BGP hijacking
BGP hijack — объявление в BGP чужих IP-префиксов от своего имени. Соседние AS начинают верить, что префикс принадлежит атакующему, и шлют туда трафик. Так атакующий может перехватить, MITM, blackhole или задедосить любой сайт интернета — если провайдеры доверчивы.
Проблема в том, что классический BGP не имеет никакой аутентификации маршрутов. Любой ISP может сказать «у меня 8.8.8.0/24» и часть интернета в это поверит. Единственная защита — фильтры на upstream-провайдерах (часто плохо настроенные) и RPKI.
Типы
| Тип | Что делает |
|---|---|
| Prefix hijack | Анонс точно того же префикса (2001:db8::/32 хайджачит 2001:db8::/32) |
| More-specific hijack | Анонс более длинного префикса (/25 хайджачит /24). BGP предпочитает более специфичный — почти гарантированный перехват |
| Path manipulation | Реальный владелец сохранён, но путь через атакующего короче/приоритетнее |
| Route leak | AS случайно объявляет чужие префиксы вверх (не злонамеренно, часто настройка сломалась) |
Знаменитые кейсы
- 2008: Pakistan Telecom vs YouTube. Пакистан заблокировал YouTube, объявил
208.65.153.0/24внутри страны как blackhole. Их upstream (PCCW) утёк анонс в глобальный BGP. YouTube лёг для полмира на 2 часа. - 2010: China Telecom. AS23724 около 18 минут анонсировал ~50 000 префиксов, включая Пентагон, US Senate. По оценкам ~15% трафика интернета шёл через Китай в тот период.
- 2018: Amazon Route 53 hijack. Хакеры угнали префиксы Route 53, перехватили DNS-запросы к MyEtherWallet.com и увели ~$150k в криптовалюте.
- 2019: Cloudflare 1.1.1.1. Малый ISP Small Business Enterprises случайно leak-нул более специфичный /24, часть интернета потеряла 1.1.1.1 на пару часов.
- 2021: Facebook outage. Не hijack, а self-hijack — Meta удалила свои BGP-анонсы во время обслуживания, инстаграм/whatsapp/facebook исчезли из интернета на 6 часов.
- 2022: KLAYswap. Хакеры угнали префикс KakaoTalk через BGP hijack, подсунули вредоносный JS, увели $2M из крипто-кошельков.
Как замечают
- Публичные BGP-мониторы: BGPmon (Cisco/OpenDNS), RIPE RIS, Route Views.
- Специализированные alerting-сервисы: Cloudflare Radar Route Leaks, Kentik, ThousandEyes.
- Свои префиксы — можно подписаться на BGPalerter и получать уведомления при аномалиях.
Защита
| Мера | Что даёт |
|---|---|
| Prefix filtering | Upstream ISP фильтрует анонсы клиентов по IRR (Internet Routing Registry) или MANRS-политикам |
| RPKI ROA | Криптографически подписанные ROA: «AS X легально анонсирует префикс Y». Валидаторы отклоняют невалидные |
| BGPsec | Полная подпись пути (не только origin). Развёрнут очень слабо |
| MANRS | Инициатива Internet Society, набор best practices для ISP |
| AS-SET / as-path filters | Фильтрация по AS-PATH, чтобы не пропускать «странные» маршруты |
| Мониторинг | Не защита, но раннее обнаружение |
RPKI покрытие сегодня
~50% глобальных префиксов имеют валидные ROA (2026), большинство Tier-1 провайдеров отбрасывают invalid. Прогресс есть, но hijack всё ещё возможен — особенно между небольшими AS.