Tudo começa com um comando. Uma única linha de código enviada para os cantos escuros da Internet. De repente, milhares de máquinas – comprometidas, inconscientes e efetivamente semelhantes a zumbis – começam a atacar um único alvo. O objetivo é a força bruta. O método é um volume esmagador. Este é um ataque de negação de serviço distribuída, ou DDoS, para abreviar.
Usuários legítimos veem o rastreamento de um site ser interrompido. Então ele desaparece. O servidor está simplesmente muito ocupado processando solicitações falsas para responder às reais. Não é um hack no sentido tradicional; nenhum dado é roubado, nenhuma senha é quebrada. É um engarrafamento digital projetado para causar um acidente.
A Ilusão da Inocência
A mecânica básica é rudimentar. Um cracker controla uma botnet, uma rede de computadores infectados, e ordena que eles executem ping repetidamente em um servidor específico. O pico de tráfego é a arma. Mas os atacantes inteligentes evoluíram. Eles não enviam mais o ataque sozinhos. Eles usam sistemas inocentes como escudos e espelhos.
Esta técnica depende de algo chamado reflexão. O invasor envia uma solicitação a um servidor de terceiros, conhecido como refletor. Crucialmente, eles falsificam o endereço IP de origem nessa solicitação para parecer que vem da vítima real. O refletor recebe a solicitação, assume que é uma consulta legítima e envia uma resposta de volta ao endereço falsificado – a vítima.
Agora a vítima está sendo inundada não apenas pela botnet, mas por dezenas ou centenas de refletores. Para a vítima, parece que os refletores a estão atacando. Para os refletores, parece que a vítima fez o pedido. Os computadores zumbis ficam escondidos atrás dessa cortina de desinformação. O cracker permanece completamente invisível.
Alvos famosos e nomes perigosos
Isso não é teórico. Os principais jogadores sentiram o golpe. A Microsoft foi vítima de um ataque DDoS ligado ao worm MyDoom. Amazon, CNN, Yahoo e eBay foram todos alvos. Os ataques vêm com nomes que vão do técnico ao humor negro.
- Ping of Death : Bots geram pacotes de dados superdimensionados. Quando a vítima tenta processá-los, o sistema apresenta dificuldades ou falha.
- Mailbomb : Uma enxurrada de e-mails enviados para servidores de e-mail travados.
- Ataque Smurf : um tipo específico de ataque de reflexão usando mensagens ICMP (Internet Control Message Protocol). Os bots enviam essas mensagens para refletores, que então transmitem as respostas à vítima.
- Teardrop : Bots enviam pacotes fragmentados. A vítima tenta remontá-los, mas os fragmentos ficam malformados, causando um acidente.
O dilema do administrador
Quando a tempestade chega, o administrador do sistema geralmente fica com poucas opções boas. Eles poderiam limitar o tráfego de entrada. Mas isso isola os usuários legítimos junto com os invasores. É um movimento defensivo que prejudica os negócios.
Filtrar é outro caminho. Se você souber de onde vem o ataque, poderá bloquear esses IPs. O problema? Endereços falsificados tornam isso quase impossível. Os zumbis não usam suas identidades reais. Eles mentem. O tráfego parece vir de todos os lugares e de lugar nenhum ao mesmo tempo.
Script Kiddies e consequências reais
Nem todos os atacantes são Estados-nação sofisticados. Alguns são adolescentes com muito tempo e pouca supervisão. Em 4 de maio de 2001, um garoto de 13 anos derrubou o GRC.com, o site da Gibson Research Corporation. A ironia era palpável: um site dedicado à segurança na Internet foi retirado do ar por alguém que provavelmente não entendia totalmente a mecânica que utilizava.
Depois, há o caso em Hanói, no Vietname, em 2006. A polícia prendeu um estudante do segundo ano do ensino secundário por orquestrar um DDoS contra a Nhan Hoa Software Company. Seu motivo? Ele não gostou do site. Nenhuma grande declaração política. Nenhum ganho financeiro. Apenas despeito.
Essas histórias destacam uma realidade confusa. As ferramentas para derrubar servidores estão acessíveis. As motivações variam de ideológicas a triviais. E as vítimas? Eles ficam limpando os destroços, imaginando como impedir uma inundação que parece vir de todas as direções ao mesmo tempo.
O que acontece quando a água sobe mais alto? E quem paga pelos danos?


















