本文提出了一种名为DNSBomb的新型脉冲式拒绝服务(DoS)攻击。攻击者利用DNS协议中多个固有的良性机制(如超时、查询聚合、响应快速返回)将其转化为恶意攻击向量。具体而言,攻击者以低速率发送大量DNS查询,借助查询聚合和响应放大机制,使得所有DNS响应在短时间内汇聚成一个高强度的周期性脉冲信号,从而同时冲击目标系统。作者在10种主流DNS软件、46个公共DNS服务以及约180万个开放DNS解析器上进行了广泛评估,结果表明所有DNS解析器均可被利用来发起比以往脉冲DoS攻击更实用、更强大的DNSBomb攻击。小规模实验显示,峰值脉冲幅度可达8.7 Gb/s,带宽放大因子超过20,000倍。受控攻击导致了无状态和有状态连接(TCP、UDP、QUIC)的完全丢包或服务降级。此外,作者提出了有效的缓解方案并进行了详细评估。已向所有受影响厂商负责任地披露了发现,其中24家厂商已确认并正在修补其软件(如BIND、Unbound、PowerDNS、Knot),并分配了10个CVE编号。
💡 推荐理由: DNSBomb攻击利用了DNS协议的基本机制,影响范围极广(几乎所有DNS解析器),且放大倍数极高,可轻易导致目标网络和服务瘫痪,对互联网基础设施构成严重威胁。
🎯 建议动作: 研究跟进:评估自身DNS基础设施受影响程度,测试厂商补丁并考虑部署缓解方案。