Atak na VoIP

Subskrybuj RSS A A A
14 kwietnia 2009
Marcin Marciniak

Użytkownicy sieci VoIP zauważyli od pewnego czasu tak zwane głuche telefony, wskazujące na próby połączeń z zewnątrz. Jest to efekt skanowania sieci w poszukiwaniu otwartych serwerów usług głosowych telefonii internetowej - pierwszy symptom działania przestępców.

Zazwyczaj ataki były kierowane przeciw dostawcom, tym razem jest to masowe poszukiwanie celów o żądanej charakterystyce. Zjawisko to jest dokuczliwe dla końcowych użytkowników, gdyż skanowanie jest dokonywane automatycznie o różnych porach doby, często w nocy. Wiele takich skanów odbywa się z jednego adresu IP lub z grupy adresów.

Czemu służy skanowanie VoIP?

Otrzymaliśmy sygnał, że zdarzają się głuche połączenia telefoniczne. Przeprowadzona przez nas analiza przyniosła zaskakujące wnioski - połączenia te pochodzą z jednego adresu IP i kierowane są do przypadkowo wybranych użytkowników, korzystających z różnych operatorów VoIP.
Łukasz Ratajczyk, dyrektor techniczny FreecoNet
Pierwsze potwierdzone doniesienia z Polski nadeszły od operatora FreecoNet. "Od jednego z użytkowników FreecoNet otrzymaliśmy kilka dni temu sygnał, że zdarzają się głuche połączenia telefoniczne, szczególnie uciążliwe w nocy. Co ciekawe, połączenia te nie były widoczne w szczegółowym billingu połączeń przychodzących, a nawet nie przechodziły przez naszą platformę VoIP. Przeprowadzona przez nas analiza przyniosła zaskakujące wnioski - połączenia te pochodzą z jednego unikalnego adresu IP i kierowane są do przypadkowo wybranych użytkowników sieci Internet, korzystających z różnych operatorów VoIP. Dotarliśmy nawet do firmy, której nazwę wykorzystano w identyfikatorach w/w połączeń. Firma ta zaprzeczyła jakoby była ich inicjatorem. Poinformowała nas również, iż zwróciła się z prośbą do właściciela adresu IP komputera, z którego przeprowadzane jest <<skanowanie>>, w celu jego pełnej identyfikacji i wyjaśnienia zaistniałej sytuacji" - mówi Łukasz Ratajczyk, dyrektor techniczny FreecoNet SA.

W rzeczywistości jest to preludium do ataku, polegającego na kradzieży uwierzytelnienia kont w ogólnodostępnych systemach telefonii internetowej. W praktyce wygląda to w ten sposób, że napastnik (źródła FreecoNet podają adres IP 69.197.156.250) generuje pakiety SIP i kieruje je do poszczególnych, losowo wybranych adresów IP. Jeśli pod konkretnym adresem IP znajduje się jakieś urządzenie VoIP (bramka czy telefon IP) - telefon wówczas dzwoni, a do nadawcy pakietów SIP wraca informacja ze szczegółami zawierającymi m.in. rodzaj wykorzystywanego urządzenia VoIP. Połączenia te nie są widoczne w billingu rozmów przychodzących, gdyż nie przechodzą przez platformę VoIP. FreecoNet nie jest jedynym operatorem VoIP, który ostrzega o takich atakach, podobne informacje ujawnia też Arbor Networks.

Najczęściej wymienia się kilka powodów, dla których ktoś mógłby zestawiać połączenia do cudzych sieci lub urządzeń VoIP. Jednym z nich jest atak odmowy obsługi kierowany przeciw najważniejszemu medium komunikacji w firmie - telefonii. Wobec zwykłych użytkowników mógłby to być jedynie złośliwy żart, ale w wielu przypadkach może on powodować problemy.

Oceń artykuł

średnio: 3 liczba ocen: 2
1  2  3  dalej »

Komentarze (1)

~YYYPJIbFCsHaCnUE

20-10-2011 17:05

YMMD with that aswner! TX

Najnowsze

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Biznes decyduje o inwestycjach w IT

Decyzje dotyczące projektów IT coraz częściej podejmują kierownicy działów biznesowych, bezpośredni beneficjenci wdrożeń. Rolą CIO jest wsparcie merytoryczne realizacji projektu.

Rekomendacje

Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88