Os residentes de Eagle Mountain, no Utah, passaram dias com internet doméstica intermitente ou inexistente depois de um ciberataque ter atingido infraestrutura de rede de que depende o seu fornecedor local, a Direct Communications. A FOX 13 News noticiou a 21 de setembro que a empresa atribuiu a perturbação a um dos seus fornecedores a montante e não diretamente à sua própria rede, e o serviço continuou a falhar e a recuperar de forma intermitente nos dias seguintes [2].
Contexto
A Direct Communications é uma pequena empresa de telecomunicações que serve Eagle Mountain e zonas próximas do condado de Utah. Como muitos fornecedores regionais de internet, compra largura de banda a montante a redes maiores em vez de operar ela própria todas as camadas de infraestrutura, pelo que um ataque a vários passos de distância da ligação de uma casa pode ainda assim deixá-la sem serviço. Um ataque distribuído de negação de serviço, ou DDoS, inunda um alvo com tráfego de muitas origens em simultâneo até que o tráfego legítimo deixe de conseguir passar; é uma forma comum de perturbar uma ligação sem comprometer nenhum dispositivo do lado do cliente.
Conclusões
A Direct Communications disse aos clientes que as falhas começaram com um tráfego invulgarmente intenso a atingir os fornecedores que transportam a sua ligação à internet mais a montante, um padrão que a Hoodline descreveu, citando a KUTV e a ABC4, como típico de um ataque distribuído de negação de serviço. A inundação provocou velocidades lentas, perda de pacotes e, em algumas casas, a perda total do serviço. Os telefones do escritório da própria empresa também deixaram de funcionar, e a Câmara Municipal de Eagle Mountain foi afetada durante algum tempo, embora os responsáveis municipais tenham dito à FOX 13 News que o funcionamento fora retomado na manhã de segunda-feira [1].
O serviço voltou e caiu de novo ao longo de vários dias: uma correção a montante restabeleceu a estabilidade a certa altura, e a rede voltou a falhar na noite seguinte. A Direct Communications publicou no Facebook que a disponibilidade da internet tinha sido restabelecida na tarde de segunda-feira, avisou que alguns clientes poderiam ainda notar velocidades lentas e afirmou continuar a trabalhar com especialistas externos em cibersegurança para apurar o que aconteceu, noticiou a KUTV a 22 de setembro.
«É muito difícil vender coisas digitais quando não consigo aceder a um dispositivo digital.»
Jessica Newman, residente de Eagle Mountain e dona de uma loja no Etsy, citada pela FOX 13 News
Newman disse à FOX 13 News que manteve o negócio a funcionar alternando entre os hotspots dos telemóveis de familiares para encontrar sinal, e que pensou em ir de carro até casa dos pais, numa localidade próxima, só para processar encomendas [1].
Implicações para as famílias
O impacto direto limita-se aos clientes da Direct Communications em Eagle Mountain. O padrão aplica-se a qualquer casa cuja internet venha de um único fornecedor pequeno ou regional: quando esse fornecedor, ou uma rede de que depende, é perturbado, não existe uma segunda ligação, a menos que já tenha sido preparada. O teletrabalho, uma loja gerida a partir de casa, os trabalhos escolares, as fechaduras inteligentes, as câmaras de segurança e um telefone fixo encaminhado pela mesma ligação podem parar todos ao mesmo tempo.
Recomendações
- Aprender a partilhar a ligação de um telemóvel com um portátil como ligação de reserva, e verificar o limite de dados do tarifário móvel antes de uma falha, não durante.
- Guardar cópias offline dos documentos que possam ser necessários sem internet: um PDF dos registos importantes, um mapa descarregado, números de contacto guardados localmente e não apenas numa app de conversação na nuvem.
- Perguntar ao fornecedor ou ao fabricante do dispositivo o que acontece, durante uma falha, a um telefone fixo ou a um dispositivo médico ou de segurança que dependa da mesma ligação à internet.
- Reiniciar o router (desligá-lo, esperar cerca de 30 segundos e voltar a ligá-lo) quando o serviço regressar, como a Direct Communications aconselhou aos seus clientes; um router reposto de fábrica durante a falha terá de voltar a ter o Wi-Fi configurado.
- Alterar a palavra-passe de administração do router, caso nunca tenha sido alterada, e procurar uma atualização de firmware quando o serviço regressar.
- Guardar nos favoritos a página de estado ou a conta nas redes sociais do fornecedor, para que as atualizações durante a próxima falha venham do fornecedor e não de rumores.
Relevância para a FireAI
A FireAI corre num Mac, não na rede de um fornecedor de internet. Não pode travar um ataque de negação de serviço contra o fornecedor a montante de um operador, nem restabelecer uma ligação; esse trabalho cabe inteiramente ao fornecedor.
O que pode fazer é tratar da parte que acontece num Mac quando a casa volta a estar ligada, ou quando depende de outra rede durante alguns dias. O modo Café bloqueia as ligações de entrada e a partilha de ficheiros ou de ecrã a partir de outros dispositivos numa rede em que o utilizador não confia plenamente. Os perfis por Wi-Fi podem ser configurados uma vez, para que o Mac passe automaticamente para um modo mais rigoroso sempre que se ligue a uma rede que não seja a de casa. Depois de um router ter sido reposto ou reconfigurado, as regras por app e o mapa-múndi permitem verificar que nada no Mac começou a comunicar com um destino desconhecido.
Nada disto substitui uma segunda ligação ou um plano de reserva da família. Mantém o Mac numa base definida enquanto o resto da casa organiza uma alternativa. A FireAI é desenvolvida pela HisnLabs.
Limitações
Nenhuma das três fontes indica quem esteve por trás do ataque, porque foi visado o fornecedor a montante da Direct Communications, ou se outros fornecedores regionais foram afetados pela mesma infraestrutura. À data da última notícia, as conclusões dos especialistas externos em cibersegurança não tinham sido publicadas, pelo que a causa é atribuída a um padrão de tráfego típico de um ataque DDoS e não a um tipo de ataque confirmado e identificado.
Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.