Smurf-атака (смурф-атака) — это разновидность DDoS-атаки («распределённый отказ в обслуживании»). Для её запуска злоумышленник использует протокол ICMP, направляет множество ICMP-запросов на широковещательные адреса сети, а в качестве отправителя подставляет IP-адрес жертвы (этот метод называется спуфинг).
Каждое устройство в сети отвечает на запрос, в результате на цель обрушивается лавина ответных пакетов от подменных адресов, которая перегружает её каналы. Задача та же, что у любой DDoS-атаки, — замедлить работу ресурса, вызвать критические сбои или полностью вывести его из строя.

Коротко о главном:
- smurf-атака — это DDoS-атака с отражением и усилением, которая использует IP-спуфинг (подмену адреса источника на IP жертвы) и отправку ICMP-эхо-запросов на широковещательный адрес сети. Усиление достигается за счёт того, что каждый хост в сети отправляет ответ жертве, объём трафика растёт лавинообразно;
- атака получила известность в конце 1990-х и активно применялась против крупных торговых площадок. Сегодня редко встречается в чистом виде, так как современные ОС и маршрутизаторы по умолчанию игнорируют широковещательные ICMP-запросы. Но может комбинироваться с другими векторами атак;
- атака опасна простотой реализации (не требует ботнета или мощностей), сложностью идентификации реального источника (он скрыт за подставными адресами устройств-усилителей) и невозможностью полной блокировки ICMP из-за его легитимного использования для диагностики сети;
- защита от smurf-атаки строится сразу на двух уровнях: не стать жертвой и не стать усилителем, через который атака запускается против других.
Smurf-атака — подвид ICMP-атак с отражением и усилением. По сравнению с обычным ICMP-флудом она более изощрённая: использует широковещательные адреса и IP-спуфинг, чтобы многократно увеличить объём трафика. По принципу действия она напоминает обычный поток пингов: оба вектора работают через массовую отправку ICMP-эхо-запросов.
Но есть принципиальная разница — smurf относится к атакам с усилением. В штатном режиме узел отправляет эхо-запрос одному адресату и получает один ответ, тогда как запрос на широковещательный адрес обращается сразу ко всем узлам сети, и каждый из них отвечает. Именно эту особенность сетей злоумышленник и эксплуатирует: широковещательная атака позволяет многократно нарастить объём вредоносного трафика.
Название «smurf-атака» произошло от исходного кода программы smurf.c, который в 1997 году написал Дэн Мощук, известный в хакерских кругах под псевдонимом TFreak. Этот инструмент стал первым известным средством для проведения smurf-атаки. А происхождение слова связано с крошечными персонажами мультсериала — смурфиками, которые сообща справляются с масштабными задачами. Здесь работал тот же принцип: небольшой ICMP-пакет, сгенерированный инструментом, требовал минимума усилий для злоумышленника, но нередко приводил к катастрофическим последствиям для жертвы.
Во второй половине 1990-х smurf-атаки приобрели известность, а в 2000 году попали в СМИ, обрушив такие сайты, как eBay и Amazon. Уже в конце 1990-х появились рекомендации по отключению directed broadcast (RFC 2644), после чего эффективность Smurf-атак резко снизилась. В 2001 году метод официально задокументировали, в 2003-м FTC (федеральная торговая комиссия США) предъявила обвинения тем, кто применял такие атаки против конкурентов.
В те времена веб-инфраструктура оставалась уязвимой и слабо защищённой. Сегодня сетевые настройки и механизмы фильтрации усложнились: большинство маршрутизаторов по умолчанию не пересылают, а современные ОС игнорируют широковещательные ICMP-эхо-запросы. Поэтому smurf-атаки в чистом виде встречаются редко. Однако они могут использоваться в комбинации с другими видами DDoS-атак, а также хакерских атак на уровне приложений.
Например, злоумышленники запускают одновременно smurf-атаку и SYN-флуд, когда сервер перегружается огромным числом запросов на установление TCP-соединений и перестаёт отвечать легитимным пользователям. Или добавляют HTTP-флуд (массированные запросы к страницам сайта), чтобы перегрузить не только сеть, но и сервисы.
Кроме того, хакеры могут использовать дополнительные техники амплификации, которые эксплуатируют уязвимости DNS- или NTP-протоколов.
Как работает Smurf-атака — пошаговый механизм
Разберём процесс по шагам:
- Злоумышленник определяет IP-адрес цели. Затем использует IP-спуфинг для DDoS: формирует поддельный ICMP-пакет, в котором IP-адрес жертвы указан как адрес источника. Именно эта подмена заставит все ответы уйти к цели.
- Пакет направляется не на конкретный узел, а на широковещательный адрес сети (например 192.168.1.255). Это возможно, если маршрутизатор поддерживает directed broadcast (передачу данных, когда пакет отправляется на специальный широковещательный адрес конкретной подсети), к которой подключено множество устройств. Такой запрос адресуется сразу всем узлам подсети.
- Каждое устройство сети, умеющее отвечать на пинг, получает запрос и добросовестно отправляет ответ. Распознать, что адрес источника поддельный, узлы не могут, поэтому весь трафик уходит не к настоящему отправителю, а на IP жертвы, вписанный в заголовок.
- Проявляется эффект амплификации, которая происходит за счёт числа хостов в широковещательной сети (300 хостов выдадут около 300 ответов на каждый поддельный запрос — коэффициент усиления может приближаться к числу отвечающих узлов сети), а также объёма передаваемых данных (ICMP-запросы могут содержать дополнительные данные, которые полностью дублируются в ответах, что ещё сильнее забивает полосу пропускания жертвы). Благодаря этому даже злоумышленник, обладающий инфраструктурой с низкой пропускной способностью, может вывести из строя систему, чей канал заметно шире.
- Цель тонет в потоке ICMP-ответов. Канал и сетевое оборудование перегружаются, легитимный трафик перестаёт обрабатываться, и ресурсы жертвы становятся недоступны.

Схема смурф-атаки
Этот механизм можно представить в виде метафоры: мошенник звонит в офис, выдает себя за гендиректора и просит передать всем сотрудникам, чтобы те перезвонили и отчитались о статусе проектов. Но «личный номер» директора на самом деле принадлежит жертве — и на неё обрушивается шквал звонков от каждого сотрудника офиса.
Подробнее: Смурфы наступают, или Как распознать и остановить smurf-атаку
Отдельно стоит отметить, почему Smurf-атаки так неприятны:
- исторически они отличались простотой реализации: в отличие от большинства DDoS-атак, здесь не нужны ни ботнет, ни серьёзные вычислительные мощности. Достаточно правильно составить запрос и направить его на уязвимую сеть;
- определить реальный источник сложно: в системах мониторинга он замаскирован адресами устройств, которые генерируют ответы;
- ICMP широко используется в легитимных целях, например, для диагностики сети, поэтому просто заблокировать все ICMP-запросы чаще всего не получится.
Стандартная и продвинутая Smurf-атака
По степени охвата smurf-атаки принято делить на два типа — базовую (стандартную) и продвинутую. Механизм у них общий, разница — в масштабе поражения и числе жертв.
Стандартная Smurf-атака
Удар сфокусирован на одной цели. Злоумышленник отправляет ICMP эхо-запросы на широковещательный адрес сети, а в качестве IP источника подставляет адрес жертвы. Если пакеты распределены правильно, каждое устройство подсети отвечает на запрос эхо-откликом. В сумме это порождает огромный объём трафика, который перегружает и потенциально обрушивает всю систему.
Продвинутая Smurf-атака
В этом случае злоумышленники могут использовать сразу несколько сетей-усилителей, увеличивая мощность отражённой атаки. Источники эхо-запросов настраиваются так, чтобы ответы уходили не только основной цели, но и сторонним жертвам. В результате отклики, исходящие из целевой подсети, обрушиваются на дополнительные, «третьи» адреса. Это позволяет злоумышленнику бить сразу по нескольким целям одновременно, расширять охват атаки и замедлять более широкий сегмент сети. Иными словами, продвинутая атака отличается от стандартной именно масштабом: тот же механизм используется, чтобы поразить не одну систему, а сразу группу.
Способы защиты от Smurf-атак
Главный фактор успеха таких атак — уязвимости сетевого оборудования и ошибки в его настройке. Если сеть принимает широковещательные ICMP-запросы и не ограничивает ответы устройств на них, она автоматически становится потенциальной мишенью. Поэтому защита от smurf-атаки строится сразу на двух уровнях: не стать жертвой и не стать усилителем, через который атака запускается против других.
Как не стать усилителем
Чтобы злоумышленник не превратил вашу сеть в промежуточную, которая отвечает на пакеты с подменённым адресом источника, нужно:
- отключить широковещательную передачу данных на маршрутизаторах (обычно настройка no ip directed-broadcast). Это не даст трафику из чужих сетей достигать внутренних устройств;
- настроить хосты и маршрутизаторы так, чтобы они не отвечали на ICMP эхо-запросы, направленные на широковещательные адреса;
- применить фильтрацию трафика на периметровом маршрутизаторе.
Как не стать жертвой
Важно правильно настроить взаимодействие оборудования с ICMP и отсекать вредоносный трафик:
- ограничить обработку широковещательных ICMP-запросов и исключить ответы на них на маршрутизаторах;
- ограничить ICMP-трафик через ACL (Access Control Lists, механизм фильтрации трафика на основе набора правил), запретить ненужные эхо-запросы и в целом контролировать интенсивность ICMP на периметре, например, используя механизмы CAR (Committed Access Rate, ограничение скорости трафика: пропускаются только те пакеты, которые соответствуют заданному лимиту);
- включить фильтрацию входящего трафика и механизм uRPF (Unicast Reverse Path Forwarding), который проверяет маршрут и отсеивает пакеты с поддельными IP-адресами. Наиболее эффективен на пограничных маршрутизаторах;
- вести непрерывный мониторинг сети. Первым признаком атаки становится резкий рост ICMP-трафика, особенно если запросы идут на широковещательные адреса;
- повышать отказоустойчивость за счёт распределения серверов по разным дата-центрам, запаса пропускной способности и резервирования;
- подключать специализированные antiDDoS-сервисы;
- менять устаревшие маршрутизаторы на новые — в них безопасные настройки чаще включены по умолчанию.
Если атака уже началась, постарайтесь перенастроить сетевые устройства на отбрасывание широковещательных пакетов. Если удалось определить сеть-усилитель, можно временно ограничить трафик с её адресов, однако основную защиту обеспечат на стороне провайдера или antiDDoS-сервиса.
Настроек на уровне собственной инфраструктуры достаточно, чтобы не стать усилителем, но против мощного отражённого потока, забивающего канал, нужен внешний antiDDoS-сервис. Здесь может помочь StormWall для сетей, который эффективно выявляет и блокирует отражённый ICMP-трафик.
Защита сети от DDoS-атак
- Подключение за 10 минут
- Поддержка 24×7
Ответы на частые вопросы
Актуальны ли smurf-атаки сегодня?
В прежнем виде — редко. В 1990-х, когда веб-инфраструктура была уязвимой и слабо защищённой, смурф-атаки были особенно опасны, но сегодня на практике они встречаются нечасто. Однако злоумышленники могут использовать их в сочетании с другими видами DDoS-атак. Остаётся актуальным и сам принцип усиления трафика через сторонние ресурсы (амплификация). Именно он лежит в основе распространённых сегодня видов атак, таких как NTP- и DNS-амплификация.
В чём разница между smurf- и fraggle-атакой?
Обе — это DDoS-атаки с усилением, цель которых — залить систему жертвы лавиной лавиной отражённых ответов. Механизм у них тоже практически идентичен, а ключевое различие — в используемом протоколе. Smurf работает через ICMP (поддельные эхо-запросы), а Fraggle — через UDP (как правило, на порт, предназначенный для эхо-запросов).
Как обнаружить smurf-атаку?
Главный признак — резко возрастает поток ICMP-эхо-ответов. Заметить это позволяет постоянный мониторинг сетевой активности: когда объём трафика превышает установленные пороговые значения, система фиксирует аномалию. На атаку указывают и её последствия — перегрузка каналов и сетевого оборудования, недоступность сервисов.
Помогает ли файрвол от smurf-атаки?
Да, но лишь как один из уровней защиты. С помощью файрвола и ACL (Access Control Lists, список управления доступом) можно ограничить ICMP-трафик и запретить ненужные эхо-запросы, настроить исходящую фильтрацию на периметровом маршрутизаторе и отбрасывать широковещательные пакеты.
Однако против мощного отражённого потока, забивающего сам канал связи, одного файрвола недостаточно — нужен внешний antiDDoS-сервис, который очищает трафик до того, как он достигнет инфраструктуры. Иначе говоря, файрвол — необходимая, но не достаточная мера.
Что такое IP-спуфинг и как он используется в smurf-атаке?
Это подмена адреса источника в сетевом пакете. Злоумышленник формирует ICMP эхо-запрос, в котором в поле отправителя вписывает не свой адрес, а IP жертвы. Из-за этого все устройства сети, отвечая на запрос, направляют свои ответы не настоящему инициатору, а цели — и именно так формируется атакующий поток. Без спуфинга smurf-атака попросту невозможна, поэтому эффективное противодействие ему — фильтрация трафика с автоматизацией через механизм uRPF, которая отсекает пакеты с поддельными адресами.
Автор: Юлия Ильина, технический эксперт StormWall