HTTP/2 취약점으로 인해 역대 규모의 DDoS 발생
구글은 지난 8월 이번 DDoS 공격이 초당 최대 3억 9,800만 건의 요청을 기록했다고 밝혀
이번 공격은 널리 채택된 HTTP/2 프로토콜의 기능인 스트림 멀티플렉싱을 활용하는 새로운 '래피드 리셋' 기법을 사용
구글에 따르면 2분 동안 발생한 이 공격은 2023년 9월 한 달 동안 위키피디아에서 보고된 총 기사 조회 수보다 더 많은 요청을 발생. 작년 가장 큰 규모로 기록된 디도스 공격은 4,600만 rps 수준
Cloudflare 역시 이전에 관측된 공격보다 3배 더 큰 초당 요청 수 2억 1,000만 건(rps)을 초과한 공격을 받았다고 밢혔으며, AWS도 초당 1억 5,500만 건 이상의 요청(RPS)을 받았다고 소개
이 공격에 대한 집단적 취약성은 CVE-2023-44487로 추적되고 있으며 CVSS 점수 7.5점(10점 만점)으로 심각도가 높은 취약성으로 지정
HTTP 기반 워크로드를 제공하는 모든 기업 또는 개인은 이 공격의 위험에 노출될 수 있음. HTTP/2 프로토콜을 사용하여 통신할 수 있는 서버 또는 프록시의 웹 애플리케이션, 서비스, API가 취약 가능. HTTP/2를 지원하는 모든 서버가 취약하지 않은지 확인하거나 공급업체의 CVE-2023-44487 패치를 적용하여 이 공격 벡터의 영향을 제한해야. 자체적으로 HTTP/2 지원 서버(오픈 소스 또는 상용)를 관리 또는 운영하는 경우, 관련 공급업체의 패치가 제공되면 즉시 적용해야.
HTTP/2 ‘Rapid Reset’ DDoS 공격의 작동원리 : https://cloud.google.com/blog/products/identity-security/how-it-works-the-novel-http2-rapid-reset-ddos-attack?hl=en
cloudflare : https://blog.cloudflare.com/zero-day-rapid-reset-http2-record-breaking-ddos-attack/
AWS : https://aws.amazon.com/ko/blogs/security/how-aws-protects-customers-from-ddos-events/
