概要
- Cloudflare は2025年5月、 史上最大規模 の7.3 Tbps DDoS攻撃を自動的に防御
- 攻撃は Magic Transit を利用するホスティングプロバイダーを標的
- 主な攻撃手法は UDPフラッド、複数のリフレクション・アンプリフィケーション攻撃も観測
- 攻撃は 世界中の12万以上のIP から発生、分散型ネットワークで自動検知・緩和
- CloudflareのDDoS防御技術 と、サービスプロバイダー向け無料ボットネット情報提供について解説
Cloudflareが7.3 Tbps DDoS攻撃を阻止 — 史上最大規模の防御事例
- 2025年5月中旬、Cloudflareが 7.3 Tbps のDDoS攻撃を自動検知・緩和
- 攻撃対象は Magic Transit 導入のホスティングプロバイダー
- 直前のDDoSレポートでは6.5 Tbps規模の攻撃も報告
- 7.3 Tbpsは、前記録より 12%増、Brian Krebs氏報告の攻撃より 1 Tbps大きい記録
- 攻撃は 45秒間で37.4 TB のデータを送信
- これはHD映画9,350本分、7,480時間のHD動画に相当
- 音楽なら9.35百万曲、写真なら12.5百万枚分
- 攻撃は 平均21,925ポート を対象、最大 34,517ポート/秒 に達する爆撃型
DDoS攻撃の詳細と主な手法
- 攻撃トラフィックの 99.996%がUDPフラッド
- 残り0.004%はリフレクション・アンプリフィケーション攻撃
- QOTDリフレクション、Echoリフレクション、NTPリフレクション、Mirai UDPフラッド、Portmapフラッド、RIPv1アンプリフィケーション等
- 残り0.004%はリフレクション・アンプリフィケーション攻撃
- 各攻撃手法の概要と防御策
- UDPフラッド: UDPパケットを大量送信し回線や機器を圧迫
- 防御策: クラウド型DDoS対策、UDPトラフィックのスマートレート制限
- 注意点: VoIPやゲーム等正規UDPサービスへの影響に注意
- QOTDリフレクション: UDP/17を悪用し増幅攻撃
- 防御策: QOTDサービス無効化、UDP/17遮断
- Echoリフレクション: UDP/TCP/7を悪用し反射増幅
- 防御策: Echoサービス無効化、ポート7遮断
- NTPリフレクション: NTPサーバのmonlistコマンド悪用
- 防御策: monlist無効化、NTPソフト更新、UDP/123制限
- 注意点: 過剰なUDP/123遮断は時刻同期に影響
- Mirai UDPフラッド: IoTボットネットによるUDP攻撃
- 防御策: IoT機器のセキュリティ強化、ファームウェア更新
- 注意点: 正規UDPサービスへの影響に配慮
- Portmapリフレクション: UDP/111のPortmapperサービス悪用
- 防御策: 不要ならサービス無効化、必要時は信頼IPに限定
- 注意点: RPC依存アプリへの影響を事前確認
- RIPv1リフレクション: UDP/520の旧ルーティングプロトコル悪用
- 防御策: RIPv1無効化、RIPv2+認証へ移行
- 注意点: レガシー環境依存時は動作検証
- UDPフラッド: UDPパケットを大量送信し回線や機器を圧迫
攻撃元の特徴と分布
- 攻撃は 122,145超のIPアドレス、 5,433 AS(自律システム)、 161カ国 から発生
- トラフィックの約半数が ブラジルとベトナム から発信
- 他、台湾、中国、インドネシア、ウクライナ、エクアドル、タイ、米国、サウジアラビア等
- 最大発信AS: Telefonica Brazil(AS27699, 10.5%)
- 次いでViettel Group(AS7552, 9.8%)、China Unicom(AS4837, 3.9%)等
- 平均26,855、最大45,097のユニークIPが毎秒攻撃に参加
ボットネット情報の無料提供
- Cloudflareは DDoS Botnet Threat Feed を無料提供
- 600以上の組織が利用中
- 自AS内の攻撃発信IPリストをAPIで取得可能
- PeeringDB認証とCloudflareアカウント登録のみで利用開始
CloudflareのDDoS検知・緩和技術
- グローバルAnycastネットワーク で攻撃トラフィックを最寄りデータセンターへ分散
- 世界293拠点・477データセンターで攻撃を吸収・緩和
- 自律型DDoS検知・緩和システム を全データセンターに展開
- 攻撃元や規模に関係なく自動で検知・対応
- リアルタイムパケットフィンガープリント を実施
- LinuxカーネルのXDP・eBPF技術でパケットサンプリング
- 不審パケットの即時特定・遮断
まとめと推奨事項
- DDoS防御は ネットワークやアプリごとの特性考慮 が重要
- 不要サービスの無効化 や 正規トラフィックへの配慮 が被害最小化の鍵
- Cloudflareの 分散型・自律型防御 が大規模攻撃にも有効
- サービスプロバイダーは ボットネット情報活用 による攻撃源対策を推奨