De Nederlandse provider Cyberbunker wordt ervan verdacht met een ddos-aanval spambestrijder Spamhaus te hebben aangevallen. Het bedrijf zou de ongekend grote ddos-aanval hebben opgezet omdat Spamhaus de provider op zijn blacklist heeft geplaatst.
Spamhaus houdt een lijst bij van mailservers die spam verzenden; de lijst wordt gebruikt door providers om inkomende mail vanaf die servers te kunnen weren. Toen de Nederlandse provider Cyberbunker, een provider met een schimmig imago, op de lijst werd geplaatst, reageerde die provider met een ddos-aanval.
Dat de organisatie onder vuur lag van aanvallers was al bekend, maar de bron van de aanval nog niet. Inmiddels is de organisatie weer bereikbaar, nadat Cloudflare werd ingeschakeld om de servers weer in de lucht te brengen. Onduidelijk is of de aanval nog voortduurt.
Dat een provider die spam verstuurt uit wraak een aanval op Spamhaus opzet, is niet eens zo uniek, maar de schaal van de aanval is wel ongekend. Volgens The New York Times is de aanval van Cyberbunker op Spamhaus zelfs een van de grootste ddos-aanvallen in de geschiedenis van het internet. Het gaat hierbij om een zogenoemde dns amplification attack, waarmee een aanvaller de aanvalscapaciteit die hij tot zijn beschikking heeft via een trucje kan verveelvoudigen.
Woordvoerder Sven Olaf Kamphuis van Cyberbunker erkent tegenover The New York Times dat Spamhaus wordt aangevallen. Spamhaus zou zijn 'invloed misbruiken'. "Niemand heeft Spamhaus verkozen tot een organisatie die bepaalt wat er wel of niet op internet komt", zegt Kamphuis tegen de krant. Kamphuis is ook bekend van het bedrijf Cb3rob, dat enige tijd torrentsite The Pirate Bay heeft gehost.
De dns amplification-aanval leunt op twee zwakheden in de structuur van het internet. Veel dns-resolvers accepteren verzoeken van alle inkomende ip-adressen, en veel providers controleren niet of uitgaand ip-verkeer wordt gemanipuleerd. In dit geval zou Cyberbunker ip-adressen van Spamhaus hebben gespoofd bij dns-requests aan verschillende dns-resolvers. Die dns-resolvers stuurden daarop het antwoord naar de servers van Spamhaus.
Een dns-reply bevat doorgaans veel meer data dan een dns-request, waardoor de aanvaller door relatief weinig data te versturen richting de dns-resolver een grote aanval kan opzetten. Toen Spamhaus het bedrijf Cloudflare inschakelde om zijn servers te beschermen tegen de aanval, werden de servers van dat bedrijf aangevallen. Ook andere providers zouden last hebben van de druk die de aanval legt op het dns-systeem.
Update, donderdag 15:07: Cyberbunker is reeds lange tijd niet meer gevestigd in een oude bunker, zoals aanvankelijk in dit stuk werd gemeld. Dat heeft de huidige eigenaar van de bunker aan Tweakers laten weten. De passage over de bunker is daarom geschrapt.