Skip to main content
QUICK REVIEW

[논문 리뷰] 9-1-1 DDoS: Threat, Analysis and Mitigation

Mordechai Guri, Yisroel Mirsky|arXiv (Cornell University)|2016. 09. 08.
Network Security and Intrusion Detection참고 문헌 17인용 수 3
한 줄 요약

이 논문은 모바일 폰 봇넷이 셀룰러 네트워크 프로토콜과 베이스밴드 펌웨어 루트킷을 악용하여 식별자를 (IMSI/IMEI) 익명화함으로써 911 긴급 서비스에 익명의 DDoS 공격을 수행할 수 있음을 보여준다. 이로 인해 네트워크나 긴급 서비스 센터에서 통화를 차단할 수 없게 되며, 6,000대 미만의 손상된 기기로도 노스캐롤라이나 주와 같은 전체 주의 911 서비스를 수일간 무력화시킬 수 있다. 이는 긴급 인프라에 심각한 취약점을 드러낸다.

ABSTRACT

The 911 emergency service belongs to one of the 16 critical infrastructure sectors in the United States. Distributed denial of service (DDoS) attacks launched from a mobile phone botnet pose a significant threat to the availability of this vital service. In this paper we show how attackers can exploit the cellular network protocols in order to launch an anonymized DDoS attack on 911. The current FCC regulations require that all emergency calls be immediately routed regardless of the caller's identifiers (e.g., IMSI and IMEI). A rootkit placed within the baseband firmware of a mobile phone can mask and randomize all cellular identifiers, causing the device to have no genuine identification within the cellular network. Such anonymized phones can issue repeated emergency calls that cannot be blocked by the network or the emergency call centers, technically or legally. We explore the 911 infrastructure and discuss why it is susceptible to this kind of attack. We then implement different forms of the attack and test our implementation on a small cellular network. Finally, we simulate and analyze anonymous attacks on a model of current 911 infrastructure in order to measure the severity of their impact. We found that with less than 6K bots (or $100K hardware), attackers can block emergency services in an entire state (e.g., North Carolina) for days. We believe that this paper will assist the respective organizations, lawmakers, and security professionals in understanding the scope of this issue in order to prevent possible 911-DDoS attacks in the future.

연구 동기 및 목표

  • 모바일 폰 봇넷을 활용해 익명의 DDoS 공격을 911 긴급 서비스에 수행할 수 있는지의 가능성을 조사한다.
  • 공격자가 탐지 및 차단을 피할 수 있도록 허용하는 911 인프라의 기술적 및 규제적 취약점을 분석한다.
  • 익명의 긴급 통화 폭주가 네트워크 가용성과 긴급 대응에 미치는 실제 영향을 평가한다.
  • 소규모 셀룰러 네트워크에서 공격 모델을 시뮬레이션하고 테스트한 바탕으로 대응 전략을 제안한다.

제안 방법

  • 랜덤화되거나 익명화된 IMSI 및 IMEI 식별자를 가진 기기에서 긴급 통화를 가능하게 하기 위해 셀룰러 네트워크 프로토콜을 악용한다.
  • 베이스밴드 펌웨어에 루트킷을 구현하여 모바일 기기를 익명화함으로써 네트워크나 긴급 센터에서 식별을 방지한다.
  • 공격의 가능성과 행동 양상을 검증하기 위해 소규모 셀룰러 네트워크에 통제된 DDoS 공격을 수행한다.
  • 현재 미국 911 인프라의 모델을 기반으로 대규모 익명 공격 시뮬레이션을 수행하여 영향 심각도를 평가한다.
  • 네트워크 시뮬레이션 도구를 사용하여 공격 조건 하에서 통화 차단 비율, 서비스 저하 및 복구 시간을 측정한다.
  • 사용자 신원과 관계없이 즉각적인 통화 라우팅을 의무화하는 FCC 규정을 분석함으로써 공격 벡터를 규명한다.

실험 결과

연구 질문

  • RQ1IMSI 및 IMEI 식별자가 익명화된 모바일 폰 봇넷이 네트워크 수준에서 긴급 통화를 탐지하거나 차단하는 데 성공할 수 있는가?
  • RQ2현재 911 인프라의 설계가 익명 소스에서의 대규모 DDoS 공격에 얼마나 취약한가?
  • RQ3큰 지리적 지역 전역에서 911 서비스를 무력화하기 위해 필요한 최소한의 손상된 기기 수는 얼마인가?
  • RQ4기존의 FCC 규정이 이러한 공격의 가능성을 어떻게 증진시키는가?
  • RQ5익명 DDoS 공격이 911 통화 처리 및 긴급 대응 시간에 미치는 측정 가능한 영향은 무엇인가?

주요 결과

  • 루트킷으로 IMSI 및 IMEI 식별자를 랜덤화하거나 익명화한 모바일 폰 봇넷을 통해 911에 익명의 DDoS 공격을 수행할 수 있다.
  • 사용자 신원과 관계없이 즉각적인 통화 라우팅을 요구하는 FCC 규정으로 인해, 이러한 공격은 네트워크 수준에서 차단될 수 없다.
  • 6,000대 미만의 손상된 기기로도 노스캐롤라이나 주와 같은 전체 주의 911 서비스를 수일간 무력화시킬 수 있다.
  • 공격은 기술적으로 가능하며, 소규모 셀룰러 네트워크에서의 구현을 통해 검증되었다.
  • 시뮬레이션 결과, 사용자 신원 인증 및 속도 제한 기능의 부재로 인해 911 인프라는 대규모 익명 통화 폭주에 매우 취약하다.
  • 현재 아키텍처는 익명 소스에서 반복적인 긴급 통화를 탐지하거나 억제할 수 있는 메커니즘이 없어 심각한 보안 격차를 드러낸다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.