CDN Tsunami: Lỗ hổng tấn công DoS mới lợi dụng cơ chế HTTP/3
Các nhà nghiên cứu vừa công bố kỹ thuật tấn công 'CDN Tsunami', cho phép khuếch đại lưu lượng truy cập lên tới 350 lần nhằm vào các máy chủ gốc thông qua việc chuyển đổi giao thức HTTP/3 sang...
- Giọng nữ Bắc
Một nhóm các nhà nghiên cứu bảo mật vừa tiết lộ hai phương thức tấn công từ chối dịch vụ (DoS) mới có tên gọi chung là “CDN Tsunami”. Kỹ thuật này khai thác lỗ hổng trong cách các mạng phân phối nội dung (CDN) lớn chuyển đổi lưu lượng HTTP/3 từ phía người dùng sang các yêu cầu HTTP/1.1 khi gửi về máy chủ gốc (origin server).
Cuộc tấn công này có khả năng khuếch đại lưu lượng yêu cầu băng thông thấp lên tới 350 lần, gây áp lực cực lớn lên hạ tầng máy chủ phía sau. Các nhà cung cấp bị ảnh hưởng bao gồm Alibaba, Baidu, Cloudflare, Amazon CloudFront, Fastly và Tencent.
Hai biến thể tấn công chính
Các nhà nghiên cứu đã phân loại cuộc tấn công thành hai kỹ thuật dựa trên cùng một điểm yếu về triển khai: sự thiếu đồng nhất giữa giao thức HTTP/3 ở biên (edge) và HTTP/1.1 ở phía máy chủ gốc.
- HTTP/3 Bandwidth Amplification (HBA): Kỹ thuật này tận dụng QPACK, định dạng nén header của HTTP/3. Vì HTTP/1.1 không hỗ trợ cơ chế tương đương, CDN buộc phải giải nén các chỉ số nhỏ thành các header đầy đủ trước khi chuyển tiếp. Điều này khiến một yêu cầu chỉ tốn vài byte từ phía kẻ tấn công lại tiêu tốn tài nguyên lớn hơn nhiều khi đến máy chủ gốc.
- HTTP/3 Connection Amplification (HCA): Kỹ thuật này nhắm vào khả năng xử lý kết nối. Bằng cách gửi các khung dữ liệu ở tốc độ thấp, kẻ tấn công có thể duy trì nhiều kết nối TCP từ CDN về máy chủ gốc, làm cạn kiệt tài nguyên kết nối của máy chủ này.
Kết quả thử nghiệm và tác động
Trong các thử nghiệm, Alibaba, Baidu và Tencent ghi nhận hệ số khuếch đại cao nhất (lên tới 350x) nhờ hỗ trợ bảng động (dynamic table) QPACK. Các nhà cung cấp khác như Cloudflare, CloudFront và Fastly có hệ số khuếch đại thấp hơn, dao động từ 36x đến 51x.
Mặc dù chưa có mã khai thác công khai (exploit) nào được ghi nhận trong thực tế, các nhà nghiên cứu đã quét hơn 150.000 tên miền con và xác định hàng chục nghìn tên miền có khả năng bị ảnh hưởng. Baidu và Tencent đã xác nhận báo cáo và triển khai các bản vá, trong khi các nhà cung cấp khác vẫn đang trong quá trình thảo luận nội bộ.
Khuyến nghị phòng thủ
Các chuyên gia đề xuất các biện pháp giảm thiểu (mitigation) cần được áp dụng trực tiếp tại các CDN thay vì máy chủ gốc, bao gồm:
- Giới hạn kích thước của các trường header trong bảng động QPACK.
- Hạn chế số lần tham chiếu bảng động trong một luồng duy nhất.
- Thiết lập kích thước tối đa cho yêu cầu HTTP/1.1 sau khi giải nén.
- Đệm toàn bộ yêu cầu HTTP/3 trước khi mở kết nối về máy chủ gốc.
- Giới hạn số lượng kết nối từ CDN về máy chủ gốc cho mỗi kết nối khách hàng.
Nghiên cứu này dự kiến sẽ được trình bày chi tiết tại Hội nghị Symposium on Reliable Distributed Systems diễn ra tại Rome vào tháng 9/2026.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.