Onder meer Cloudflare waarschuwt dat het ddos-aanvallen heeft waargenomen die gebruikmaken van open memcached-servers voor zogenaamde amplification attacks. Er zouden in totaal 88.000 van dat soort servers via internet te benaderen zijn.
Zowel Cloudflare als het Duitse Link11 waarschuwen dat ze recentelijk aanvallen hebben waargenomen via open memcached-servers. Respectievelijk noemen ze daarbij pieken van 260Gbit/s en 400Gbit/s bij dit soort ddos-aanvallen. Deze vallen binnen de categorie van amplification attacks, waarbij de aanvaller een verzoek verstuurt namens het doelwit door het ip-adres te spoofen. Doordat de antwoorden groter zijn dan de verzoeken, kan een aanvaller met relatief weinig bandbreedte een grotere aanval op dat doelwit opzetten, aldus de bedrijven. In dit geval ondersteunen de memcached-servers udp via poort 11211.
Volgens Cloudflare zijn de antwoorden van de servers in de meeste gevallen 1400 bytes groot. In de praktijk zou een verzoek van 15 byte een antwoord van 750 kilobyte tot gevolg hebben, wat neerkomt op een factor van 50.000. De kwetsbare servers zouden voornamelijk in de VS, China en Europa staan bij grote hostingproviders als OVH en DigitalOcean. Bij de recentelijk gedetecteerde aanvallen zouden ongeveer 5700 servers zijn betrokken; een Shodan-zoekopdracht toont echter aan dat het totale aantal open memcached-servers op bijna 88.000 uitkomt, waarvan ongeveer 2600 in Nederland.
De bedrijven raden dan ook aan de servers te beveiligen. Cloudflare suggereert onder meer om udp uit te zetten als dit niet wordt gebruikt. Memcached is opensourcesoftware die volgens de makers ingezet kan worden om webapplicaties te versnellen door databaseverzoeken te minimaliseren met behulp van caching. Cisco Talos waarschuwde vorig jaar al voor een groot aantal via internet benaderbare memcached-servers. Volgens de ddos-monitoringdienst van beveiligingsbedrijf Qihoo 360 komen reflectieaanvallen via memcached nog lang niet zo vaak voor als via dns, respectievelijk met 0,3 en 41,6 procent van het totale aantal aanvallen van dit soort.