DDoS per amplificazione: piccoli pacchetti, grandi danni
L'amplificazione sfrutta protocolli UDP dove una piccola richiesta genera una grande risposta, e l'assenza di handshake permette di falsificare l'IP sorgente.
Come funziona
L'attaccante invia richieste con IP sorgente = vittima a server aperti (DNS, NTP, memcached, SSDP). I server rispondono alla vittima con risposte molto più grandi. Il fattore di amplificazione va da ~50x (DNS) a ~50000x (memcached).
# NTP monlist: richiesta ~8 byte -> risposta > 400 byte
# memcached: qualche byte -> megabyteDifesa
Lato provider: BCP38 (anti-spoofing, filtraggio del traffico con sorgente falsa). Lato servizi: non esporre DNS ricorsivo/NTP monlist/memcached su Internet, rate limit delle risposte. Lato vittima: scrubbing/anti-DDoS a monte, capacità di rete adeguata.