کمیته رکن چهارم – یک محقق امنیتی، برتری IPv۶ را از نظر امنیتی نسبت به IPv۴ با یک آزمایش نشان دادهاست.
به گزارش کمیته رکن چهارم،دنیل سید، مدیر ارشد فناوری شرکت Susuri، نفوذ به کارگزارهای IPv۴ در مقایسه با IPv۶ را مورد بررسی قرار دادهاست. او آزمایش خود را با استفاده از ۱۰ کارگزار انجام دادهاست. او درگاه SSH این کارگزارها را برای اتصالهای خارجی باز گذاشتهاست. از میان کارگزارها ۵ مورد آدرس IP نسخه ۴ داشتند و ۵ مورد دیگر از آدرس IP نسخه ۶ استفاده کردهبودند. در هر دو مورد، کلمه عبور ریشه «password» بودهاست؛ کلمه عبوری که به دلایل امنیتی بسیار استفاده از آن توصیه نمیشود.
به گفته سید، اولین کارگزار IPv۴ تنها بعد از ۱۲ دقیقه در کنترل مهاجمان قرار گرفته و ۴ مورد دیگر نیز که از IP نسخه ۴ استفاده میکردند با فاصله تنها چند دقیقه مورد نفوذ واقع شدند.
در این موارد نفوذگر توانسته بود در تنها ۲۰ ثانیه با حمله جستوجوی فراگیر کلمهعبور را برای SSH بیاید؛ اما در طرف دیگر، حتی پس از گذشت یک هفته نه تنها هیچکس به کارگزارهای IPv۶ نفوذ نکرده بلکه آنها را مورد پویش هم قرار ندادهبود.
سید میگوید: «آنچه میتوان از این آزمایش نتیجه گرفت این است که ابهام در IPv۶ کمک کردهاست تا حملات در این موارد بسیار کمتر باشد، احتمالاً به این دلیل که نگاشت بازه IP های نسخه ۶ (۲ به توان ۱۲۸) خیلی دشوارتر از بازه IP نسخه ۶ (۲ به توان ۳۲) است.»
بهعلاوه، فهرستهایی که فهرست پویش آدرسهای IP نسخه ۴ نامیده میشوند بهصورت برخط در دسترس هستند. در این فهرستها بازه IP مورد استفاده بسیاری از ارائهدهندگان خدمات میزبانی معروف آمدهاست که این اطلاعات بهمراتب به نفوذگرها در حمله به کارگزارهای IPv۴ کمک میکند. کارگزارهای مورد نفوذ واقعشده برای حملات DDoS استفاده شدند!
این قضیه همینجا به پایان نمیرسد. پیش از اینکه سید فرصت داشتهباشد تا کارگزارهای مورد نفوذ واقع شده را از دسترس خارج کند، مهاجم بدافزار Linux/XOR.DDoS را بارگیری کرده و مشغول انجام حملاتی علیه یک وبسایت چینی بودهاست.
Digital Ocean میگوید: بستههای SYN را که با جریان ۸۰۰ مگابیت در ثانیه از ۵ کارگزار مورد نفوذ واقع شده منشأ میگرفتند شناسایی کرده و این کارگزارها را خاموش کردهاست.
نتیجه آنکه نمیتوان کارگزارهایی را با دسترسی برخط راهاندازی کرده و تغییر کلمهعبور آنها را به زمانی دیگر موکول کرد. در کمتر از ۱۵ دقیقه میتوانید کنترل کارگزار خود را از دست بدهید. کارگزارهایی که بهصورت برخط راهاندازی میشوند باید در زمان اتصال به اینترنت همه مکانیسمهای امنیتی را رعایت کنند.
آزمایش بعدی دنیل سید به گفته او این است که دو کارگزار با آدرسهای IPv۴ و IPv۶ را این بار در همان شرایط ولی در محیط ابری بیازماید.
مرجع : وبگاه اخبار امنیتی فنآوری اطلاعات و ارتباطات