Tüm yazılarSaldırı Analizi

1,4 Tbps'lik Memcached Yükseltme Saldırısı Nasıl Çalışır — ve Nasıl Durdurulur?

Akarguard Ekibi · Güvenlik Ekibi8 dk okumaMar 18, 2025

Memcached tabanlı yansıtma saldırıları trafiği 51.000 kata kadar yükseltebilir. Saldırganların bu sunucuları tam olarak nasıl kötüye kullandığını, bunun neden bir ağ katmanı sorunu olduğunu ve Akarguard gibi bir L7 ters vekilinin nerede yardımcı olup nerede olmadığını anlatıyoruz.

Şubat 2018'de GitHub, o zamanki en büyük DDoS saldırısı olan 1,35 Tbps'lik trafiğe maruz kaldı. Silah: on binlerce operatörün yanlışlıkla herkese açık internete bıraktığı açık kaynaklı bir önbellek sistemi olan Memcached.

Memcached Yükseltme Saldırısı Nedir?

Memcached, herkese açık internette değil, güvenilir ağların içinde çalışmak üzere tasarlanmıştır. UDP 11211 portunu dinler ve herhangi bir sorguya kimlik doğrulaması olmadan yanıt verir. Saldırganlar bunu, sahte bir kaynak IP'siyle — kurbanın adresiyle — herkese açık Memcached sunucularına küçük istekler göndererek kötüye kullanır. Her sunucu da kurbana, orijinal isteğin 51.000 katına kadar büyük bir yanıt seli gönderir.

Yükseltme oranı

15 baytlık bir istek 750 KB'lik bir yanıt tetikleyebilir — 51.000 katlık bir yükseltme oranı. Binlerce savunmasız sunucuyla saldırgan bir dizüstü bilgisayardan terabit ölçeğinde seller üretebilir.

Saldırının Anatomisi

  • Saldırgan bir Memcached sunucusuna büyük bir değer önceden yükler (örneğin 1 MB'lik bir yük).
  • Saldırgan, kaynak olarak kurbanın IP'siyle sunucuya bir UDP GET isteği gönderir.
  • Memcached sunucusu tüm yükü kurbana gönderir — hiçbir şey sormadan.
  • 10.000 sunucuyla saldırgan tek bir makineden 500 Gbps ve üzerini sürdürebilir.

Akarguard Bunu Nasıl Azaltır?

Kapsam konusunda net olmakta fayda var: Memcached ve diğer UDP yansıtmaları bir ağ katmanı (L3/L4) saldırısıdır. Akarguard, DNS'inizin trafiği yönlendirdiği noktada HTTP/HTTPS uygulamalarını koruyan bir ters-vekil uç katmanıdır. Yansıtmayı bir hattı doyurmadan durduran upstream ağ filtrelemesinin ve BCP38 kaynak-adres doğrulamasının yerini almaz.

  • Web trafiği bir DNS değişikliğiyle Akarguard ters-vekil uç katmanından geçirilir, bu da origin IP'nizi herkese açık kayıttan uzak tutar.
  • Uygulama katmanında uç, IP başına hız ve bağlantı limitleri, WAF kuralları ve sınama modları uygular.
  • Hacimsel UDP yansıtması en iyi upstream'de, host ya da transit sağlayıcınızın ağında durdurulur; giriş kaynak-adres filtrelemesi (BCP38) yapıp yapmadıklarını sorun.
  • Tespit sürekli çalışır ve her mitigasyon olayı bir uyarı ve indirilebilir bir PDF rapor üretir.

Şimdi Yapabilecekleriniz

Memcached çalıştırıyorsanız UDP desteğini hemen kapatın (--listen 127.0.0.1 ya da 11211/udp portunu güvenlik duvarıyla kapatın). Shodan şu anda 85.000'den fazla herkese açık Memcached örneğini indeksliyor — her biri internetteki herhangi bir hedefe karşı potansiyel bir silahtır.

Memcached'de UDP'yi kapatmak size hiçbir şeye mal olmaz. Açık bırakmak ise herkese mal olur.

Sıkça sorulan sorular

Memcached yükseltme saldırısı nedir?

Kimlik doğrulaması olmadan UDP 11211'i dinleyen, herkese açık Memcached sunucularını kötüye kullanan bir yansıtma saldırısıdır. Saldırgan kurbanın IP'sini kaynak gösterip küçük bir istek yollar; sunucu 51.000 kata kadar büyük bir yanıtı kurbana gönderir. Binlerce sunucuyla bir dizüstünden terabit ölçeğinde sel üretilebilir.

Memcached saldırısı neden bu kadar büyük olabiliyor?

Yükseltme oranı yüzünden: 15 baytlık bir istek 750 KB'lik bir yanıt üretebilir (51.000 kat). Saldırgan kendi bant genişliğinin binlerce katını, aradaki açık sunucuları kötüye kullanarak kurbana yöneltir.

Bir ters vekil Memcached saldırısını durdurur mu?

Selin kendisini değil. Bu bir ağ katmanı UDP yansıtmasıdır ve upstream'de — host/transit sağlayıcıda, ideal olarak BCP38 ile — durdurulur. Akarguard bir L7 ters vekilidir; UDP scrub etmez ama origin IP'nizi gizleyerek yansıtılan selin hedefsiz kalmasını sağlar.

Memcached çalıştırıyorsam ne yapmalıyım?

UDP desteğini hemen kapatın: --listen 127.0.0.1 ile yerele bağlayın ya da 11211/udp portunu güvenlik duvarıyla kapatın. Açık bir Memcached örneği internetteki herkese karşı bir silahtır; kapatmak size hiçbir şeye mal olmaz.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör