AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

Descubiertos dos ataques DoS amplificados por CDNs mediante conversión HTTP/3 a HTTP/1.1

1. Introducción

Investigadores de ciberseguridad han revelado el funcionamiento de dos ataques de denegación de servicio (DoS) que aprovechan la forma en la que los principales proveedores de redes de distribución de contenido (CDN) gestionan las peticiones HTTP/3 de los clientes, transformándolas en solicitudes HTTP/1.1 dirigidas a los servidores de origen. Esta técnica, denominada “CDN Tsunami”, permite a los atacantes amplificar el volumen de tráfico dirigido a los servidores de origen hasta 350 veces, a pesar de emplear un ancho de banda de ataque mínimo.

2. Contexto del Incidente o Vulnerabilidad

Las CDNs desempeñan un papel fundamental en la entrega eficiente de contenido web y en la mitigación de ataques DDoS tradicionales. Sin embargo, la transición y compatibilidad entre diferentes versiones del protocolo HTTP —especialmente con la adopción creciente de HTTP/3, basado en QUIC— ha generado nuevos vectores de ataque no contemplados inicialmente. Los investigadores evaluaron el impacto de “CDN Tsunami” en plataformas como Alibaba Cloud CDN y Baidu Cloud CDN, aunque la vulnerabilidad afecta potencialmente a cualquier CDN que traduzca tráfico HTTP/3 a HTTP/1.1 para la comunicación con servidores backend.

3. Detalles Técnicos

La clave de “CDN Tsunami” reside en la conversión asimétrica entre HTTP/3 y HTTP/1.1. Cuando un usuario final realiza una petición HTTP/3, la CDN la recibe y, si el backend del sitio no soporta HTTP/3, la CDN traduce la solicitud a HTTP/1.1 antes de reenviarla. Los investigadores descubrieron que determinadas cabeceras y patrones de solicitud en HTTP/3 pueden inducir a la CDN a generar múltiples peticiones HTTP/1.1, amplificando enormemente el tráfico dirigido al servidor de origen.

– CVE y vectores de ataque: Aún no se han asignado CVEs específicos, pero el vector principal implica la manipulación de cabeceras como “Range” o “Accept-Encoding”, así como la fragmentación de solicitudes y el uso de técnicas conocidas como HTTP Request Smuggling.
– TTP MITRE ATT&CK: Este ataque se enmarca en las técnicas T1499 (Endpoint Denial of Service) y T1583.006 (Acquire Infrastructure: Web Services).
– Indicadores de compromiso (IoC): Incremento repentino y sostenido de peticiones HTTP/1.1 en el backend, especialmente originadas en rangos IP de la CDN; patrones anómalos en cabeceras HTTP; logs que muestran múltiples solicitudes derivadas de una sola petición HTTP/3.

En pruebas de laboratorio y entornos reales, los expertos demostraron una amplificación de hasta 350 veces respecto al tráfico inicial. Herramientas de pentesting como Metasploit podrían ser adaptadas para automatizar la explotación, aunque por ahora los exploits se han desarrollado en scripts personalizados.

4. Impacto y Riesgos

El mayor riesgo de “CDN Tsunami” es que permite ejecutar ataques DoS con un coste de recursos ínfimo, burlando los sistemas anti-DDoS tradicionales de las propias CDNs. Un atacante con poca capacidad de ancho de banda puede desencadenar una avalancha de tráfico, agotando los recursos de servidores de origen y provocando interrupciones de servicio. El ataque también dificulta la atribución, dado que el tráfico malicioso proviene de IPs legítimas de la CDN, complicando la aplicación de bloqueos sin afectar a usuarios legítimos.

Según estimaciones iniciales, miles de sitios web con presencia global y dependientes de grandes CDNs podrían verse afectados. Los daños incluyen pérdida de disponibilidad, sobrecostes en facturación de tráfico, y posibles incumplimientos de normativas como el GDPR y la Directiva NIS2 al quedar servicios críticos offline.

5. Medidas de Mitigación y Recomendaciones

– Revisar y endurecer las políticas de cabeceras aceptadas por el backend, filtrando solicitudes sospechosas.
– Implementar mecanismos de rate limiting a nivel de backend, no solo en la CDN.
– Configurar el backend para soportar HTTP/3 nativamente, evitando la conversión.
– Colaborar con proveedores de CDN para monitorizar y limitar la amplificación de tráfico.
– Analizar logs en busca de patrones de amplificación y cabeceras anómalas.
– Seguir las actualizaciones y parches que anuncien los principales proveedores de CDN ante esta amenaza.

6. Opinión de Expertos

Varios CISOs y analistas SOC consultados señalan que “CDN Tsunami” representa una evolución preocupante en la guerra de recursos entre atacantes y defensores: “Las CDNs han sido tradicionalmente una barrera ante DDoS, pero esta vulnerabilidad las convierte en un vector de amplificación si no se gestionan adecuadamente sus flujos internos”, comenta Carlos Pérez, consultor de ciberseguridad. Los expertos recomiendan monitorizar de cerca la transición a HTTP/3 y exigir mayor transparencia a los proveedores de CDN en cuanto a la gestión de protocolos y cabeceras.

7. Implicaciones para Empresas y Usuarios

Las empresas con infraestructuras críticas, especialmente en sectores regulados por NIS2, deben evaluar de inmediato la configuración de sus CDNs y la compatibilidad de backend. Un ataque exitoso podría no solo causar pérdidas económicas directas —por interrupciones y facturación extra de tráfico—, sino también sanciones regulatorias por falta de disponibilidad de servicios esenciales. Para los usuarios finales, la consecuencia más visible será la caída de servicios, aunque su información personal no se ve comprometida directamente.

8. Conclusiones

“CDN Tsunami” evidencia la necesidad de revisar arquitecturas y configuraciones en entornos de CDN, especialmente ante la adopción de nuevos protocolos como HTTP/3. La coordinación entre equipos de seguridad, administradores de sistemas y proveedores de CDN será clave para mitigar estos nuevos vectores de DoS amplificados. La vigilancia proactiva y la adaptación de medidas técnicas serán determinantes para proteger la disponibilidad y la resiliencia de los servicios online.

(Fuente: feeds.feedburner.com)