Neste artigo, você irá entender um pouco mais sobre o ataque de amplificação SSDP (Simple Service Discovery Protocol). Esse vetor faz parte dos chamados ataques DDoS volumétricos.
O atacante busca dispositivos UPnP/SSDP expostos à Internet. Assim como na amplificação DNS, o objetivo é direcionar respostas desses equipamentos à vítima e consumir sua capacidade de rede ou serviço.
Portanto, leia até o final e saiba como você pode se proteger dos ataques de amplificação SSDP.
O SSDP é usado por dispositivos UPnP para descoberta de serviços, normalmente via UDP na porta 1900. Quando um dispositivo responde a consultas enviadas com endereço de origem falsificado, suas respostas podem ser refletidas para a vítima. Dispositivos expostos indevidamente à Internet podem se tornar amplificadores; o ataque não exige que todos estejam infectados por malware.
O atacante envia consultas para vários desses dispositivos usando o endereço da vítima como origem. As respostas se acumulam no destino e podem consumir sua capacidade de rede. A proporção entre o tamanho da resposta e o da consulta varia conforme o dispositivo e a mensagem.
Para reduzir a chance de que seus equipamentos atuem como refletores, bloqueie solicitações SSDP externas desnecessárias, revise regras de firewall e mantenha os dispositivos atualizados. A validação de origem pela rede do atacante também reduz a possibilidade de falsificar o IP da vítima.
Se o seu serviço é o alvo da amplificação, monitore tráfego e capacidade dos enlaces e combine a resposta com os provedores. Filtros locais podem ajudar quando há capacidade disponível; se o enlace já estiver saturado, é necessária ação a montante.
SSDP/UPnP costuma servir à descoberta na rede local; não o exponha na interface WAN quando não houver necessidade. Separar prevenção de refletores e mitigação do tráfego recebido ajuda a escolher controles eficazes para cada caso.