#bgp

共收录 7 条相关安全情报。

← 返回所有主题
推荐 3.5
Conf: 50%
👥 作者: Yihao Chen, Qi Li, Ke Xu, Zhuotao Liu, Jianping Wu

该论文首次系统性地研究了在路由来源验证(ROV)部分部署背景下的一种隐蔽BGP劫持风险。所谓隐蔽BGP劫持,是指恶意路由在不触发受害者警报的情况下成功劫持流量,这种劫持方式由于ROV部署的不完整性而变得可能,且此前缺乏系统性研究和真实世界事件记录。作者首先形式化定义了隐蔽BGP劫持,并提出通过路由表不一致性来发现潜在实例的启发式方法。基于此,他们进行了首次实证研究,追踪和刻画了真实世界的隐蔽BGP劫持行为,构建了包含真实事件的数据集,并提供了长期监控服务。受实证洞察启发,作者进一步开展了分析研究,以全面评估该风险。这需要准确的ROV部署数据、完整的全球路由以及定制的分析模型。为此,他们开发了SHAMAN框架,这是一个专用于评估隐蔽BGP劫持风险的BGP路由推断框架。SHAMAN整合了多个数据源以构建准确的ROV部署视图,通过高效的基于矩阵的方法推断全球路由,并利用“受害者-目标-劫持者”三元组模型促进统计风险分析。该框架将生成全球规模路由的时间从超过三个月缩短至仅5.22小时,从而能够在真实ROV部署下对83亿条生成路由进行系统性风险评估。研究发现,隐蔽BGP劫持的整体成功概率为14.1%,而针对特定目标的攻击成功率可达99.5%。通过与真实世界数据集的验证,事件级准确率高达95.9%,证明了分析结果的可靠性。该研究为网络运营商和安全从业者理解当前ROV部署环境下的劫持风险提供了重要参考。

💡 推荐理由: 揭示即使部署了ROV,网络仍面临隐蔽BGP劫持的严重威胁,且劫持成功率极高,影响路由安全信任模型。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.6
Conf: 50%
👥 作者: Tomas Hlavacek, Philipp Jeitner, Donika Mirdita, Haya Schulmann, Michael Waidner

本文首次展示了针对资源公钥基础设施(RPKI)的降级攻击。RPKI旨在通过验证BGP路由通告的授权来防止前缀劫持,但其设计存在一个关键权衡:当网络无法从发布点检索RPKI信息(如路由源授权ROA)时,会回退到无验证的BGP路由决策,从而优先保证连通性而非安全性。攻击者利用这一特性,通过阻止网络获取RPKI对象(例如通过离线路径的速率限制攻击或恶意发布点攻击),使RPKI验证失效,进而暴露受RPKI保护的网络面临前缀劫持风险。实验表明,至少47%的公开RPKI仓库易受一种特定版本的速率限制降级攻击,且所有当前主流的RPKI依赖方实现(即执行验证的软件)在面对恶意发布点时均存在漏洞,这影响了20.4%的IPv4地址空间。作者提出了防御建议,包括将发布点托管在具有高连通性的稳健平台上,并指出根本性解决需要平衡连通性与安全性,但若依赖方在无法获取ROA时坚持验证,可能导致受害AS与大量网络断开连接。本文强调发布点是互联网连通性和安全的关键基础设施,适合网络运营商、路由安全研究人员及RPKI部署者阅读。

💡 推荐理由: 首次公开披露RPKI降级攻击,暴露了RPKI设计中的连通性-安全性权衡,可能导致大规模路由劫持,影响全球互联网基础设施的信任基础。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 8.4
Conf: 50%
👥 作者: Constantine Doumanidis, Anya Kalogerakos, Maria Apostolaki

BGP劫持允许攻击者在前缀级别劫持流量,并冒充目标服务向客户端提供恶意内容。传统上,检测此类攻击依赖于网络运营商,导致终端用户在数小时内暴露于风险之中。本文提出了一种客户端驱动的BGP劫持检测方法HOWLR,其核心洞察在于:BGP劫持虽然能重定向整个IP前缀的流量,但攻击者难以大规模冒充该前缀内所有共宿的服务,尤其是当每个服务由不同证书机构认证时。HOWLR利用共宿的、TLS认证的服务作为“见证者”:如果客户端无法再验证这些服务,则说明可能正在遭受攻击。本文通过在真实网络环境中量化共宿服务的数量和多样性来评估该方法的可行性。实验表明,HOWLR能够保护89%的Tor中继前缀和75%的比特币矿池网关前缀。该方法无需依赖运营商或第三方监控,仅需客户端检测能力,具有低部署成本和良好扩展性的优势。本文主要贡献包括:提出客户端驱动的BGP劫持检测方法、利用共宿服务作为见证者的思路、以及基于真实数据的可行性评估。该研究适合网络协议研究者、安全分析师及运营大规模IP前缀的组织阅读。

💡 推荐理由: 提出了一种新颖的客户端侧BGP劫持检测方法,无需依赖运营商,可自主发现攻击,填补了终端用户检测能力的空白,尤其对自托管服务(如Tor、比特币)有高保护率。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
推荐 9.5
Conf: 50%
👥 作者: A. S. M. Rizvi, Leandro M. Bertholdo, João M. Ceron, John S. Heidemann

IP anycast 被广泛应用于 DNS 和内容分发网络(CDN)等关键服务,以提供应对分布式拒绝服务(DDoS)攻击的容量。当遭受 DDoS 攻击时,运营商通常需要在不同 anycast 站点之间重新分配流量,以利用未用或更大容量的站点;或者将攻击者集中到少数站点以保护其他站点。然而,目前缺乏对这些操作策略的系统化、公开描述。本文首次系统性地提出了多种利用 BGP 协议在 DDoS 攻击期间调整流量的方法,并构建了一个响应 playbook,为运营提供备选方案。为从 playbook 中选择合适的响应,作者还提出了一种新方法,用于在攻击中运营者视角不完整的情况下估计真实的攻击规模。此外,运营者的选择受到分布式路由策略的约束,并非所有选项都有效。本文探讨了特定的 anycast 部署如何限制 playbook 中的选项,并首次跨多个 anycast 网络测量了这些方法的通用适用性。实验表明,不同部署拓扑对响应策略的有效性有显著影响。该研究为 anycast 运营商提供了实用的流量工程指南,有助于提升 DDoS 防御的敏捷性。

💡 推荐理由: DDoS 攻击是持续威胁,anycast 是核心防御手段。本文系统化描述了流量转移策略,提供了可操作的 playbook,并首次量化了部署约束,对安全运营团队的应急响应有直接指导价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Felix Stöger, Henry Birge-Lee, Giacomo Giuliari, Jordi Subirà Nieto, Adrian Perrig

该论文研究了一种名为 BGP Vortex 的新型网络攻击,攻击者通过向 BGP 路由器发送大量精心构造的路由更新消息,造成路由表震荡和路由器资源耗尽,进而导致互联网级的不稳定。论文首先分析了 BGP 协议在处理大量更新消息时的脆弱性,指出当前 BGP 实现缺乏有效的洪泛防护机制,使得单个或少数恶意 AS 即可引发连锁反应。作者构建了 BGP Vortex 攻击模型,通过模拟实验评估了不同攻击强度下路由收敛时间、CPU 利用率和路由表规模的变化。实验结果表明,即使中等规模的更新消息洪泛也能显著延长收敛时间并可能导致局部路由失效。论文进一步探讨了可能的防御策略,包括基于速率的更新限制、路由审查以及 BGP 会话隔离等,但指出现有方案在对抗分布式攻击场景下存在局限性。总体而言,该工作揭示了 BGP 控制平面面临的新一类威胁,对互联网路由基础设施的安全性提出了重要警示。

💡 推荐理由: 揭示了BGP协议在更新洪泛攻击下的脆弱性,可能被用于大规模网络中断,影响全球互联网稳定性,迫使运营商重新审视路由安全策略。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Weitong Li, Tao Wan, Tijay Chung

该论文深入研究了RPKI(资源公钥基础设施)中标记为“无效”的前缀背后的隐藏原因和潜在安全风险。RPKI旨在通过验证BGP路由的起源授权来增强互联网路由安全性,但实际部署中大量前缀被标记为无效,其原因和后果尚未得到充分理解。作者通过大规模测量和案例分析,系统性地分类了RPKI无效前缀的成因,包括:配置错误、ROA(路由起源授权)过期、覆盖范围不完整、以及故意伪造等。论文进一步评估了这些无效前缀被实际路由的可能性,发现大量无效前缀仍被全球BGP路由器接受和传播,揭示了RPKI验证机制与实际路由决策之间的差距。实验表明,攻击者可以利用这些漏洞实施前缀劫持、流量拦截等攻击。最后,作者提出了改进RPKI部署和验证策略的建议,以降低无效前缀带来的安全风险。该研究对网络运营商、安全研究人员和RPKI标准制定者具有重要参考价值。

💡 推荐理由: 揭示RPKI无效前缀的隐藏成因和实际路由风险,帮助网络运营商重新评估RPKI部署的有效性,并推动路由安全机制的改进。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yingqian Hao, Hui Zou, Lu Zhou, Yuxuan Chen, Yanbiao Li 0001

BGP路由泄露(Route Leak)是互联网路由中常见且严重的安全问题,通常源于AS(自治系统)之间的错误路由通告,可能导致流量劫持、数据泄露或网络中断。现有检测方法多依赖固定规则或启发式策略,难以应对复杂多变的网络拓扑与业务关系。本文提出PathProb,一种基于概率推理的BGP路由泄露检测方法。核心创新在于:首先,从全球BGP路由数据集中提取AS路径,并利用这些路径推断每条AS链接上的概率性商业关系(如客户-提供商、对等互联等),而非传统二元分类。其次,基于这些概率关系为每条路径计算一个合法性分数(Legitimacy Score),分数越低表明路径越可能涉及路由泄露。该框架具有灵活性,可适应不同AS关系模型和检测阈值。实验利用真实BGP数据验证,结果表明PathProb在漏报率和误报率上均优于现有方法。论文提供了完整的工具链和脚本,可复现关键结果。本文适合网络运维、BGP安全研究人员及ISP安全工程师阅读。

💡 推荐理由: BGP路由泄露是互联网路由基础设施的核心威胁之一,PathProb通过概率推理和路径评分提供了更灵活、准确的检测手段,有望提升整个互联网的可靠性与安全性。

🎯 建议动作: 建议网络运维团队评估PathProb方法,并考虑在内部BGP监控系统中集成概率推理模块以增强泄露检测能力。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)