BGP hijacking

BGP hijack — объявление в BGP чужих IP-префиксов от своего имени. Соседние AS начинают верить, что префикс принадлежит атакующему, и шлют туда трафик. Так атакующий может перехватить, MITM, blackhole или задедосить любой сайт интернета — если провайдеры доверчивы.

Проблема в том, что классический BGP не имеет никакой аутентификации маршрутов. Любой ISP может сказать «у меня 8.8.8.0/24» и часть интернета в это поверит. Единственная защита — фильтры на upstream-провайдерах (часто плохо настроенные) и RPKI.

Типы

ТипЧто делает
Prefix hijackАнонс точно того же префикса (2001:db8::/32 хайджачит 2001:db8::/32)
More-specific hijackАнонс более длинного префикса (/25 хайджачит /24). BGP предпочитает более специфичный — почти гарантированный перехват
Path manipulationРеальный владелец сохранён, но путь через атакующего короче/приоритетнее
Route leakAS случайно объявляет чужие префиксы вверх (не злонамеренно, часто настройка сломалась)

Знаменитые кейсы

Как замечают

Защита

МераЧто даёт
Prefix filteringUpstream ISP фильтрует анонсы клиентов по IRR (Internet Routing Registry) или MANRS-политикам
RPKI ROAКриптографически подписанные ROA: «AS X легально анонсирует префикс Y». Валидаторы отклоняют невалидные
BGPsecПолная подпись пути (не только origin). Развёрнут очень слабо
MANRSИнициатива Internet Society, набор best practices для ISP
AS-SET / as-path filtersФильтрация по AS-PATH, чтобы не пропускать «странные» маршруты
МониторингНе защита, но раннее обнаружение

RPKI покрытие сегодня

~50% глобальных префиксов имеют валидные ROA (2026), большинство Tier-1 провайдеров отбрасывают invalid. Прогресс есть, но hijack всё ещё возможен — особенно между небольшими AS.

См. также