大局观:互联网的地址簿
想象一下,互联网是一个庞大的、全球性的邮政系统。每台计算机和服务器都有一个地址(IP 前缀),而每个邮局(称为自治系统或 AS)都有一本关于如何投递邮件的规则手册。维持这些规则手册同步的协议被称为 BGP。
问题在于?旧的规则手册有一个巨大的安全漏洞:任何人都可以走进邮局并声称:“嘿,这个地址是我的!把这个社区所有的邮件都发给我吧!”如果其他的邮局相信了他们,就会把所有的流量都发到那里。这被称为 BGP 劫持。通常情况下,这会非常明显,因为邮件会立即丢失或被送到错误的地方。
新的“保安”:ROV
为了修复这个问题,互联网社区引入了一个名为 RPKI 和 ROV(路由起源验证)的保安系统。
- 类比: 想象一个“已验证所有者”名单。在邮局接受新的投递指令之前,它会先检查这个名单。如果指令说“我是所有者”,但名单显示“不,你不是”,那么邮局就会拒绝这条虚假的指令。
代价: 并不是每个邮局都雇佣了这位保安。截至本文撰写时,全球只有大约 10% 的邮局使用了 ROV。其余的仍然在使用旧的、不安全的规则手册。
“隐形”陷阱:隐形劫持
这正是本文主要发现之处。作者发现,拥有部分保安实际上创造了一种新的、隐形的劫持类型,称为隐形 BGP 劫持。
隐形小偷的类比:
- 受害者 (AS A): 一家已经雇佣了保安(ROV)的邮局。
- 目标 (AS E): 拥有特定地址的正当业务实体。
- 小偷 (AS G): 一个试图窃取原本属于目标的流量的罪犯。
- 中间人 (AS C): 一家尚未雇佣保安的邮局。
以下是这种在受害者不知情的情况下发生的窃取过程:
- 小偷试图告诉受害者:“我拥有目标的地址!”
- 受害者的保安(ROV)检查名单,发现小偷是伪造的,于是拦截了这条消息。受害者甚至从未察觉到小偷的存在。
- 然而,小偷确实告诉了中间人(AS C)。中间人没有保安,所以它相信了小偷。
- 受害者向目标发送邮件。邮件通过中间人进行传输。
- 中间人相信了小偷,于是将邮件转向了小偷的家。
- 结果: 受害者认为:“我正在向目标发送邮件”,但邮件实际上正被小偷窃取。因为受害者的保安拦截了关于劫持的公告,受害者完全不知道自己被劫持了。这是一种“无声”的窃取。
研究人员做了什么
由 Yihao Chen 及其同事领导的作者们想要了解这个问题有多大。他们不能只是等待人们报告,因为受害者根本不知道自己正在被抢劫。
侦探工作(实证研究): 他们建立了一个系统,从不同的观察点扫描互联网的“邮件日志”(路由表)。他们在寻找差异:“我看到了通往目标的路径,但我没看到通往小偷的路径,然而通往目标的路径却经过了一个可能与小偷对话的人。”
- 他们发现了 318 起高置信度的现实世界事件。
- 他们发现,这些攻击通常持续时间很短,但几乎每天都在发生。
超级计算机(SHAMAN 框架): 为了理解完整的风险,他们需要模拟整个互联网。现有的方法太慢了(计算全球路由需要数月时间)。
- 他们构建了一个名为 SHAMAN 的工具(得名于在看不见的危险中导航的向导)。
- 魔术技巧: 他们并没有逐个模拟每一个邮局,而是使用了一种数学“矩阵”方法(就像一个巨大的电子表格)来一次性计算所有可能的路径。
- 加速效果: 他们将绘制整个互联网路由图的时间从超过 3 个月缩短到了仅 5.22 小时。
令人震惊的发现
利用这个超快速工具,他们分析了 83 亿条可能的路由。以下是他们的发现:
- 成功率: 即便有了保安在场,一次随机的“隐形”劫持尝试仍有 14.1% 的成功率。
- 针对性危险: 如果小偷专门针对某个受害者和特定的路径,成功率可以飙升至 99.5%。这几乎是保证成功的窃取。
- “双刃剑”: ROV 在阻止显性劫持(即小偷宣布路由且所有人都能看到)方面表现出色。但由于它向某些人隐藏了小偷,它反而无意中让隐形劫持变得更加容易。
- “关键少数”: 风险分布并不均匀。仅仅 2.9% 的“中间人”邮局就承担了 80% 的这类隐形窃取。如果你修复了这少数几个,你就解决了大部分问题。
- 未来: 随着越来越多的邮局雇佣保安,风险在一段时间内会上升,但最终,如果所有人都有了保安,风险将会降回零。我们目前正处于“风险上升”阶段。
总结
本文揭示了一个悖论:局部安全创造了另一种形式的隐形。 通过为某些人拦截错误的公告,却不对其他人这样做,互联网创造了一个盲点,使得流量可以在所有者完全不知情的情况下被窃取。作者构建了一个快速的数学工具来绘制这一危险图谱,并表明虽然目前的风险很大,但它集中在极少数的关键位置,这为解决问题提供了清晰的路径。
技术摘要:理解 ROV 时代隐蔽的 BGP 劫持风险
1. 问题陈述
边界网关协议(BGP)存在被劫持的漏洞,即恶意自治系统(AS)通过发布虚假的 IP 前缀来劫持流量。为了缓解这一问题,业界部署了使用资源公钥基础设施(RPKI)的路由起源验证(ROV)。启用 ROV 的 AS 会根据路由起源授权(ROA)验证 BGP 通告,并丢弃无效路由。
然而,目前的 ROV 部署是部分且不完整的。本文指出,这种部分部署引发了一个意想不到的安全威胁:隐蔽式 BGP 劫持(Stealthy BGP Hijacking)。
- 机制: 在部分 ROV 环境中,受害者 AS(受 ROV 保护)可能无法收到恶意的路由通告,因为相邻的已启用 ROV 的 AS 过滤掉了该通告。因此,受害者的路由表中缺乏指向劫持者的路由,使得攻击在控制平面上是不可见的。
- 现实情况: 尽管受害者的路由表看起来很干净,但流向合法目标的流量可能会经过一条“传统”(未启用 ROV)的 AS 数据路径。如果该传统 AS 接受了恶意路由(例如,由于策略偏好或子前缀通告),它会将受害者的流量重定向到劫持者。
- 差距: 这种形式的劫持是“隐蔽”的,因为受害者无法察觉到恶意路由的存在,使得标准的控制平面防御手段失效。在此项工作之前,尚未有记录在案的真实案例、系统的特征描述以及评估此类风险规模的工具。
2. 研究方法
作者采用了两管齐下的方法:通过实证研究发现真实世界的实例,以及通过分析框架评估全球风险。
A. 实证发现(启发式方法)
为了识别现实世界中的隐蔽劫持,作者将该风险形式化,并基于从多个观测点(RouteViews 收集器)观察到的路由表差异开发了启发式算法。
- 形式化定义: 一个“受害者-目标-劫持者”三元组 (u,v,w) 构成隐蔽劫持实例,如果:
- 受害者 u 到目标 v 有有效路由。
- 受害者 u 到劫持者 w 没有路由(由于 ROV 过滤)。
- 从 u 到 v 的路径上的中间 AS ai 确实 拥有到 w 的路由,并将流量转发至 w。
- 启发式算法: 作者提出了“宽松”和“严格”的启发式算法,通过交叉引用 RPKI 有效性、IRR 冲突和 WHOIS 不匹配来检测这些实例。
- 数据收集: 他们分析了 2025 年 1 月至 2 月的每日 RIB 快照,捕获了 1,393 个潜在事件。经过去重并根据广泛的知识库(RPKI、IRR、WHOIS)进行验证后,他们整理出了一个包含 318 个真实世界事件(涵盖 2,178 条路由)的高置信度数据集。
B. 分析框架 (SHAMAN)
为了超越观察并进行确定性的全网风险评估,作者开发了 SHAMAN,一个 BGP 路由推断框架。
- 输入整合: SHAMAN 聚合了来自三个来源(APNIC、RoVista、Cloudflare)的 ROV 部署数据,以构建关于哪些 AS 启用了 ROV 的准确视图。
- 拓扑压缩: 它重建了互联网拓扑,并通过移除单宿主 AS(其上游可以被推导出来)来压缩拓扑,使顶点数量减少了约 36%。
- 基于矩阵的路由推断:
- SHAMAN 不使用传统的模拟,而是采用一种带有独特单字节编码方案(对本地优先级和路径长度进行编码)的矩阵方法。
- 它执行迭代矩阵更新,以推断出完整的 AS 级路由,包括“良性可达性”(合法路径)和“恶意可达性”(ROV 阻断传播的路径)。
- 这种方法将生成互联网规模路由的时间从使用先前技术(如 BGPsim)所需的超过三个月缩短至 5.22 小时。
- 风险评估: 利用推断出的路由,SHAMAN 详尽地评估所有“受害者-目标-劫持者”三元组,以计算在当前 ROV 部署水平下隐蔽劫持成功的概率。
3. 核心贡献
- 形式化与启发式算法: 首次给出隐蔽式 BGP 劫持的形式化定义,并推导出通过路由表差异检测该威胁的启发式算法。
- 首次实证研究: 首次追踪现实世界中的隐蔽劫持,产生了一个包含 318 个高置信度事件的精选数据集及长期监控服务。
- SHAMAN 框架: 一种新型的高性能框架,用于系统性的风险评估,它集成了多源 ROV 数据并利用矩阵运算实现高效的互联网规模路由推断。
- 全面的风险分析: 首次对 83 亿条生成的路由进行了详尽的风险评估,提供了关于流行度、分布情况和拓扑驱动因素的统计洞察。
4. 关键结果
- 成功概率: 在当前部分 ROV 部署下,隐蔽式 BGP 劫持的整体成功概率为 14.1%。相比之下,在没有 ROV 的情况下,该风险为 0%(因为攻击会是直接且可见的)。
- 针对性攻击: 虽然平均风险为 14.1%,但针对性攻击(特定的受害者-目标-劫持者对)可以达到高达 99.5% 的成功概率。
- 双刃剑效应: 部分 ROV 部署成功降低了直接劫持风险(子前缀直接劫持从 ~100% 降至 ~42%),但同时也引入并放大了隐蔽劫持风险。
- 风险集中度:
- 关键少数: 极小比例的 AS 驱动了大部分风险。具体而言,2.94% 的风险关键 AS(8,323 个中的 245 个)和 2.24% 的已启用 ROV 的 AS(1,608 个中的 36 个)承担了 80% 的隐蔽劫持实例。
- 地理分布: 潜在劫持者集中在欧洲、南美洲和北美洲。受害者主要在北美,而目标则集中在南美洲和南亚。
- 演变模式: 风险遵循“先升后降”的模式。随着 ROV 采用率从 0% 开始增加,隐蔽风险上升(在当前水平达到峰值)。作者的模拟表明,一旦 ROV 采用率超过 40%,风险将开始显著下降,并在接近全民采用时趋于零。
- 框架准确性: 通过对真实世界数据集的验证,表明 SHAMAN 的事件级准确率高达 95.9%。
- 性能: SHAMAN 比现有方法(BGPsim)实现了 500 倍的加速,在 5.22 小时内生成了 77,600 个 AS 的路由。
5. 重要性与主张
本文声称填补了 BGP 安全研究中的一个关键空白,揭示了由向 RPKI/ROV 过渡过程中产生的此前未被探索的威胁向量。
- 非预期后果: 这项工作强调了部分安全部署可能会创造新的、不可见的攻击面。这种“隐蔽性”是当前生态系统混合状态的产物,而非 ROV 本身的缺陷。
- 具有行动价值的洞察: 通过识别出极少数 AS(“关键少数”)承担了绝大部分风险,本文主张采取针对性的缓解策略。在这些特定的关键 AS 上部署高级对策(如具有主动重路由功能的 ROV++),可以有效地消除大部分威胁。
- 方法论进步: SHAMAN 的引入证明了通过高效的基于矩阵的推断进行互联网规模的确定性风险评估是可行的,这超越了有限采样或缓慢模拟的局限。
作者得出结论:虽然 ROV 至关重要,但当前的阶段性部署是一个高度隐蔽的脆弱期。他们主张在 ROV 采用率达到能使风险自然崩塌的阈值之前,应持续进行监控并针对已识别的高风险 AS 进行针对性缓解。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。