Jadwal Sholat

Memuat jadwal sholat…

Editorial ilmu komputer

Open AccessOA2026

Spoofer atau Para Spoofer? Memperkirakan Batas Bawah Jumlah Sumber DRDoS Menggunakan Anycast Honeypot

Metodologi anycast honeypot yang baru mengungkap bahwa setidaknya 21,0% serangan DRDoS berasal dari beberapa lokasi jaringan, menantang asumsi atribusi sumber tunggal.
Bernhard Degen; Bas Palinckx; Mattijs Jonker; Roland van Rijswijk-Deij; Raffaele Sommese· 2026· DOI 10.48550/arXiv.2607.14832

Masalah inti

Serangan Distributed Reflection Denial-of-Service (DRDoS) tetap menjadi ancaman signifikan bagi infrastruktur Internet. Serangan ini memanfaatkan alamat IP sumber yang dipalsukan untuk mengarahkan lalu lintas yang diperkuat ke korban, sehingga penelusuran balik ke sumber sebenarnya sangat sulit. Memahami perilaku penyerang dan pola penyebarannya sangat penting untuk merancang pertahanan dan teknik atribusi yang efektif. Namun, sifat spoofing yang terdistribusi—di mana penyerang dapat menggunakan beberapa jaringan untuk meluncurkan serangan—menyulitkan upaya mengukur jumlah jaringan yang terlibat. Makalah ini mengatasi kesenjangan tersebut dengan memperkenalkan metodologi baru untuk memperkirakan batas bawah jumlah jaringan yang menghasilkan lalu lintas yang dipalsukan. Penulis memanfaatkan penyebaran global anycast amplification honeypot yang menarik permintaan dari sumber yang berdekatan secara topologis. Dengan menganalisis kumpulan honeypot yang menerima lalu lintas yang dipalsukan dan variasi nilai Time-To-Live (TTL) yang diamati, mereka mengembangkan dua estimator yang memperhitungkan ketidakstabilan jalur alami. Studi ini menganalisis 287 hari serangan amplifikasi, memberikan

Inovasi

Menganalisis 287 hari serangan amplifikasi, penulis menemukan bahwa setidaknya 21,0% serangan berasal dari beberapa lokasi jaringan. Ini berarti bahwa untuk lebih dari seperlima serangan, lalu lintas yang dipalsukan diamati dari setidaknya dua jaringan berbeda, sebagaimana disimpulkan oleh estimator himpunan honeypot dan variasi TTL. Hasilnya konsisten di berbagai jenis serangan amplifikasi dan berbagai wilayah geografis. Penulis juga melaporkan distribusi perkiraan jumlah jaringan per serangan, yang menunjukkan bahwa beberapa serangan melibatkan puluhan jaringan. Misalnya, estimator himpunan honeypot menunjukkan bahwa sebagian signifikan serangan melibatkan lebih dari lima jaringan. Estimator variasi TTL menguatkan temuan ini, dengan korelasi kuat antara kedua metode. Makalah ini menyediakan statistik terperinci, termasuk persentase serangan yang diklasifikasikan sebagai multi-jaringan, distribusi variasi TTL, dan dampak ketidakstabilan jalur terhadap estimasi. Penulis mencatat bahwa estimasi mereka adalah batas bawah; jumlah jaringan sebenarnya bisa lebih tinggi. Mereka juga membahas potensi bias, seperti perutean anycast yang berpotensi melewatkan sumber yang tidak berada di dek
Serangan Distributed Reflection Denial-of-Service (DRDoS) tetap menjadi ancaman signifikan bagi infrastruktur Internet. Serangan ini memanfaatkan alamat IP sumber yang dipalsukan untuk mengarahkan lalu lintas yang diperkuat ke korban, sehingga penelusuran balik ke sumber sebenarnya sangat sulit. Memahami perilaku penyerang dan pola penyebarannya sangat penting untuk merancang pertahanan dan teknik atribusi yang efektif. Namun, sifat spoofing yang terdistribusi—di mana penyerang dapat menggunakan beberapa jaringan untuk meluncurkan serangan—menyulitkan upaya mengukur jumlah jaringan yang terlibat. Makalah ini mengatasi kesenjangan tersebut dengan memperkenalkan metodologi baru untuk memperkirakan batas bawah jumlah jaringan yang menghasilkan lalu lintas yang dipalsukan. Penulis memanfaatkan penyebaran global anycast amplification honeypot yang menarik permintaan dari sumber yang berdekatan secara topologis. Dengan menganalisis kumpulan honeypot yang menerima lalu lintas yang dipalsukan dan variasi nilai Time-To-Live (TTL) yang diamati, mereka mengembangkan dua estimator yang memperhitungkan ketidakstabilan jalur alami. Studi ini menganalisis 287 hari serangan amplifikasi, memberikan bukti empiris bahwa sebagian besar serangan berasal dari beberapa lokasi jaringan. Temuan ini berimplikasi pada strategi pertahanan terkoordinasi dan penelitian atribusi di masa depan.
Penulis menggunakan infrastruktur anycast honeypot global yang dirancang untuk menarik lalu lintas serangan amplifikasi. Anycast memungkinkan beberapa honeypot fisik berbagi alamat IP yang sama, sehingga permintaan yang dipalsukan dirutekan ke honeypot terdekat secara topologis. Pengaturan ini memungkinkan pengamatan lalu lintas yang dipalsukan dari berbagai sumber. Untuk memperkirakan jumlah jaringan yang terlibat, penulis mengusulkan dua estimator:

Mengapa penting

Temuan bahwa setidaknya 21,0% serangan DRDoS berasal dari beberapa lokasi jaringan memiliki implikasi signifikan bagi pertahanan dan atribusi. Hal ini menunjukkan bahwa penyerang sering mendistribusikan aktivitas spoofing ke berbagai jaringan, mungkin untuk menghindari deteksi atau meningkatkan volume serangan. Ini menantang asumsi bahwa satu jaringan bertanggung jawab atas suatu serangan, yang sering dibuat dalam upaya atribusi. Penulis berpendapat bahwa memerangi spoofing memerlukan pertahanan terkoordinasi dan terdistribusi. Misalnya, operator jaringan harus menerapkan validasi alamat sumber (misalnya BCP 38) tidak hanya di tepi tetapi juga di jaringan transit, karena lalu lintas yang dipalsukan dapat melintasi beberapa sistem otonom. Hasilnya juga menginformasikan desain teknik atribusi di masa depan: alih-alih berfokus pada satu sumber, sistem atribusi harus mempertimbangkan kemungkinan beberapa sumber dan mengagregasi bukti dari berbagai titik pandang. Makalah ini mengakui batasan, seperti sifat batas bawah dari estimasi dan ketergantungan pada anycast honeypot, yang mungkin tidak menangkap semua sumber spoofing. Pekerjaan di masa depan dapat memperluas metodologi ke jenis serangan lain dan mengintegrasikan sumber data tambahan. Secara keseluruhan, studi ini menyediakan kerangka kerja yang kuat untuk memperkirakan jumlah sumber spoofing dan menyoroti perlunya pergeseran paradigma dalam cara kita memahami dan mengurangi serangan DRDoS.

Siapa yang sebaiknya membaca

Praktisi dan peneliti ilmu komputer

Membuka konten member…