#subprefix-hijack

共收录 1 条相关安全情报。

← 返回所有主题
推荐 9.5
Conf: 50%
👥 作者: Reynaldo Morillo, Justin Furuness, Cameron Morris, James Breslin, Amir Herzberg, Bing Wang 0001

本文针对边界网关协议(BGP)中的路由劫持攻击,深入研究了路由起源验证(ROV)防御机制的局限性。ROV是IETF制定的域间路由安全基础,旨在通过验证路由起源AS号来防止劫持。然而,作者发现ROV在部分部署场景下,对于子前缀劫持和非路由前缀劫持这两种重要攻击类型,提供的安全收益远低于预期。更严重的是,他们提出了一种新型攻击——超级前缀劫持(superprefix hijack),该攻击能够完全绕过ROV对非路由前缀劫持的防御,使受害者网络流量被劫持而自身无法察觉。为应对这些缺陷,作者提出了ROV++,一个增强型可部署防御方案。ROV++通过改进验证逻辑和路由过滤策略,在不显著增加部署成本的前提下,大幅提升了对上述劫持攻击的防御能力。实验表明,ROV++能够有效阻断子前缀和非路由前缀劫持,并抵抗新发现的超级前缀劫持,同时保持与现有ROV基础设施的向后兼容性。本文适合网络运营商、路由安全研究人员以及关注BGP威胁的蓝队工程师阅读,有助于理解当前ROV部署的脆弱性并推动更鲁棒的安全实践。

💡 推荐理由: ROV是当前互联网路由安全的核心防御,但本文揭示了其关键漏洞和新攻击方法,警示从业者部分部署并不能提供足够保护。理解这些攻击和ROV++改进方案,对于保护自治系统免受路由劫持至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)