Obsah

BGP Hijacking (Únos BGP)

BGP Hijacking je v podstatě „krádež digitální identity“ celých síťových rozsahů. Pokud útočník úspěšně přesvědčí sousední sítě, že nejkratší cesta k určité službě (např. Google, banka nebo DNS server) vede přes jeho autonomní systém, může provoz této služby odposlouchávat, upravovat nebo zcela zastavit.


Jak únos probíhá?

Útočník využívá mechanismus „nejkonkrétnější shody“ (Longest Prefix Match). Pokud legitimní vlastník oznamuje síť jako celek (např. 1.2.0.0/16), ale útočník oznámí menší část (např. 1.2.3.0/24), internetové směrovače upřednostní specifičtější cestu útočníka.

Scénáře útoku:

1. **Blackholing (Černá díra):** Útočník provoz přijme a zahodí. Služba se pro uživatele stane nedostupnou (DoS).
2. **Impersonation (Podvržení):** Útočník provoz přijme a nasměruje uživatele na falešnou kopii webu (phishing), aby získal přihlašovací údaje.
3. **Man-in-the-Middle (MITM):** Útočník data v tichosti odposlechne nebo upraví a následně je přepošle skutečnému cíli, aby útok nebyl odhalen.

Příčiny vzniku

Únosy nemusí být vždy dílem hackerů, často vznikají lidskou chybou:

Příčina Popis
Konfygurační chyba Správce sítě omylem překlepne číslo AS nebo rozsah IP adres v konfiguraci routeru.
Záměrný útok Státní aktéři nebo kriminální skupiny cíleně přesměrovávají provoz pro špionáž nebo krádeže (např. kryptoměn).
Route Leak Lokální směrovací informace se kvůli chybě „vylijí“ do globálního internetu.

Reálné příklady z historie


Jak se bránit?

Obrana proti BGP hijackingu je náročná, protože vyžaduje spolupráci tisíců operátorů po celém světě.


Související pojmy: BGP, RPKI, Autonomní systém (AS), IP adresa, DoS útok, Phishing, Man-in-the-Middle.