Gli attacchi SYN flood sono una minaccia grave per il vostro traffico di rete. Scopri come vengono eseguiti, quali danni possono causare e come proteggere il tuo sistema.

  1. Cos’è l’handshake TCP a tre vie?
  2. Le tecniche di attacco SYN flood
  3. In che modo viene impiegato il SYN flood?
  4. Come proteggersi dal SYN flood
SYN flood attack

Al giorno d’oggi la protezione delle infrastrutture di rete è diventata di fondamentale importanza. Da esse, infatti, dipende il corretto funzionamento dei servizi online, che spaziano dalle caselle di posta elettronica alle piattaforme di e-commerce. Proprio per questo motivo, gli attacchi informatici contro le reti sono sempre più frequenti.

Uno dei più pericolosi è il SYN flood, noto anche come attacco semi-aperto. Si tratta di un attacco DDoS (Distributed Denial of Service) che sfrutta una vulnerabilità del three-way handshake TCP, sovraccaricando il server con richieste fasulle fino a renderlo inutilizzabile.

In questo articolo vedremo nel dettaglio in che modo può essere eseguito un attacco SYN flood e cosa bisogna fare per difendersi da esso.

Che cos’è l’handshake TCP a tre vie?

L’handshake TCP a tre vie è il processo attraverso cui un client e un server instaurano una connessione. Questo scambio avviene in tre fasi:

  1. Il client invia al server un pacchetto SYN (synchronization) per richiedere la connessione.
  2. Il server risponde con un pacchetto SYN/ACK (synchronization & acknowledgment) per confermare la ricezione della richiesta.
  3. Il client invia un pacchetto ACK (acknowledgment), completando così l’handshake e stabilendo la connessione.

Tuttavia, questo meccanismo può essere sfruttato dai cybercriminali per eseguire un attacco SYN flood, strutturato nel seguente modo:

  • Gli attaccanti inviano una grande quantità di pacchetti SYN al server bersaglio.
  • Il server, credendo di ricevere richieste legittime, risponde con pacchetti SYN/ACK e rimane in attesa della conferma finale (ACK) da parte del client.
  • Il client malevolo non invia mai il pacchetto ACK, lasciando così il server in uno stato di connessione semi-aperta.
  • Poiché il server continua a mantenere queste connessioni sospese, le sue risorse vengono consumate inutilmente, fino a portarlo al sovraccarico e al malfunzionamento.

Le tecniche di attacco SYN Flood

I cybercriminali possono lanciare un attacco SYN flood utilizzando diverse tecniche. Vediamo le principali.

Tramite indirizzi IP non falsificati.

In questo tipo di attacco, l’hacker utilizza un unico host con un indirizzo IP reale. Il dispositivo viene configurato in modo che non risponda ai pacchetti SYN/ACK inviati dal server. Di solito, questa configurazione viene ottenuta tramite regole firewall che filtrano i pacchetti in entrata prima che raggiungano l’host compromesso. Sebbene questa tecnica sia relativamente semplice, viene utilizzata raramente. Infatti, l’uso di un indirizzo IP reale rende l’attaccante facilmente rintracciabile, permettendo alle difese di mitigare rapidamente l’attacco.

Tramite IP spoofing.

Questa tecnica è simile alla precedente, ma con una differenza fondamentale: l’indirizzo IP dell’host utilizzato dall’attaccante è contraffatto tramite IP spoofing. In questo modo, è più difficile risalire alla vera provenienza dell’attacco, ma non impossibile. Gli Internet Service Provider (ISP) possono infatti supportare l’individuazione dell’origine dell’attacco, anche se si tratta di un processo più complesso.

Tramite l’impiego di botnet.

In questa variante dell’attacco, il SYN flood è lanciato tramite una rete di botnet: un insieme di dispositivi legittimi infettati da malware e successivamente controllati dai cybercriminali. I pacchetti SYN vengono inviati da una rete distribuita di dispositivi compromessi, che utilizzano indirizzi IP reali o falsificati. Questo tipo di attacco è molto più elaborato, difficile da individuare e da contrastare, poiché il traffico proviene da molti dispositivi diversi.

In che modo viene impiegato il SYN flood?

Il SYN flood è comunemente utilizzato per compromettere il corretto funzionamento di reti e sistemi. Quando un server viene colpito da questo attacco, le risorse e i servizi ad esso collegati diventano inaccessibili agli utenti.

Per le aziende e le imprese che erogano questi servizi, le conseguenze possono essere particolarmente gravi. Gli impatti negativi principali includono:

  • Danni d’immagine;
  • Perdite finanziarie;
  • Malfunzionamento delle infrastrutture critiche;
  • Interruzione della continuità operativa.

Inoltre, un attacco SYN flood può essere utilizzato come diversivo, per distrarre le forze di cybersecurity da minacce più pericolose, come campagne malware. Mentre gli esperti si concentrano sul mitigare l’attacco SYN flood, i cybercriminali possono sfruttare questa distrazione per lanciare altri tipi di attacchi, senza correre il rischio di essere individuati.

Come proteggersi dal SYN flood

Come abbiamo visto, il metodo migliore per proteggersi da un attacco SYN flood è prevenire che l’attacco stesso si verifichi.
Di seguito sono riportate alcune delle strategie più efficaci:

  • Implementare sistemi di rilevamento delle intrusioni (IDS).
    I sistemi IDS monitorano il traffico di rete per individuare e bloccare automaticamente il traffico malevolo associato al SYN flood e ad altri attacchi DDoS.
  • Impostare limiti sui pacchetti SYN elaborabili dal server.
    Impostare un limite massimo di pacchetti SYN che il server può processare in un determinato intervallo di tempo aiuta a gestire meglio il flusso di richieste. Questo impedisce che il server venga sovraccaricato da un numero eccessivo di pacchetti SYN, e ottimizza anche le risposte SYN/ACK, riducendo il tempo necessario per liberare le risorse di connessione.
  • Aumentare la coda di backlog.
    Migliorare la capacità del server di gestire un numero maggiore di connessioni incomplete, aumentando la coda di backlog, può essere utile. Tuttavia, questa strategia non è una soluzione definitiva, poiché un attacco SYN flood particolarmente intenso potrebbe comunque compromettere il server.
  • Sovrascrivere le connessioni semi-aperte per prime (FIFO).
    Sovrascrivere le connessioni semi-aperte in ordine cronologico ottimizza la gestione della coda di backlog. Questo approccio diventa inefficace, però, se la coda di backlog non è abbastanza ampia o se l’attacco è di portata elevata.
  • Utilizzare i cookie SYN.
    I cookie SYN aiutano il server a rimuovere le richieste SYN dal backlog dopo aver inviato il pacchetto SYN/ACK al client. Questa tecnica libera le porte di connessione, evitando il sovraccarico delle risorse. Se il client risponde con un pacchetto ACK, il server ripristina la connessione. Pur comportando la perdita di alcune informazioni TCP, i cookie SYN sono efficaci per evitare il sovraccarico.
  • Impiegare i load balancer.
    I load balancer distribuiscono il traffico tra più server, evitando che uno solo vada in sovraccarico. Questa soluzione non solo aumenta la resilienza agli attacchi SYN flood, ma migliora anche le performance complessive del sistema. I load balancer si integrano perfettamente con i sistemi IPS, indirizzando il traffico legittimo verso server non compromessi.

Per la mitigazione di questi attacchi può giocare un ruolo chiave il proxy nella protezione contro i DDoS.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati