BGP hijacking: dirottare interi prefissi
Internet instrada tra Autonomous System via BGP, che per progetto si fida degli annunci ricevuti. Chi annuncia un prefisso più specifico, o con path migliore, attira il traffico.
L'attacco
Un AS annuncia un prefisso IP che non gli appartiene (o un /24 più specifico di un /16 legittimo). I router preferiscono la rotta più specifica e reindirizzano il traffico verso l'attaccante, che può intercettare, droppare o rilanciare (interception). È successo a scala globale (dirottamenti di prefissi di grandi provider).
Difesa
RPKI con Route Origin Validation: firma quale AS può originare un prefisso, e i router scartano gli annunci non validi. Filtri sui prefissi con i peer, IRR, e monitoraggio (BGPStream, RIPE) per rilevare annunci anomali in fretta.