنان مشکلات اتصال را گزارش دهند که نشان میدهد ترافیک واقعی تحت تأثیر ترافیک مخرب قرار گرفته است.
- قطع و وصلهای مکرر یا Timeout شدن سرویسها: ممکن است به دلیل حجم بالای ترافیک، مدام وبسایتها، اپلیکیشنها یا سرویسهای VoIP قطع شوند.
- لاگهای مشکوک شبکه: ممکن است بررسی لاگهای فایروال یا روتر، تعداد زیادی درخواست ICMP از دستگاههای مختلف را در بازه زمانی کوتاه نشان دهد.
ابزارهای مانیتورینگ، فایروالها و تحلیلگرهای ترافیک میتوانند در شناسایی سریع این نشانهها کمککننده باشند. در صورت مشاهده هر یک از این علائم، اقدام فوری برای کاهش خسارات احتمالی ضروری خواهد بود.
آیا حمله DDoS اسمورف هنوز هم کاربرد دارد؟
حملات DDoS اسمورف در اواخر دهه ۱۹۹۰ و اوایل دهه ۲۰۰۰ بسیار رایج بودند اما امروزه بسیار کمتر دیده میشوند. در آن زمان، بسیاری از روترها و تجهیزات شبکه بهصورت پیشفرض اجازه ارسال ترافیک Directed Broadcast (برداکست هدفمند) را میدادند و همین موضوع اجرای این حملات را آسانتر میکرد.
تجهیزات مدرن امروزی بهطور پیشفرض با تنظیمات امنیتی قدرتمندتری پیکربندی میشوند. بیشتر روترهای جدید، ترافیک Directed Broadcast را بهصورت خودکار مسدود میکنند که در نتیجه یکی از مهمترین پیشنیازهای اجرای حمله اسمورف از بین میرود.
علاوه بر این، بسیاری از شبکهها فایروالهایی را به کار می گیرند که ترافیک ICMP (پینگ) را مسدود میکنند و ارائهدهندگان خدمات اینترنت نیز مکانیزمهای ضد جعل IP را اجرا مینمایند تا از جعل آدرس IP توسط مهاجمان جلوگیری شود. از آنجا که حمله اسمورف به ترافیک برادکست و جعل IP وابسته است، این لایههای حفاظتی اجرای آن را در اینترنت امروزی بسیار دشوارتر کردهاند.
این حمله بهطور کامل از بین نرفته و ممکن است همچنان در شبکههایی که از سختافزارهای قدیمی، فریمورهای بروزرسانینشده یا تنظیمات نادرست روتر استفاده میکنند، رخ دهد. همچنین شبکههای داخلی شرکتهایی که معماری ضعیفی دارند یا تنظیمات برادکست آنها بهدرستی انجام نشده نیز میتوانند آسیبپذیر باشند. بنابراین، اگرچه امروزه حملات اسمورف نادر هستند اما همچنان جهت پیکربندی صحیح شبکه و اجرای مکانیزمهای ضد جعل IP، در حوزه امنیت سایبری اهمیت دارند.
جمعبندی
حفظ امنیت در فضای آنلاین هر روز دشوارتر میشود اما همچنان امکان محافظت از کسبوکار وجود دارد. توسط آشنایی با تهدیداتی مانند حمله اسمورف و سایر حملات DDoS، درک بهتری از روشهای حفظ امنیت ایجاد میشود. استفاده از ابزارهای محافظت در برابر DDoS ضروری است تا مهاجمان نتوانند عملکرد سرورها را مختل کرده و به روند کاری آسیب وارد کنند.