Gli abitanti di Eagle Mountain, nello Utah, sono rimasti per giorni con una connessione internet domestica intermittente o assente dopo che un attacco informatico ha colpito l’infrastruttura di rete da cui dipende il loro provider locale, Direct Communications. FOX 13 News ha riferito il 21 settembre che l’azienda ha ricondotto il disservizio a uno dei suoi provider a monte e non direttamente alla propria rete, e nei giorni successivi il servizio ha continuato a interrompersi e a ripristinarsi a intermittenza [2].
Contesto
Direct Communications è una piccola società di telecomunicazioni che serve Eagle Mountain e le zone vicine della contea di Utah. Come molti provider internet regionali, acquista banda a monte da reti più grandi anziché gestire in proprio ogni livello dell’infrastruttura, per cui un attacco lontano diversi passaggi dalla connessione di una famiglia può comunque lasciarla offline. Un attacco DDoS (distributed denial-of-service) inonda un bersaglio di traffico proveniente da molte fonti contemporaneamente, finché il traffico legittimo non riesce più a passare; è un modo comune per interrompere una connessione senza compromettere alcun dispositivo dal lato dell’abbonato.
Risultati
Direct Communications ha comunicato agli abbonati che le interruzioni sono iniziate con un traffico insolitamente intenso diretto ai provider che trasportano più a monte la sua connessione internet, uno schema che Hoodline ha descritto, citando KUTV e ABC4, come tipico di un attacco distributed denial-of-service. L’ondata di traffico ha causato rallentamenti, perdita di pacchetti e, per alcune famiglie, la perdita completa del servizio. Anche i telefoni degli uffici dell’azienda hanno smesso di funzionare, e per un certo periodo è stato coinvolto anche il municipio di Eagle Mountain, sebbene i funzionari comunali abbiano dichiarato a FOX 13 News che le attività erano riprese entro lunedì mattina [1].
Il servizio è tornato e si è interrotto di nuovo per diversi giorni: a un certo punto un intervento a monte ha ristabilito la stabilità, poi la rete è caduta di nuovo la notte successiva. Direct Communications ha scritto su Facebook che la connessione internet era stata ripristinata a partire da lunedì pomeriggio, ha avvertito che alcuni abbonati avrebbero potuto notare ancora rallentamenti residui e ha dichiarato di continuare a collaborare con specialisti esterni di sicurezza informatica per stabilire che cosa fosse accaduto, ha riferito KUTV il 22 settembre.
È davvero difficile vendere prodotti digitali quando non riesco ad accedere a un dispositivo digitale.
Jessica Newman, residente di Eagle Mountain e titolare di un negozio su Etsy, citata da FOX 13 News
Newman ha raccontato a FOX 13 News di aver mandato avanti la propria attività passando da un hotspot all’altro dei telefoni dei familiari per trovare segnale, e di aver pensato di recarsi in auto a casa dei genitori, in una cittadina vicina, solo per evadere gli ordini [1].
Implicazioni per le famiglie
L’impatto diretto è limitato agli abbonati di Direct Communications a Eagle Mountain. Lo schema vale però per qualsiasi famiglia la cui connessione internet dipende da un unico provider piccolo o regionale: quando quel provider, o una rete da cui dipende, subisce un disservizio, non esiste una seconda connessione a meno che non sia già stata predisposta. Lavoro da remoto, un’attività gestita da casa, i compiti scolastici, serrature smart, videocamere di sicurezza e un telefono fisso instradato sulla stessa connessione possono fermarsi tutti insieme.
Raccomandazioni
- Imparare a condividere la connessione del telefono con un portatile come connessione di riserva, e verificare il traffico dati incluso nel piano mobile prima di un’interruzione, non durante.
- Conservare copie offline dei documenti che potrebbero servire in assenza di internet: un PDF dei documenti importanti, una mappa scaricata, numeri di contatto salvati in locale e non solo in un’app di chat nel cloud.
- Chiedere al provider o al produttore del dispositivo che cosa succede, durante un’interruzione, a un telefono fisso o a un dispositivo medico o di sicurezza che si appoggia alla stessa connessione internet.
- Riavviare il router (staccarlo, attendere circa 30 secondi e ricollegarlo) quando il servizio torna, come Direct Communications ha consigliato ai propri abbonati; un router riportato alle impostazioni di fabbrica durante l’interruzione richiederà una nuova configurazione del Wi-Fi.
- Se non è mai stato fatto, cambiare la password di amministrazione predefinita del router e verificare la disponibilità di un aggiornamento del firmware una volta tornato il servizio.
- Salvare tra i preferiti la pagina di stato o l’account social del provider, in modo che durante la prossima interruzione gli aggiornamenti arrivino dal provider e non dal passaparola.
Rilevanza per FireAI
FireAI gira su un Mac, non sulla rete di un provider internet. Non può fermare un attacco denial-of-service contro il provider a monte di un ISP e non può ripristinare una connessione; questo lavoro spetta interamente al provider.
Ciò che può fare riguarda la parte che si svolge su un Mac una volta che la famiglia è di nuovo online, o mentre si appoggia per qualche giorno a un’altra rete. La modalità di sicurezza Caffè blocca le connessioni in entrata e la condivisione di file o dello schermo da altri dispositivi su una rete di cui non ci si fida del tutto. I profili Wi-Fi si configurano una volta sola, così un Mac passa automaticamente a una modalità più restrittiva ogni volta che si collega a una rete diversa da quella di casa. Dopo il ripristino o la riconfigurazione di un router, le regole per app e la Mappa del mondo permettono di verificare che nulla sul Mac abbia iniziato a comunicare con una destinazione sconosciuta.
Niente di tutto ciò sostituisce una seconda connessione o un piano di riserva per la famiglia. Mantiene il Mac su basi definite mentre il resto della famiglia organizza una soluzione alternativa. FireAI è sviluppato da HisnLabs.
Limiti
Nessuna delle tre fonti indica chi ci fosse dietro l’attacco, perché sia stato preso di mira il provider a monte di Direct Communications o se altri provider regionali siano stati colpiti attraverso la stessa infrastruttura. All’ultimo resoconto, le conclusioni degli specialisti esterni di sicurezza informatica non erano state pubblicate, per cui la causa è attribuita a uno schema di traffico tipico di un attacco DDoS e non a un tipo di attacco confermato e identificato.
Prova FireAI, di HisnLabs gratis per 17 giorni.