宅中地 - 每日更新
宅中地 - 每日更新

贊助商廣告

X

Netscout將DDoS防禦能力翻倍,應對AI驅動的殭屍網路威脅

2026年07月29日 首頁 » 熱門科技

分布式拒絕服務(DDoS)攻擊正在發生深刻變化。攻擊者如今將AI貫穿於整個攻擊生命周期,從偵察、漏洞利用,到加固被攻陷設備以防競爭對手的殭屍網路運營者將其奪走。這一趨勢催生了規模更大、協同能力更強的殭屍網路,使其能夠發動直接的有狀態攻擊,而非幾年前盛行的反射放大技術。

為了跟上攻擊者的步伐,防禦方需要更強的情報能力和更充裕的頻寬資源。Netscout為此將旗下Arbor Cloud DDoS防護服務的緩解容量擴展至33 Tbps,分布於全球16個流量清洗中心,較此前最高15 Tbps的峰值容量實現翻倍增長。此次容量與能力的提升,部分來源於今年5月對DigiCert旗下DDoS及WAF服務的收購。

Netscout旗下Arbor Cloud高級副總裁兼總經理卡洛斯·莫拉萊斯在接受《Network World》採訪時表示:"攻擊者已將AI運用於發動社會工程攻擊、實施滲透入侵、掃描漏洞並快速加以利用。最終結果就是出現了比以往規模更大的殭屍網路。"

莫拉萊斯進一步指出,AI正從三個具體維度重塑DDoS攻擊形態。

超越放大攻擊

過去,規模較小的殭屍網路依賴反射放大技術來突破自身體量限制——通過偽造目標地址,誘使第三方DNS或NTP伺服器向受害者發送超大體積的響應流量,無需殭屍網路直接出手。這種方式還為攻擊者提供了一層掩護,讓流量看起來源自這些第三方伺服器。莫拉萊斯表示,如今經過AI擴充的大規模殭屍網路已無需依賴這一手段,可以直接從受控的被攻陷設備上生成海量流量。"以前殭屍網路的規模並不算大,"他說道。

AI接管攻擊協同

偵察行動、攻擊向量切換和目標選擇過去都需要人工實時介入管理。"現在AI可以承擔其中大量工作,實現攻擊的自動化執行,"莫拉萊斯說。

有狀態攻擊取代無狀態攻擊

反射放大洪泛攻擊本質上是無狀態的——偽造數據包直接打向目標,無需完成握手或維持會話,防禦方可以在網路邊界通過過濾手段攔截大部分此類流量,無需追蹤單個連接。

而AI協同的殭屍網路則能夠維持真實的有狀態會話,依靠大量真實的被攻陷設備發起攻擊,而非偽造數據包。這類流量往往落在合法目的埠上,單純的訪問控制列表無法在阻斷攻擊流量的同時不影響正常用戶。要有效緩解此類攻擊,必須在大規模處理流量的同時,精準區分攻擊會話與合法會話。

三層升級支撐33 Tbps目標

實現33 Tbps的容量擴展,需要在頻寬、硬體和軟體三個層面同步升級。

頻寬方面,此次建設需要充足的運營商接入容量來吸收入侵攻擊流量,同時配備等量的清潔出口容量,用於將合法流量回傳給用戶。

硬體方面,在網路邊緣終止如此體量的流量需要100G埠,以及與之配套的路由和交換能力。

軟體方面,Netscout對入站流量進行檢測,並直接作出"放行或丟棄"的判決,而非對流量進行壓縮或其他形式的修改。莫拉萊斯將這種方式與終止連接的CDN提供商作了區分。針對不同類型的攻擊,該容量會在不同層級上發揮作用:簡單的體積型流量通過粗粒度過濾規則大規模攔截,而更複雜或更具針對性的流量則需要基於Arbor技術的分層智能緩解處理,即莫拉萊斯所說的"流量清洗"。

"我們擁有33 Tbps的容量,"莫拉萊斯說,"這是專門用於DDoS防護和應用安全的,這正是我們所專注的方向。"

當被問及33 Tbps之後的規劃時,莫拉萊斯表示,此次擴容並非一次性舉措,未來大概率還會有更多頻寬升級計劃。

Netscout近期的重點工作集中在自動化能力的提升以及檢測與緩解速度的加快,同時致力於為客戶提供一致的使用體驗,無論他們採用本地部署設備、雲端服務還是混合模式。Arbor Cloud還配備了全天候7×24小時運行的安全運營中心。莫拉萊斯明確劃定了技術與人員各自應當發揮作用的邊界。

"我們專注於防禦的持續自動化與響應速度,"莫拉萊斯說,"歸根結底,你不應該依賴人來追求速度,而應該依賴人來提供智慧和常識判斷;速度和響應則應該交給技術來完成。"

Q&A

Q1:Netscout的Arbor Cloud將DDoS防護容量擴展到了多少?

A:Netscout將Arbor Cloud DDoS緩解容量從此前的15 Tbps擴展至33 Tbps,分布於全球16個流量清洗中心,實現了容量翻倍。此次擴容部分來源於今年5月對DigiCert旗下DDoS及WAF服務的收購,旨在應對日益增長的AI驅動殭屍網路威脅。

Q2:AI是如何改變DDoS攻擊方式的?

A:AI主要從三個維度重塑了DDoS攻擊:一是使殭屍網路規模大幅擴大,可直接生成海量攻擊流量,不再依賴反射放大技術;二是實現攻擊協同自動化,偵察、向量切換和目標選擇無需人工介入;三是推動攻擊從無狀態向有狀態轉變,利用大量真實被攻陷設備維持真實會話,令傳統邊界過濾手段難以有效防禦。

Q3:Netscout是如何區分攻擊流量和正常流量的?

A:Netscout通過軟體對入站流量進行逐一檢測,直接作出"放行或丟棄"的判決,而非對流量進行壓縮或修改。針對簡單體積型攻擊,採用粗粒度過濾規則大規模攔截;對於複雜或定向攻擊,則採用基於Arbor技術的分層智能流量清洗手段,結合全天候安全運營中心進行精細化處置。

宅中地 - Facebook 分享 宅中地 - Twitter 分享 宅中地 - Whatsapp 分享 宅中地 - Line 分享
相關內容
Copyright ©2026 | 服務條款 | DMCA | 聯絡我們
宅中地 - 每日更新