CiberLab
Logotipo Ciência Embarcada Ciência Embarcada

Ataques de Amplificação

Mecanismos de Reflexão DDoS, Vetores de Protocolo e Engenharia Defensiva

Sumário

  1. 1.Introdução e a anatomia dos ataques DrDoS
  2. 2.Fator de amplificação e métricas de impacto (BAF e PAF)
  3. 3.Análise aprofundada dos vetores críticos: Memcached, NTP e DNS
  4. 4.Outros vetores de amplificação em redes industriais e corporativas
  5. 5.A imunização da Internet com BCP 38 e uRPF
  6. 6.Higiene e blindagem de serviços: prevenindo o papel de refletor
  7. 7.Defesa de perímetro: mitigando o impacto na vítima
  8. 8.Mitigação avançada na borda com BGP Flowspec e RTBH
  9. 9.Telemetria, detecção precoce e observabilidade de fluxo
  10. 10.Plano de resposta a incidentes DDoS e alinhamento com provedores
  11. 11.Conclusão
  12. Glossário
  13. Referências
  14. Apêndice A, parâmetros de mitigação e checklist operacional

1. Introdução e a anatomia dos ataques DrDoS

Os ataques de Negação de Serviço Distribuída (DDoS, Distributed Denial of Service) consolidaram-se como uma das armas mais destrutivas e financeiramente asfixiantes da cibercriminalidade moderna. Entre as variadas metodologias empregadas por adversários para derrubar infraestruturas corporativas, governamentais e de telecomunicações, os ataques de reflexão e amplificação distribuída (DrDoS, Distributed Reflection Denial of Service) destacam-se pela extraordinária assimetria de poder de fogo proporcionada ao atacante.

Em um ataque convencional de força bruta direta, a capacidade ofensiva do invasor é estritamente limitada pela soma da largura de banda de upload dos computadores escravizados que compõem sua rede zumbi (botnet). No entanto, ao explorar falhas de concepção em protocolos de transporte e serviços desprotegidos na Internet, a técnica de amplificação atua como uma alavanca multiplicadora: uma pequena transmissão de comando de alguns megabits por segundo desencadeia avalanches volumétricas na escala de centenas de gigabits ou mesmo terabits por segundo sobre o enlace da vítima.

1.1 O tripé da reflexão distribuída

A mecânica de um ataque DrDoS apoia-se na interação coordenada entre três atores distintos na topologia de rede:

Atacante (Operador da Botnet)
É o mandante que orquestra a ofensiva. Controla um conjunto de nós comprometidos para despachar rajadas contínuas de pacotes de requisição para intermediários desavisados espalhados pela Internet pública.
Refletores Involuntários (Reflectors)
Servidores legítimos, appliances de borda, roteadores e dispositivos de Internet das Coisas conectados à Internet global executando serviços abertos e desprotegidos sobre UDP (como servidores DNS recursivos abertos, daemons NTP com monitoramento ativo ou instâncias de Memcached expostas). Esses servidores não estão sob controle do invasor; estão apenas respondendo a requisições que aparentam ser lícitas.
Vítima Final (Target)
O alvo visado pelo ataque (um banco corporativo, uma empresa de e-commerce, um provedor regional de Internet ou um órgão público), cujo endereço IP público é usurpado pelo atacante.
A vulnerabilidade fundamental que alimenta a amplificação não reside em falhas complexas de software, mas na combinação de dois pilares da Internet antiga: a ausência de handshake no protocolo UDP e a negligência de provedores que permitem tráfego com endereços IP de origem falsificados.

1.2 O ciclo operacional em três etapas

A execução do ataque desenrola-se em três tempos perfeitamente encadeados:

Tabela 1 · As três fases operacionais de um ataque DDoS por reflexão e amplificação
Fase Ação Primordial Mecanismo Técnico Envolvido
1. Injeção Forjada Atacante despacha pequenas requisições para refletores Falsificação de cabeçalho IP (IP Spoofing) sobre UDP sem verificação de handshake
2. Reflexão Assimétrica Servidores refletores processam e geram respostas volumosas Multiplicação assimétrica de carga pelo Fator de Amplificação de Banda (BAF)
3. Inundação da Vítima Respostas convergem simultaneamente sobre o alvo Exaustão física de enlaces de conectividade e esgotamento de tabelas de estado de firewalls

Diferente do protocolo TCP, que exige a validação mútua do aperto de mãos de três vias (SYN, SYN-ACK, ACK) antes de despachar qualquer carga útil, o protocolo UDP (User Datagram Protocol) opera sem conexão (connectionless). O remetente pode preencher arbitrariamente o campo de endereço IP de origem no cabeçalho do pacote IP com o endereço de sua vítima. O servidor refletor, ao processar a mensagem, responde com fidelidade para o remetente impresso no envelope, disparando a resposta diretamente contra o alvo.

2. Fator de amplificação e métricas de impacto (BAF e PAF)

A severidade de um ataque de amplificação é mensurada pela desproporção matemática existente entre o tamanho do pacote de requisição despachado pelo invasor e o tamanho do pacote (ou conjunto de pacotes) de resposta gerado pelo refletor.

2.1 Métricas fundamentais: BAF e PAF

A engenharia de segurança de redes formaliza esse impacto através de dois índices:

BAF (Bandwidth Amplification Factor)
O Fator de Amplificação de Largura de Banda mede a relação entre o número total de bytes úteis da resposta que atinge a vítima e o número de bytes da requisição enviada pelo atacante: $$\text{BAF} = \frac{\text{Bytes da Resposta Recebida pela Vítima}}{\text{Bytes da Requisição Enviada pelo Atacante}}$$ Um protocolo com BAF de 50x significa que cada megabyte de requisições gerado pela botnet é transformado em 50 megabytes de inundação sobre os links da vítima.
PAF (Packet Amplification Factor)
O Fator de Amplificação de Pacotes quantifica a quantidade de pacotes individuais gerados a partir de uma única mensagem de estímulo. Enquanto o BAF satura a capacidade nominal de banda dos enlaces (Gbps), um alto PAF esgota a capacidade de processamento de pacotes por segundo (PPS) de roteadores de borda e estoura as tabelas de rastreamento de estado de firewalls stateful.

2.2 O panorama dos 11 protocolos mais explorados

Diversos protocolos utilitários da Internet foram projetados para serem concisos na solicitação e prolixos na resposta:

Tabela 2 · Fatores de amplificação (BAF), portas UDP e comandos típicos de exploração
Protocolo e Serviço Porta UDP Fator Típico de Amplificação (BAF) Comando ou Gatilho de Exploração
Memcached UDP 11211 10.000x a 51.200x Requisições GET em chaves massivas previamente populadas
NTP (Network Time Protocol) UDP 123 556,9x Comando monlist (retorno dos últimos 600 clientes)
CHARGEN UDP 19 358,8x Geração infinita de fluxo alfanumérico legado
DNS Recursivo (Open Resolver) UDP 53 28x a 54x Consultas ANY e registros de chaves criptográficas DNSSEC
TFTP (Trivial File Transfer) UDP 69 60x Requisições RRQ de arquivos binários e imagens de firmware
LDAP / CLDAP UDP 389 46x a 55x Consultas de diretório Active Directory sem conexão
SSDP / UPnP UDP 1900 30,8x Descoberta M-SEARCH com retorno de arquivos XML de dispositivos
Portmapper / RPCbind UDP 111 7x a 28x Comando PMAP_DUMP listando daemons RPC registrados
SNMPv2c UDP 161 6,3x a mais de 100x Consultas GetBulk navegando em árvores MIB inteiras
mDNS (Multicast DNS) UDP 5353 2x a 100x Consultas _services._dns-sd._udp.local expostas na WAN
NetBIOS Name Service UDP 137 3,8x Requisições de status de nó em equipamentos legados
O marco histórico do Memcrashed

Em fevereiro de 2018, agentes maliciosos descobriram centenas de milhares de servidores Memcached com portas UDP 11211 expostas na Internet pública. Com um BAF astronômico de mais de 50.000x, o ataque gerou tsunamis de tráfego de 1,35 Tbps contra a plataforma GitHub e 1,7 Tbps contra uma grande operadora americana, inaugurando a era dos ataques terabit no cenário mundial.

3. Análise aprofundada dos vetores críticos: Memcached, NTP e DNS

Embora dezenas de serviços possam ser convertidos em refletores, a grande maioria dos incidentes de alta gravidade concentra-se em três tecnologias predominantes no parque instalado global.

3.1 O vetor Memcached (UDP 11211)

O Memcached é um sistema de cache de dados em memória distribuído, concebido para acelerar aplicações dinâmicas de banco de dados. Em sua arquitetura nativa, o software foi desenhado para operar exclusivamente em redes internas e confiáveis de datacenters, sem qualquer mecanismo nativo de autenticação.

Por razões históricas de compatibilidade de código, versões antigas vinham com suporte ao transporte UDP ativado por padrão. O vetor de ataque desenrola-se em duas manobras:

3.2 O vetor NTP e a vulnerabilidade monlist (UDP 123)

O Network Time Protocol (NTP) é o padrão universal que mantém os relógios de todos os sistemas de computação em perfeita sincronia temporal. Para fins de diagnóstico de rede, versões do daemon ntpd anteriores à versão 4.2.7p26 continham uma funcionalidade de monitoramento chamada monlist.

Ao receber uma solicitação monlist em um único pacote UDP modesto, o servidor respondia entregando uma lista circunstanciada dos últimos 600 endereços IP que haviam sincronizado relógio com aquele nó. Como 600 registros não cabem em um único pacote UDP padrão, o servidor dividia a resposta em até 100 datagramas de tamanho máximo, entregando um fator de amplificação de 556,9x diretamente nas portas da vítima.

3.3 O vetor DNS Recursivo com EDNS0 e DNSSEC (UDP 53)

O Sistema de Nomes de Domínio é o vetor mais resiliente e frequente de amplificação devido à enorme quantidade de servidores recursivos abertos (Open Resolvers) operando na Internet.

No padrão original da RFC 1035, o tamanho máximo de uma resposta DNS via UDP era estritamente limitado a 512 bytes. No entanto, com a introdução dos Mecanismos de Extensão para DNS (EDNS0, formalizado na RFC 6891), resolvers e autoritativos passaram a aceitar buffers de resposta UDP de até 4.096 bytes para viabilizar a entrega de chaves criptográficas de DNSSEC e registros TXT complexos.

O invasor explora essa capacidade despachando uma consulta de tipo ANY ou solicitando as chaves DNSKEY de zonas grandes assinadas criptograficamente com DNSSEC. Uma consulta de 60 bytes gera facilmente uma resposta densa de 3.200 a 4.000 bytes, alcançando fatores de multiplicação na ordem de 54x.

4. Outros vetores de amplificação em redes industriais e corporativas

Além dos três grandes vetores históricos, uma vasta gama de protocolos operacionais convive diariamente nas redes corporativas, apresentando comportamentos de resposta desproporcionais que são frequentemente convertidos em armas de reflexão.

4.1 SNMP (Simple Network Management Protocol, UDP 161)

O protocolo de gerenciamento de rede SNMPv2c é amplamente utilizado para coletar métricas de switches, roteadores e no-breaks. Ele possui a operação GetBulkRequest, concebida para permitir que estações de gerenciamento solicitem blocos inteiros de variáveis de monitoramento (árvores MIB completas) com uma única mensagem.

Quando equipamentos de rede possuem community strings fáceis ou padrão de fábrica (como public ou private) e suas portas UDP 161 são deixadas expostas na interface WAN, atacantes forjam consultas GetBulk contra a tabela de interfaces físicas. O dispositivo responde com centenas de linhas de telemetria, alcançando fatores de amplificação que variam de 6,3x a mais de 100x.

4.2 SSDP e UPnP (Simple Service Discovery Protocol, UDP 1900)

O SSDP é o mecanismo de descoberta de serviços do padrão Universal Plug and Play (UPnP), empregado por impressoras, roteadores domésticos de banda larga, televisores inteligentes e câmeras de segurança para anunciar sua presença na rede local.

Ao receber uma requisição de busca M-SEARCH em sua porta UDP 1900, o dispositivo responde com uma série de cabeçalhos HTTP formatados em texto claro apontando para arquivos descritivos em XML que contêm metadados completos de fabricante, número de série e portas suportadas. Roteadores domésticos mal configurados que respondem a mensagens SSDP na interface WAN entregam um BAF de aproximadamente 30,8x para os atacantes.

4.3 LDAP sem conexão (CLDAP, UDP 389)

O protocolo Connectionless LDAP utiliza pacotes UDP na porta 389 para realizar consultas rápidas de localização de controladores de domínio e validação de autenticação em redes Microsoft Active Directory. Uma solicitação de busca (searchRequest) de tamanho reduzido força o servidor a responder com listas abrangentes de atributos de domínio e esquemas funcionais, resultando em ampliações que chegam a 55x o tamanho do pacote original.

4.4 Portmapper, TFTP e mDNS

Portmapper / RPCbind (UDP 111)
Empregado em sistemas operacionais Unix/Linux para mapear chamadas de procedimento remoto (RPC) para as portas em que daemons como NFS estão ativos. O comando PMAP_DUMP força a entrega da lista completa de portas de serviços registrados, gerando amplificações de até 28x.
TFTP (Trivial File Transfer Protocol, UDP 69)
Protocolo minimalista de transferência de arquivos desprovido de qualquer autenticação. Ao receber uma requisição de leitura (RRQ) com IP forjado para um arquivo binário mantido no servidor, o daemon despeja o arquivo inteiro em múltiplos datagramas UDP sequenciais de 512 bytes (BAF de 60x).
mDNS (Multicast DNS, UDP 5353)
Projetado estritamente para resolução de nomes em redes locais residenciais (tecnologias Apple Bonjour e ZeroConf). Quando dispositivos vazam respostas mDNS para a Internet pública, o atacante induz respostas contendo registros de catálogo de serviços com amplificação de até 100x.

5. A imunização da Internet com BCP 38 e uRPF

A persistência global dos ataques de amplificação e reflexão é fruto direto de uma omissão arquitetural de operadores de telecomunicações que toleram o trânsito de pacotes com endereços IP de origem forjados. Se a infraestrutura de rede fosse incapaz de transportar pacotes com IP spoofing, os ataques DrDoS seriam matematicamente impossíveis.

5.1 A norma BCP 38 (Best Current Practice 38 / RFC 2827)

Publicada formalmente pelo IETF em maio de 2000 como RFC 2827 e BCP 38, a diretiva estabelece o princípio do Network Ingress Filtering (Filtragem de Entrada na Borda). A regra de ouro da BCP 38 é elementar:

Todo provedor de trânsito, operadora de telecomunicações e rede corporativa deve inspecionar o tráfego que sai de seus clientes e descartar compulsoriamente qualquer pacote cujo endereço IP de origem não pertença comprovadamente ao bloco alocado para aquele cliente específico.

Se um assinante residencial ou uma empresa contrata uma conexão com o bloco 198.51.100.0/24, o roteador de agregação do provedor não pode permitir que saia daquela interface nenhum pacote contendo o IP de origem 203.0.113.50. Ao descartar esse pacote na origem, o atacante é impedido de forjar o IP da vítima, quebrando o mecanismo da reflexão.

5.2 Implementação prática com uRPF (Unicast Reverse Path Forwarding)

A implementação técnica mais eficiente e padronizada da BCP 38 em roteadores de borda (Cisco, Juniper, Huawei e Mikrotik) é o uRPF (RFC 3704). O algoritmo automatiza a conferência de rotas invertidas:

A negligência assimétrica dos ISPs

A BCP 38 possui um paradoxo econômico perverso: implementá-la em sua rede não protege os seus próprios clientes de sofrerem DDoS; protege os clientes de redes de terceiros. Provedores negligentes que economizam recursos de processamento em seus roteadores de agregação tornam-se celeiros globais para o lançamento impune de ataques mundiais.

6. Higiene e blindagem de serviços: prevenindo o papel de refletor

Toda organização que opera servidores, roteadores e serviços conectados à Internet possui o dever operacional e ético de garantir que seus ativos não atuem como cúmplices involuntários em ataques de reflexão contra terceiros.

6.1 Plano sistemático de remediação por serviço

A blindagem perimetral deve contemplar medidas mandatórias para cada protocolo sensível:

1. Memcached: Erradicação absoluta do tráfego UDP
Em servidores Linux (Ubuntu, Debian, RHEL), edite o arquivo de inicialização do serviço (/etc/memcached.conf) e adicione o parâmetro -U 0 para desativar integralmente a escuta na porta UDP. Em paralelo, restrinja a escuta do daemon exclusivamente ao endereço de loopback local (-l 127.0.0.1) e bloqueie a porta 11211 nos firewalls perimetrais.
2. NTP: Bloqueio do monlist e restrição de consultas
Atualize o pacote ntp ou chrony para versões contemporâneas. No arquivo /etc/ntp.conf, certifique-se de que a diretiva de restrição padrão inclua as palavras-chave de segurança que desativam o comando monlist e consultas remotas de controle:
restrict default kod nomodify notrap nopeer noquery
restrict -6 default kod nomodify notrap nopeer noquery
disable monitor
3. DNS: Eliminação de Open Resolvers e ativação de RRL
Servidores recursivos (BIND 9, Unbound) jamais devem escutar abertamente na WAN. Configure listas de controle de acesso (ACLs) estritas limitando a recursão aos blocos internos da empresa. Em servidores autoritativos públicos indispensáveis, ative o mecanismo de Response Rate Limiting (RRL), que limita o número de respostas idênticas entregues ao mesmo IP solicitante por segundo.
4. SNMP: Migração para SNMPv3 e erradicação de community strings
Nunca utilize as strings public ou private em switches e roteadores. Migre toda a telemetria para o protocolo SNMPv3 no nível de segurança authPriv, que exige autenticação com hash criptográfico SHA-256 e cifra do payload com AES-128/256. Em paralelo, aplique ACLs restritivas limitando o tráfego da porta UDP 161 apenas aos IPs dos servidores de monitoramento homologados.
5. Desativação compulsória de protocolos obsoletos
Desative e desinstale completamente serviços fósseis que não possuem qualquer utilidade técnica nas redes modernas: CHARGEN (porta 19), Daytime (porta 13), Echo (porta 7) e TFTP público (porta 69).
Auditoria externa com varreduras programadas

Utilize ferramentas de teste de penetração autorizadas ou varreduras periódicas a partir de pontos externos da nuvem para auditar se alguma filial ou roteador da sua organização responde a requisições monlist, consultas DNS abertas ou comandos SNMP com strings padrão.

7. Defesa de perímetro: mitigando o impacto na vítima

Quando a sua organização é o alvo selecionado para um ataque volumétrico DrDoS, a dinâmica da defesa muda radicalmente. O desafio deixa de ser uma questão de configuração de software local e passa a ser uma batalha de saturação física de infraestrutura de telecomunicações.

7.1 O problema da saturação da última milha

Se a sua empresa possui um link dedicado contratado de 1 Gbps e o ataque de amplificação gerado por dezenas de milhares de refletores atinge 20 Gbps na porta de entrada da sua operadora, nenhuma configuração no seu firewall local (pfsense, Fortinet, Palo Alto) conseguirá salvar a conectividade. O canal físico de fibra óptica estará 100% saturado antes mesmo que os pacotes alcancem a porta WAN do seu roteador.

A defesa contra ataques volumétricos massivos deve atuar obrigatoriamente upstream, ou seja, na nuvem de trânsito dos provedores e em centros de depuração especializados.

7.2 Centros de Limpeza de Tráfego (Scrubbing Centers)

A contratação de serviços especializados de mitigação de DDoS (como Cloudflare Magic Transit, Akamai Prolexic, Imperva e Radware) é mandatória para organizações com serviços públicos críticos:

Filtros de descarte estatístico em firewalls de borda

Para ataques menores que não esgotam a capacidade do link físico, configure regras de firewall descartando pacotes UDP fragmentados não solicitados e bloqueie preventivamente portas de origem de refletores conhecidos (ex.: pacotes UDP com porta de origem 11211, 19 ou 1900) que não façam parte de nenhuma comunicação legítima iniciada internamente.

8. Mitigação avançada na borda com BGP Flowspec e RTBH

Para Provedores de Serviço de Internet (ISPs), operadoras regionais e corporações que operam como Sistemas Autônomos (AS) com conectividade BGP direta, o protocolo de roteamento interdomínio oferece poderosas ferramentas de controle cirúrgico de tráfego malicioso.

8.1 Remotely Triggered Black Hole (RTBH)

O RTBH é a técnica mais tradicional de mitigação de emergência. Ele permite que um roteador de borda da vítima solicite aos seus provedores de trânsito (Upstreams) que descartem todo o tráfego destinado a um endereço IP específico antes que ele atinja sua rede:

8.2 BGP Flowspec (RFC 5575 / RFC 8955)

O BGP Flowspec (Flow Specification) revolucionou a mitigação de ataques DrDoS ao transformar o protocolo BGP em um distribuidor dinâmico de regras de firewall de camada 3 e camada 4 em escala de internet:

Ação rápida com orquestração de Flowspec

Sistemas modernos de detecção de tráfego integram analisadores de fluxo a roteadores de borda para calcular automaticamente os parâmetros do ataque de amplificação e disparar anúncios de BGP Flowspec em questão de segundos, neutralizando o ataque de forma autônoma.

9. Telemetria, detecção precoce e observabilidade de fluxo

Um ataque de amplificação não deve ser descoberto porque os clientes começaram a telefonar reclamando de lentidão. A detecção de anomalias volumétricas deve ocorrer nos primeiros segundos da investida, sustentada por tecnologias de análise estatística de fluxo de rede.

9.1 Protocolos de amostragem: NetFlow, sFlow e IPFIX

Inspecionar todos os pacotes que transitam em interfaces de 10G, 40G ou 100G exigiria recursos computacionais proibitivos. As tecnologias de telemetria baseiam-se em amostragem estatística:

9.2 Assinaturas comportamentais de ataques DrDoS

Ferramentas de análise de telemetria em tempo real (como FastNetMon, Elastiflow e Kentik) identificam ataques de reflexão detectando desvios agudos em relação à linha de base (baseline) histórica:

Assimetria Extrema de Bytes

O volume de tráfego de entrada UDP sobre determinado endereço IP explode subitamente, enquanto o tráfego de saída correspondente permanece residual ou nulo.

Concentração de Portas de Origem

Milhares de pacotes recebidos de milhares de IPs públicos distintos exibem exatamente a mesma porta de origem UDP (como 123, 11211, 19 ou 53).

Tamanho Homogêneo de Pacotes

Entrada massiva de datagramas UDP com tamanhos máximos de MTU (entre 1.400 e 1.500 bytes), característica típica de cargas amplificadas saturando enlaces.

10. Plano de resposta a incidentes DDoS e alinhamento com provedores

Quando a infraestrutura é atingida por um ataque de amplificação volumétrica, o estresse da equipe operacional atinge níveis críticos. A improvisação em momentos de crise agrava a indisponibilidade e retarda a recuperação. A organização deve possuir um roteiro formalizado e previamente testado de resposta a incidentes DDoS.

10.1 Roteiro tático de triagem e mitigação de crise

A equipe de segurança e operações deve seguir passos ordenados:

  1. Identificação do Vetor e Severidade: Consultar os analisadores de fluxo para isolar a porta de origem, o protocolo envolvido e o endereço IP de destino que está concentrando o tráfego.
  2. Avaliação da Capacidade de Enlace: Conferir os gráficos de tráfego dos roteadores de borda. Se o ataque consome menos de 60% da capacidade do link contratado, aplicar filtros locais de descarte (ACLs/Firewall). Se o volume supera a capacidade física, iniciar imediatamente os procedimentos de mitigação upstream.
  3. Acionamento do Provedor de Trânsito (Upstream ISP): Contatar a linha de emergência do NOC da operadora utilizando os canais fora de banda (telefonia móvel ou comunicadores seguros) e informar os parâmetros técnicos do incidente (IP vítima, porta de origem do ataque e volume em Gbps).
  4. Ativação de RTBH ou BGP Flowspec: Submeter o anúncio de rota de contenção para desviar ou filtrar a tempestade na nuvem de trânsito da operadora.
  5. Redirecionamento para Scrubbing Center: Caso a organização possua serviço de mitigação em nuvem contratado sob demanda (On-Demand), anunciar os blocos via BGP para ativar o roteamento Anycast de depuração.
  6. Comunicação Interna e Externa: Notificar a liderança executiva e a equipe de comunicação corporativa sobre o incidente em curso, municiando-os com dados consolidados para evitar declarações públicas precipitadas.
Mantenha a lista de contatos do ISP impressa e atualizada

Durante um ataque volumétrico severo, o servidor de e-mail e os comunicadores internos da empresa podem ficar inacessíveis. Manter os números de telefone de emergência do NOC dos provedores de trânsito impressos na sala de controle é uma exigência elementar de prontidão operacional.

11. Conclusão

Os ataques de amplificação e reflexão permanecem como uma ameaça existencial e recorrente à resiliência dos serviços digitais na Internet global. Sua longevidade histórica decorre da combinação explosiva entre protocolos de rede utilitários projetados sem mecanismos nativos de autenticação e a persistência de servidores e roteadores mal administrados expostos na rede mundial.

A neutralização definitiva dessa classe de ameaças exige a consolidação de três pilares de engenharia e responsabilidade compartilhada:

  1. Adoção Universal da BCP 38 e uRPF: Todo operador de telecomunicações deve implementar filtragem estrita de pacotes de saída na borda de suas redes, erradicando a raiz biológica dos ataques DrDoS: a capacidade de forjar o IP da vítima.
  2. Higiene Sistêmica de Serviços: Desativar daemons arcaicos, erradicar Open Resolvers, bloquear o comando monlist em servidores NTP, migrar para SNMPv3 e fechar portas UDP de serviços como Memcached e UPnP/SSDP em todas as interfaces públicas.
  3. Estratégia de Defesa Upstream em Camadas: Reconhecer os limites físicos da infraestrutura local e estabelecer parcerias estratégicas com provedores de trânsito e centros de depuração de tráfego, combinadas com o domínio operacional de ferramentas cirúrgicas como BGP Flowspec e telemetria de fluxo em tempo real.

Na arquitetura aberta da Internet, a segurança da sua infraestrutura é indissociável da postura defensiva que você adota para proteger o restante do ecossistema contra o abuso dos seus próprios recursos.

Glossário

DrDoS (Distributed Reflection Denial of Service)
Variante de ataque DDoS que utiliza servidores refletores intermediários desavisados na Internet para amplificar e redirecionar tráfego volumétrico contra um alvo com IP forjado.
IP Spoofing
Técnica de falsificação do endereço IP de origem no cabeçalho de pacotes de rede (frequente em protocolos sem conexão como UDP), simulando que a mensagem partiu de outro remetente.
BAF (Bandwidth Amplification Factor)
Índice que mede a multiplicação matemática de largura de banda gerada por um protocolo, calculado pela razão entre o volume em bytes da resposta e o tamanho da requisição original.
PAF (Packet Amplification Factor)
Relação numérica entre o total de pacotes de resposta gerados e o número de pacotes de estímulo enviados, responsável por esgotar recursos de processamento de pacotes (PPS).
BCP 38 (Best Current Practice 38)
Norma técnica do IETF (RFC 2827) que recomenda a provedores de Internet a implementação de filtros de entrada na borda para descartar pacotes saintes com IPs de origem forjados.
uRPF (Unicast Reverse Path Forwarding)
Mecanismo implementado em roteadores que inspeciona o IP de origem de pacotes de entrada contra a tabela de roteamento para garantir que o remetente é legítimo e alcançável por aquela rota.
monlist
Comando de diagnóstico legado do daemon NTP que retornava a lista dos últimos 600 clientes atendidos, gerando amplificações de até 556x antes de ser desativado por padrão.
Open Resolver
Servidor DNS recursivo configurado de forma negligente que aceita e resolve requisições de qualquer solicitante na Internet pública, servindo de vetor massivo de amplificação.
Memcrashed
Denominação do vetor massivo de amplificação que explorou servidores Memcached expostos sobre UDP na porta 11211, atingindo taxas recordes de amplificação superiores a 50.000x.
BGP Flowspec (RFC 5575 / RFC 8955)
Extensão do protocolo BGP que permite propagar regras granulares de filtragem e controle de tráfego de camada 3 e 4 entre Sistemas Autônomos na velocidade do hardware de roteamento.
RTBH (Remotely Triggered Black Hole)
Técnica de emergência que utiliza anúncios de rotas BGP com comunidades especiais para forçar provedores upstream a descartar todo o tráfego destinado a um IP atacado.
Scrubbing Center
Instalação de rede de alta capacidade com equipamentos especializados em inspecionar, filtrar e depurar tráfego volumétrico malicioso antes de reencaminhar o tráfego limpo para a vítima.
EDNS0 (Extension Mechanisms for DNS)
Padrão da RFC 6891 que expande o limite máximo de pacotes DNS sobre UDP de 512 bytes para até 4.096 bytes, viabilizando respostas densas exploradas em amplificação.

Referências

Apêndice A, parâmetros de mitigação e checklist operacional

Este apêndice detalha as portas de transporte UDP críticas que devem ser bloqueadas ou auditadas na borda perimetral e apresenta o checklist operacional de conformidade para prevenção de abusos de amplificação.

Tabela 3 · Portas UDP críticas para filtragem perimetral e mitigação preventiva
Porta UDP Protocolo / Serviço Ação Recomendada na Borda WAN Justificativa Técnica
11211 Memcached Bloqueio incondicional (Drop) Serviço interno de cache; nunca deve escutar na WAN (fator até 51.200x)
19 CHARGEN Bloqueio incondicional e desinstalação Protocolo obsoleto de teste gerador de caracteres (fator 358x)
1900 SSDP / UPnP Bloqueio incondicional na entrada e saída Protocolo de rede local doméstica vazando metadados XML (fator 30x)
5353 mDNS Bloqueio incondicional na borda Descoberta local de serviços; tráfego na WAN é anômalo ou malicioso
137-139 NetBIOS Name Service Bloqueio incondicional na borda Protocolo de compartilhamento Windows antigo, inseguro e sem cifra
111 Portmapper / RPCbind Bloqueio para IPs externos não autorizados Mapeamento de chamadas RPC internas (NFS); não deve ser público
69 TFTP Bloqueio na borda WAN Transferência sem autenticação de firmware; uso restrito a VLANs de rede
123 NTP Restrição de monlist e controle por ACLs Desativar monitoramento no ntpd e liberar tráfego cliente para stratum confiável
53 DNS Proibição de Open Resolver e RRL ativo Recursão exclusiva para sub-redes internas; RRL em autoritativos
161 SNMP Bloqueio na WAN e uso exclusivo de SNMPv3 Substituir strings public por SNMPv3 authPriv com restrição de gerência

Checklist operacional de conformidade contra ataques de amplificação

O checklist estruturado a seguir deve ser auditado periodicamente por equipes de engenharia de rede, DevOps e analistas de segurança perimetral.

Tabela 4 · Checklist operacional de proteção e mitigação contra ataques de amplificação
Domínio de Controle Requisito Técnico de Segurança Critério de Conformidade Status
1. Filtragem BCP 38 Implementação de Network Ingress Filtering para descartar IPs forjados saintes. uRPF estrito ou ACLs de saída ativas nos roteadores de borda [   ]
2. Blindagem Memcached Desativação compulsória de UDP e restrição de escuta à interface de loopback. Parâmetro -U 0 ativo e porta 11211 inacessível na WAN [   ]
3. Saneamento do NTP Desativação do comando monlist e restrição de consultas de controle remoto. Diretiva disable monitor e restrict default no ntp.conf [   ]
4. Mitigação Open Resolver Erradicação de recursão aberta e ativação de Response Rate Limiting (RRL). ACLs em allow-recursion e RRL ativo em autoritativos [   ]
5. Migração SNMPv3 Erradicação de community strings padrão e adoção de SNMPv3 com criptografia. SNMPv3 authPriv ativo com usuários nominais e ACLs [   ]
6. Descarte de Protocolos Desativação e bloqueio de CHARGEN (19), TFTP (69), SSDP (1900) e mDNS (5353). Portas UDP bloqueadas na borda e daemons desinstalados [   ]
7. Telemetria de Fluxo Exportação contínua de registros NetFlow/sFlow com detecção precoce de anomalias. Alertas automáticos para estouro de tráfego UDP em portas de reflexão [   ]
8. BGP Flowspec / RTBH Configuração e homologação de comunidades de RTBH e suporte a BGP Flowspec. Capacidade de descarte upstream testada em homologação [   ]
9. Contratos Anti-DDoS Contrato ativo de mitigação em nuvem (Scrubbing Center) para serviços essenciais. SLA de desvio de tráfego via Anycast / túneis GRE homologado [   ]
10. Prontidão Operacional Playbook de resposta a DDoS atualizado com lista de contatos OOB do NOC da operadora. Lista impressa na sala de controle e simulado anual realizado [   ]

Cartilha CiberLab · Ciência Embarcada · Lucas Rayan Guerra