
コンピューティングにおいて、サービス拒否攻撃(DoS攻撃/ d ɒ s / doss [ 1 ])とは、攻撃者がネットワークに接続されたホストのサービスを一時的または永久的に妨害することにより、マシンまたはネットワーク リソースを本来のユーザーが利用できないようにするサイバー攻撃です。サービス拒否は通常、標的のマシンまたはリソースに不要なリクエストを大量に送りつけてシステムを過負荷状態にし、正当なリクエストの一部または全部が処理されないようにすることで行われます。[ 2 ]攻撃の範囲は大きく異なり、サーバーに数百万件のリクエストを送りつけてパフォーマンスを低下させたり、大量の無効なデータでサーバーを圧倒したり、不正なIP アドレスでリクエストを送信したりします。[ 3 ]
分散型サービス拒否攻撃( DDoS 攻撃/ ˈ diː . d ɒ s / DEE -doss [ 4 ] )では、被害者に殺到する受信トラフィックは、さまざまなソースから発生します。この種の攻撃を軽減するには、より高度な戦略が必要であり、単一のソースをブロックしようとするだけでは不十分です。[ 5 ] [ 6 ] DDoS 攻撃は、大勢の人が店の入り口に群がり、正当な顧客が入店しにくくなり、取引が妨害され、ビジネスが損失を被る状況に例えられます。DDoS 攻撃の犯罪者は、銀行やクレジットカード決済ゲートウェイなどの著名なWeb サーバーでホストされているサイトやサービスを標的にすることがよくあります。復讐や恐喝[ 7 ] [ 8 ] [ 9 ]、およびハクティビズム[ 10 ]が、これらの攻撃の動機となることがあります。
世界で3番目に古いインターネットサービスプロバイダ(ISP)であるPanixは、最初のDoS攻撃の標的となったと考えられている。1996年9月6日、PanixはSYNフラッド攻撃を受け、 Ciscoをはじめとするハードウェアベンダーが適切な防御策を考案するまでの数日間、サービスが停止した。 [ 11 ]この事件で公開されたサンプルコードが、翌年にSprint、EarthLink、E-Tradeなどの大手企業に対するオンライン攻撃につながった。 [ 12 ]
2020年2月、Amazon Web Servicesは、ピーク時のトラフィック量で攻撃を受けました。2.3 Tb/s。[ 13 ] 2021年7月、Cloudflareは、毎秒最大1,720万件のリクエストを送信したグローバルなMiraiボットネットからのDDoS攻撃から顧客を保護したと自慢した。 [ 14 ]ロシアのDDoS対策プロバイダーであるYandexは、パッチ未適用のMikrotikネットワーク機器から発生したHTTPパイプラインDDoS攻撃を2021年9月5日にブロックしたと述べた。 [ 15 ] 2022年前半、ロシアによるウクライナ侵攻はサイバー脅威の状況を大きく変え、国家支援のアクターとグローバルなハクティビスト活動の両方に起因するサイバー攻撃が増加した。最も注目すべき出来事は、2月に発生したDDoS攻撃で、ウクライナが経験した中で最大規模であり、政府および金融セクターのサービスを混乱させた。このサイバー攻撃の波は、英国、米国、ドイツなどの西側同盟国にも及んだ。特に英国の金融セクターでは、ウクライナの同盟国を弱体化させることを目的とした国家主体やハクティビストによるDDoS攻撃が増加した。[ 16 ]
2023 年 2 月、Cloudflare は7100 万リクエスト/秒の攻撃に直面し、当時としては最大の HTTP DDoS 攻撃だったと主張した。[ 17 ] HTTP DDoS 攻撃は、パケット/秒やビット/秒ではなく、HTTP リクエスト/秒で測定される。2023 年 7 月 10 日、ファンフィクション プラットフォームArchive of Our Own (AO3) が DDoS 攻撃を受け、サービスが中断した。宗教的および政治的な理由で攻撃を実行したと主張するAnonymous Sudan は、AO3 と専門家から懐疑的に見られていた。脅威インテリジェンス ベンダーの Flashpoint は、このグループの過去の活動に注目したが、彼らが表明した動機には疑問を呈した。非営利団体Organization for Transformative Works (OTW) の支援を受け、寄付に依存している AO3 は、30,000 ドルのBitcoin の身代金を支払う可能性は低い。[ 18 ] [ 19 ]
2023年8月、ハクティビスト集団NoName057は、低速DoS攻撃を実行することにより、イタリアの複数の金融機関を標的とした。[ 20 ] 2024年1月14日、彼らはゼレンスキー大統領のダボス世界経済フォーラムへの出席をきっかけに、スイス連邦政府のウェブサイトに対してDDoS攻撃を実行した。スイスの国家サイバーセキュリティセンターは、一部のウェブサイトで一時的なアクセス障害が発生したにもかかわらず、連邦政府の中核サービスが安全であることを保証し、攻撃を迅速に緩和した。[ 21 ] 2023年10月、 HTTP/2プロトコルの新たな脆弱性の悪用により、最大のHTTP DDoS攻撃の記録が2回更新された。1回目はCloudflareが観測した毎秒2億100万リクエストの攻撃、[ 22 ] 2回目はGoogleが観測した毎秒3億9800万リクエストの攻撃である。[ 23 ] 2024年8月、Global Secure Layerは、非公式のMinecraftゲームサーバー数名を標的とした、1秒あたり31億5000万パケットという記録的なパケットDDoS攻撃を観測し、報告した。[ 24 ]
2024年10月、インターネットアーカイブは2度の深刻なDDoS攻撃を受け、サイトは完全にオフラインになった。これは、3100万人以上のサイトユーザーの記録が流出した直前の攻撃に続くものだった。[ 25 ] [ 26 ]ハクティビスト集団SN_Blackmetaは、インターネットアーカイブは米国政府とは一切関係がないにもかかわらず、このDDoS攻撃はガザ戦争への米国の関与に対する報復だと主張した。しかし、彼らと以前のデータ流出との関連性は依然として不明である。[ 27 ]
Cloudflareは、2025年9月23日に40秒間のDDoS攻撃を記録し、自律的にブロックすることに成功したと主張している。この攻撃はピーク時で22.2 Tbit/sに達し、これは現在までに発生したDDoS攻撃の中で最大規模となる。[ 28 ] Cloudflareは、1つのIPアドレスを標的とするために404,000を超える送信元IPが使用され、送信元IPは偽装されていなかったと述べている。 [ 29 ] Cloudflareによると、これは、2025年5月の7.3 Tbit/sの攻撃や2025年9月1日の11.5 Tbit/sの攻撃など、それぞれが連続して以前の記録を破った他のいくつかの大規模DDoS攻撃の後に発生した。[ 30 ]
サービス拒否攻撃は、攻撃者がサービスの正当な利用を妨害しようとする明確な試みによって特徴付けられます。DoS攻撃には、サービスをクラッシュさせるものと、サービスをフラッディングさせるものの2つの一般的な形態があります。最も深刻な攻撃は分散型です。[ 31 ]
分散型サービス拒否(DDoS)攻撃は、複数のシステムが標的システムの帯域幅またはリソースを氾濫させたときに発生します。通常は 1 つ以上の Web サーバーです。 [ 31 ] DDoS 攻撃では、多くの場合、マルウェアに感染した数千のホストから、複数の固有の IP アドレスまたはマシンが使用されます。[ 32 ] [ 33 ]分散型サービス拒否攻撃には、通常、異なるネットワーク上の 3 ~ 5 個以上のノードが関与します。ノード数が少ない場合は DoS 攻撃に該当する可能性がありますが、DDoS 攻撃ではありません。[ 34 ] [ 35 ]
ほとんどの場合、攻撃者は意図したターゲットではないエンドポイントから操作を行います。たとえば、別のユーザーのマシンを使用してサーバーを攻撃します。疑う余地のない別のエンドポイントを使用することで、それが侵害された場合、企業ネットワーク内の別のワークステーションに移動できます。[ 36 ]しかし、多数のユーザーを偽装してDoS攻撃を実行したとしても、少数のコンピュータしか持たない単一の攻撃者が生成できるトラフィック量は非常に限られています。[ 37 ]攻撃が複数のソースから発生している場合、ホストがそれらを識別して阻止することは困難になる可能性があります。[ 38 ]
DDoS攻撃の規模は近年増加し続けており、2016年には1テラビット/秒を超えました。[ 39 ] [ 40 ] DDoS攻撃の一般的な例としては、UDPフラッディング、SYNフラッディング、DNS増幅などがあります。[ 41 ] [ 42 ]
ヨーヨー攻撃は、オートスケーリングを使用するクラウドホスト型アプリケーションを標的とした特定のタイプのDoS/DDoS攻撃です。[ 43 ] [ 44 ] [ 45 ]攻撃中、攻撃者は大量のトラフィックを送信する(スケールアップを引き起こす)ことと、そのバーストを停止する(結果としてスケールダウンを引き起こす)ことを繰り返し切り替えます。[ 46 ]
アプリケーション層DDoS攻撃(レイヤー7 DDoS攻撃とも呼ばれる)は、攻撃者がアプリケーション層プロセスを標的とするDDoS攻撃の一種です。[ 47 ] [ 34 ]この攻撃は、Webサイトの特定の機能や特徴を過剰に利用し、それらの機能や特徴を無効にすることを目的としています。このアプリケーション層攻撃は、ネットワーク全体への攻撃とは異なり、セキュリティ侵害からIT担当者やセキュリティ担当者の注意をそらすために金融機関に対してよく使用されます。[ 48 ] 2013年には、アプリケーション層DDoS攻撃がすべてのDDoS攻撃の20%を占めました。[ 49 ] Akamai Technologiesの調査によると、2013年第4四半期から2014年第4四半期にかけて「アプリケーション層攻撃が51%増加」し、2014年第3四半期から2014年第4四半期にかけて「16%増加」しました。[ 50 ] 2017年11月Cloudflareのエンジニアであるジュナデ・アリ氏は、ネットワークレベルの攻撃は依然として高い規模で行われているものの、発生頻度は減少していると指摘した。アリ氏はさらに、ネットワークレベルの攻撃は減少傾向にあるものの、Cloudflareのデータによると、アプリケーション層の攻撃は依然として減速の兆しを見せていないと指摘した。[ 51 ]
最も単純な DoS 攻撃は、主に総当たり攻撃に依存しており、圧倒的な量のパケットをターゲットに送り込み、接続帯域幅を飽和させたり、ターゲットのシステム リソースを枯渇させたりします。帯域幅を飽和させるフラッド攻撃は、攻撃者が圧倒的な量のパケットを生成できるかどうかに依存しています。今日、これを実現する一般的な方法は、ボットネットを利用した分散型サービス拒否攻撃です。アプリケーション レイヤー DDoS 攻撃は、トランザクションやデータベースへのアクセスを妨害するなど、特定の目的のために主に行われます。ネットワーク レイヤー攻撃よりもリソースは少なくて済みますが、多くの場合、ネットワーク レイヤー攻撃と同時に行われます。[ 52 ]攻撃は、特定のアプリケーション パケットや機能をターゲットにしている点を除いて、正当なトラフィックのように見えるように偽装されることがあります。アプリケーション レイヤーへの攻撃は、Web サイト上の情報取得や検索機能などのサービスを妨害する可能性があります。[ 49 ]
高度持続型DoS攻撃(APDoS)は、高度持続型脅威(APT)に関連しており、特殊なDDoS緩和策が必要です。[ 53 ]これらの攻撃は数週間続く可能性があり、これまでに確認された最長の連続期間は38日間でした。この攻撃では、約50ペタビット(50,000テラビット)を超える悪意のあるトラフィックが発生しました。[ 54 ]このシナリオでは、攻撃者は防御的なDDoS対策を回避するために、複数のターゲットを戦術的に切り替えて陽動を行う可能性がありますが、最終的には攻撃の主力を単一の標的に集中させます。このシナリオでは、複数の非常に強力なネットワークリソースに継続的にアクセスできる攻撃者は、増幅されていない膨大な量のDDoSトラフィックを生成する長期キャンペーンを維持することができます。APDoS攻撃の特徴は次のとおりです。
一部のベンダーは、シンプルなウェブベースのフロントエンドを備え、ウェブ経由で支払いを受け付ける、いわゆるブーターまたはストレッサーサービスを提供しています。ストレス テスト ツールとして販売および宣伝されていますが、これらは不正なサービス拒否攻撃を実行するために使用でき、技術的に未熟な攻撃者が高度な攻撃ツールにアクセスできるようにします。 [ 56 ]通常ボットネットによって駆動される消費者向けストレッサーによって生成されるトラフィックは 5~50 Gbit/s に及ぶ可能性があり、ほとんどの場合、平均的な家庭ユーザーのインターネット アクセスを拒否することができます。[ 57 ]
マルコフ変調型サービス拒否攻撃は、攻撃者が隠れマルコフモデルを使用して制御パケットを妨害するときに発生します。マルコフモデルに基づく攻撃が蔓延している環境の一つがオンラインゲームです。制御パケットの妨害はゲームプレイとシステム機能を損なうためです。[ 58 ]
米国コンピュータ緊急対応チーム(US-CERT)は、サービス拒否攻撃の症状として以下を挙げています。[ 59 ]
MyDoomやSlowlorisのような場合、ツールはマルウェアに組み込まれており、システム所有者の知らないうちに攻撃を開始します。StachledrahtはDDoSツールの典型的な例です。これは階層構造を使用しており、攻撃者はクライアントプログラムを使用して、ゾンビエージェントにコマンドを発行する侵害されたシステムであるハンドラーに接続し、それによってDDoS攻撃が促進されます。エージェントは、標的のリモートホストで実行されているリモート接続を受け入れるプログラムの脆弱性を悪用する自動化されたルーチンを使用して、攻撃者によってハンドラーを介して侵害されます。各ハンドラーは最大1000個のエージェントを制御できます。[ 60 ]
場合によっては、所有者の同意を得てマシンがDDoS攻撃の一部となることもあります。例えば、匿名ハッカー集団「アノニマス」が主催する「オペレーション・ペイバック」などが挙げられます。ローオービット・イオンキャノンは、通常このような目的で使用されてきました。ハイオービット・イオンキャノン以外にも 、有料版と無料版があり、それぞれ異なる機能を備えた様々なDDoSツールが現在利用可能です。これらのツールは、ハッカー関連のフォーラムやIRCチャンネルなどで非公式に取引されています。
アプリケーション層攻撃は、DoS を引き起こすエクスプロイトを使用し、サーバーで実行されているソフトウェアがディスク領域を占有したり、利用可能なメモリやCPU 時間を全て消費したりする可能性があります。攻撃では、特定のパケットタイプや接続要求を使用して、たとえば、開いている接続の最大数を占有したり、被害者のディスク領域をログで満たしたりすることで、有限のリソースを飽和させる場合があります。被害者のコンピュータにシェルレベルでアクセスできる攻撃者は、フォーク爆弾を使用して、コンピュータが使用できなくなるまで速度を低下させたり、クラッシュさせたりすることができます。アプリケーション層の DoS 攻撃のもう 1 つの種類は XDoS (または XML DoS) であり、これは最新の Webアプリケーションファイアウォール(WAF)で制御できます。タイムアウトの悪用カテゴリに属するすべての攻撃。[ 61 ]
スローDoS攻撃は、アプリケーション層攻撃を実行します。脅威の例としては、被害者との保留接続を確立するSlowlorisや、モバイルデバイス上で実行される攻撃であるSlowDroidなどがあります。DDoS攻撃のもう1つのターゲットは、クラウドコンピューティングに基づくリソースを使用するアプリケーションオペレーターに追加のコストを発生させることです。この場合、通常、アプリケーションで使用されるリソースは必要なサービス品質(QoS)レベル(たとえば、応答は200ミリ秒未満である必要がある)に関連付けられており、このルールは通常、自動化されたソフトウェア(たとえばAmazon CloudWatch)[ 62 ]にリンクされ、増加したリクエストに対して定義されたQoSレベルを満たすためにプロバイダーからより多くの仮想リソースを調達します。このような攻撃の主な動機は、アプリケーション所有者に増加したアプリケーショントラフィックを処理するために弾力性レベルを引き上げさせ、経済的損失を引き起こし、競争力を低下させることです。バナナ攻撃は、DoSのもう1つの特殊なタイプです。これは、クライアントからの送信メッセージをクライアントにリダイレクトして外部アクセスを阻止し、送信されたパケットでクライアントをフラッディングします。LAND攻撃はこのタイプです。
パルスゾンビとは、被害者のウェブサイトをクラッシュさせるのではなく、単に速度を低下させることを目的として、断続的かつ短時間の洪水攻撃を開始するように指示された、侵害されたコンピュータのことです。この種の攻撃は、サービス低下攻撃と呼ばれ、検出がより困難であり、長期間にわたってウェブサイトへの接続を妨害し、サービス拒否攻撃よりも全体的な混乱を引き起こす可能性があります。[ 63 ] [ 64 ]サービス低下攻撃の検出は、サーバーが実際に攻撃されているのか、それとも通常よりも高い正当なトラフィック負荷を受けているのかを判断するという問題によってさらに複雑になります。[ 65 ]
攻撃者が単一のホストから攻撃を仕掛ける場合、それはDoS攻撃に分類されます。可用性に対する攻撃はすべてサービス拒否攻撃に分類されます。一方、攻撃者が複数のシステムを使用してリモートホストに対して同時に攻撃を開始する場合、これはDDoS攻撃に分類されます。マルウェアはDDoS攻撃メカニズムを運ぶことができ、そのよく知られた例の1つがMyDoomです。そのDoSメカニズムは特定の日時でトリガーされました。このタイプのDDoSでは、マルウェアをリリースする前にターゲットIPアドレスをハードコーディングし、攻撃を開始するためにそれ以上の操作は必要ありませんでした。システムは、ゾンビエージェントを含むトロイの木馬によって侵害される可能性もあります。攻撃者は、リモートホストからの接続をリッスンするプログラムの欠陥を悪用する自動化ツールを使用してシステムに侵入することもできます。このシナリオは主にWeb上のサーバーとして機能するシステムに関係します。StachledrahtはDDoSツールの典型的な例です。これは階層構造を使用しており、攻撃者はクライアント プログラムを使用してハンドラーに接続します。ハンドラーは侵害されたシステムであり、ゾンビ エージェントにコマンドを発行し、それによって DDoS 攻撃が促進されます。エージェントは、攻撃者によってハンドラーを介して侵害されます。各ハンドラーは最大 1000 個のエージェントを制御できます。[ 60 ]場合によっては、マシンが所有者の同意を得て DDoS 攻撃の一部になることがあります。たとえば、匿名グループが組織したOperation Paybackなどです。これらの攻撃では、 TCP、UDP、ICMP など、さまざまな種類のインターネット パケットを使用できます。
侵害されたシステムの集合はボットネットとして知られています。 Stacheldrahtのような DDoS ツールは、依然としてIP スプーフィングと増幅を中心とした古典的な DoS 攻撃手法を使用しており、スマーフ攻撃やフラグル攻撃(帯域幅消費攻撃の一種) などがあります。SYN フラッド(リソース枯渇攻撃) も使用されることがあります。 新しいツールは、DoS 目的で DNS サーバーを使用できます。 MyDoom の DDoS メカニズムとは異なり、ボットネットは任意の IP アドレスに対して使用できます。スクリプト キディは、ボットネットを使用して、よく知られた Web サイトが正当なユーザーにアクセスできないようにします。[ 66 ]より高度な攻撃者は、ビジネス ライバルを含む恐喝目的で DDoS ツールを使用します。 [ 67 ]サービス拒否攻撃に関与したモノのインターネット(IoT) デバイスからの新しい攻撃が報告されています。 [ 68 ]そのような攻撃の 1 つは、1 秒あたり約 20,000 のリクエストでピークに達し、約 900 台の CCTV カメラから発生しました。[ 69 ]英国のGCHQは、PREDATORS FACEとROLLING THUNDERというDDoS攻撃用のツールを開発している。[ 70 ]
SYN フラッドなどの単純な攻撃は、広範囲の送信元 IP アドレスで発生する可能性があり、分散型 DoS 攻撃のように見えます。これらのフラッド攻撃は TCP の3 ウェイ ハンドシェイクの完了を必要とせず、宛先 SYN キューまたはサーバーの帯域幅を枯渇させようとします。送信元 IP アドレスは簡単に偽装できるため、攻撃は限られた送信元から発生する可能性があり、単一のホストから発生する可能性さえあります。SYNクッキーなどのスタックの強化は、 SYN キューのフラッド攻撃に対する効果的な緩和策となる可能性がありますが、帯域幅の枯渇には対処しません。2022 年に、TCP 攻撃は DDoS インシデントで主要な方法であり、すべての DDoS アクティビティの 63% を占めていました。これには、TCP SYN、TCP ACK、TCP フラッドなどの戦術が含まれます。TCP は最も広く普及しているネットワーク プロトコルであるため、その攻撃は DDoS 脅威の状況で引き続き蔓延すると予想されます。[ 16 ]
2015年には、DD4BCなどのDDoSボットネットが台頭し、金融機関を標的とするようになった。[ 71 ]サイバー恐喝犯は通常、低レベルの攻撃から始め、ビットコインで身代金を支払わなければより大規模な攻撃を実行すると警告する。[ 72 ]セキュリティ専門家は、標的となったウェブサイトに身代金を支払わないよう勧めている。攻撃者は、標的が支払う準備ができていると認識すると、長期にわたる恐喝計画に踏み込む傾向がある。[ 73 ]
2009年に初めて発見されたHTTPスローPOST攻撃は、完全な正当なHTTP POSTヘッダーを送信します。このヘッダーには、後続するメッセージ本文のサイズを指定するContent-Lengthフィールドが含まれています。しかし、攻撃者はその後、実際のメッセージ本文を非常に遅い速度(例えば1バイト/110秒)で送信します。メッセージ全体が正当かつ完全であるため、ターゲットサーバーはヘッダーのContent-Lengthフィールドに従ってメッセージ本文全体が送信されるのを待ちますが、これには非常に長い時間がかかる場合があります。攻撃者は、被害者サーバーの受信接続リソースがすべて枯渇するまで、このような接続を数百、あるいは数千も確立し、すべてのデータが送信されるまでそれ以上の接続を不可能にします。ネットワークやCPUに過負荷をかけることでサーバーを制圧しようとする他の多くのDoS攻撃やDDoS攻撃とは異なり、HTTPスローPOST攻撃は被害者の論理リソースを標的とするため、被害者は依然として十分なネットワーク帯域幅と処理能力を維持できるという点が注目に値します。[ 74 ] Apache HTTP Server はデフォルトで最大 2GB のサイズのリクエストを受け入れるという事実と相まって、この攻撃は特に強力になる可能性があります。HTTP スロー POST 攻撃は正当な接続と区別するのが難しいため、一部の保護システムを回避できます。オープンソースのWeb アプリケーション セキュリティ プロジェクトであるOWASP は、この種の攻撃に対するサーバーのセキュリティをテストするツールをリリースしました。[ 75 ]
Challenge Collapsar (CC) 攻撃は、標準的な HTTP リクエストをターゲットの Web サーバーに頻繁に送信する攻撃です。リクエスト内のUniform Resource Identifier (URI) は、複雑で時間のかかるアルゴリズムやデータベース操作を必要とするため、ターゲットの Web サーバーのリソースを枯渇させる可能性があります。 [ 76 ] [ 77 ] [ 78 ] 2004 年に、KiKi というニックネームの中国人ハッカーが、このようなリクエストを送信して NSFOCUS ファイアウォールを攻撃するハッキング ツールを Collapsar という名前で発明しました。そのため、このハッキング ツールは Challenge Collapsar、略してCCとして知られるようになりました。結果として、この種の攻撃はCC 攻撃と呼ばれるようになりました。[ 79 ]
スマーフ攻撃は、特定のマシンではなくネットワークのブロードキャスト アドレスを介して特定のネットワーク上のすべてのコンピュータ ホストにパケットを送信できるように設定が誤っているネットワーク デバイスに依存しています。攻撃者は、送信元アドレスを偽装して被害者のアドレスに見せかけた大量のIPパケットを送信します。 [ 80 ]ネットワーク上のほとんどのデバイスは、デフォルトでは、送信元 IP アドレスに応答を送信することでこれに応答します。これらのパケットを受信して応答するネットワーク上のマシンの数が非常に多い場合、被害者のコンピュータはトラフィックで溢れかえります。これにより、被害者のコンピュータは過負荷になり、このような攻撃の間は使用できなくなることさえあります。[ 81 ]
Pingフラッドは、通常Unixライクなホストからpingコマンドを使用して、被害者に圧倒的な数のpingパケットを送信することに基づいています。 [ a ]実行は非常に簡単で、主な要件は被害者よりも大きな帯域幅へのアクセスです。Ping of deathは、脆弱なシステムでシステムクラッシュを引き起こす不正なpingパケットを被害者に送信することに基づいています。BlackNurse攻撃は、必要な宛先ポート到達不能ICMPパケットを利用する攻撃の例です。
ニュークとは、断片化された、あるいは無効なICMPパケットを標的に送信する、コンピュータネットワークに対する昔ながらのサービス拒否攻撃です。これは、改変されたpingユーティリティを使用してこの破損したデータを繰り返し送信することで実現され、影響を受けたコンピュータの動作を遅くし、最終的に完全に停止させます。ニューク攻撃の具体的な例として、 Windows 95のNetBIOSハンドラの脆弱性を悪用したWinNukeがあります。被害者のマシンのTCPポート139に帯域外データの文字列が送信され、マシンがフリーズしてブルースクリーンが表示されました。[ 82 ]
攻撃者は、ピアツーピアサーバーの多くのバグを悪用してDDoS攻撃を開始する方法を発見しました。これらのピアツーピアDDoS攻撃の中で最も攻撃的なものは、DC++ファイル共有ネットワークを悪用するものです。[ 83 ]ピアツーピア攻撃ではボットネットは存在せず、攻撃者は乗っ取ったクライアントと通信する必要がありません。代わりに、攻撃者は操り人形師のように振る舞い、大規模なピアツーピアファイル共有ハブのクライアントに、ピアツーピアネットワークから切断して、代わりに被害者のWebサイトに接続するように指示します。[ 83 ] [ 84 ] [ 85 ]
永続的サービス拒否攻撃 (PDoS) は、一般的にフラッシュ攻撃とも呼ばれ、[ 86 ]は、ハードウェアの交換または再インストールが必要になるほどシステムに深刻なダメージを与える攻撃です。[ 87 ]分散型サービス拒否攻撃とは異なり、PDoS 攻撃は、ルーター、プリンター、その他のネットワーク ハードウェアなど、被害者のハードウェアの管理インターフェイスでリモート管理を可能にするセキュリティ上の欠陥を悪用します。攻撃者はこれらの脆弱性を利用して、デバイスのファームウェアを改変、破損、または欠陥のあるファームウェア イメージに置き換えます。このプロセスは、正当に行われる場合はフラッシュと呼ばれます。目的はデバイスをブリック状態にし、修理または交換されるまで本来の用途で使用できないようにすることです。PDoS は純粋なハードウェアを標的とした攻撃であり、DDoS 攻撃でボットネットを使用するよりもはるかに高速で、必要なリソースも少なくて済みます。これらの特徴と、ネットワーク対応の組み込みデバイスでセキュリティ上の脆弱性が悪用される可能性と確率が高いことから、この手法は多くのハッキング コミュニティの注目を集めています。IoT デバイスを標的としたマルウェアであるBrickerBotは、PDoS 攻撃を使用して標的を無効化しました。 [ 88 ] PhlashDance は、Rich Smith (ヒューレット・パッカードのシステムセキュリティラボの従業員) によって作成されたツールで、2008 年に英国ロンドンで開催された EUSecWest 応用セキュリティ会議で PDoS の脆弱性を検出および実証するために使用されました。[ 89 ]
分散型サービス拒否攻撃では、何らかの種類の偽造要求を、要求に応答する多数のコンピュータに送信することがあります。インターネット プロトコル アドレス スプーフィングを使用すると、送信元アドレスが標的の被害者のアドレスに設定されるため、すべての応答が標的に送られ(そして標的がフラッディングされる)ことになります。この反射型攻撃は、分散型反射型サービス拒否(DRDoS)攻撃と呼ばれることもあります。[ 90 ] ICMP エコー要求攻撃(スマーフ攻撃)は、フラッディング ホストが誤って設定されたネットワークのブロードキャスト アドレスにエコー要求を送信し、それによってホストが被害者にエコー応答パケットを送信するように誘い込むため、反射型攻撃の 1 つの形式とみなすことができます。初期の DDoS プログラムの中には、この攻撃の分散型を実装したものがありました。
増幅攻撃は、被害者に送信される帯域幅を増幅するために使用されます。多くのサービスがリフレクターとして機能するように悪用される可能性があり、中にはブロックするのが難しいものもあります。[ 91 ] US-CERTは、以下の表に示すように、サービスによって増幅率が異なる場合があることを確認しています。[ 92 ]
DNS増幅攻撃では、攻撃者は標的の被害者の送信元IPアドレスを偽装して、1つ以上のパブリックDNSサーバーにDNS名前解決要求を送信します。攻撃者は可能な限り多くの情報を要求し、標的の被害者に送信されるDNS応答を増幅します。要求のサイズは応答よりもかなり小さいため、攻撃者は標的に向けられるトラフィック量を容易に増やすことができます。[ 98 ] [ 99 ]
シンプルネットワーク管理プロトコル(SNMP) とネットワークタイムプロトコル(NTP) も、増幅攻撃のリフレクターとして悪用される可能性があります。NTP を介した増幅 DDoS 攻撃の例として、monlist というコマンドがあります。このコマンドは、NTP サーバーから時刻を要求した最後の 600 台のホストの詳細を要求元に送り返します。このタイムサーバーへの小さな要求を、被害者の偽装された送信元 IP アドレスを使用して送信すると、要求の 556.9 倍のサイズの応答が被害者に送信されます。これは、すべて同じ偽装 IP 送信元で要求を送信するボットネットを使用すると増幅され、大量のデータが被害者に送り返されます。[ 100 ]応答データは正当なサーバーから送信されているため、このような攻撃に対する防御は非常に困難です。これらの攻撃要求は UDP を介して送信されますが、UDP はサーバーへの接続を必要としません。つまり、サーバーが要求を受信したときに送信元 IP は検証されません。これらの脆弱性に対する認識を高めるため、増幅経路の発見に特化したキャンペーンが開始され、その結果、人々はリゾルバを修正したり、リゾルバを完全に停止したりしている。
Miraiボットネットは、コンピュータワームを使用してインターネット上の数十万台のIoTデバイスに感染することで機能します。ワームはネットワークやシステムを介して拡散し、サーモスタット、Wi-Fi対応時計、洗濯機などの保護が不十分なIoTデバイスを制御します。[ 101 ]所有者またはユーザーは、デバイスが感染したことをすぐに知ることはできません。IoTデバイス自体は攻撃の直接の標的ではなく、より大規模な攻撃の一部として使用されます。[ 102 ]ハッカーは目的の数のデバイスを奴隷化すると、デバイスにISPに接続しようとするように指示します。2016年10月、MiraiボットネットはTwitter、NetflixなどのサイトのISPであるDynを攻撃しました。[ 101 ]これが起こるとすぐに、これらのWebサイトはすべて数時間アクセスできなくなりました。
RUDY攻撃は、Webサーバー上の利用可能なセッションを枯渇させることでWebアプリケーションを標的にします。Slowlorisと同様に、RUDYは無限のPOST送信と任意に大きなコンテンツ長ヘッダー値を送信することでセッションを停止させます。[ 103 ]
最大セグメントサイズと選択的確認応答(SACK)を操作することで、リモート ピアがLinux カーネルの整数オーバーフローによるサービス拒否を引き起こし、カーネル パニックを引き起こす可能性があります。[ 104 ] Jonathan Looney は、2019 年 6 月 17 日にCVE - 2019-11477 、CVE- 2019-11478 、CVE -2019-11479を発見しました。 [ 105 ]
トガリネズミ攻撃は、中間者攻撃の手法を用いる伝送制御プロトコルに対するサービス拒否攻撃である。TCPの再送信タイムアウト機構の脆弱性を悪用し、同期した短いトラフィックバーストを使用して、同じリンク上のTCP接続を妨害する。[ 106 ]
スローリード攻撃は、正当なアプリケーション層リクエストを送信しますが、応答を非常にゆっくりと読み取り、接続を長く開いたままにして、サーバーの接続プールを使い果たそうとします。スローリードは、TCP受信ウィンドウサイズに非常に小さな値を通知し、同時にクライアントのTCP受信バッファをゆっくりと空にすることで実現され、非常に低いデータフローレートを引き起こします。[ 107 ]
高度な低帯域幅 DDoS 攻撃は、トラフィックを少なくして被害者のシステム設計の弱点を狙うことで効果を高める DoS の一種です。つまり、攻撃者は複雑なリクエストで構成されるトラフィックをシステムに送信します。[ 108 ]基本的に、高度な DDoS 攻撃はトラフィックが少ないためコストが低く、規模が小さいため特定が難しく、フロー制御メカニズムで保護されているシステムに損害を与える可能性があります。[ 108 ] [ 109 ]
SYNフラッドは、ホストが偽造された送信元アドレスを使用してTCP/SYNパケットを大量に送信するときに発生します。これらのパケットはそれぞれ接続要求のように処理され、サーバーは半開接続を生成し、TCP/SYN-ACKパケットを返信し、送信元アドレスからの応答パケットを待ちます。しかし、送信元アドレスが偽造されているため、応答は決して届きません。これらの半開接続により、サーバーが確立できる接続が枯渇し、攻撃が終了するまで正当な要求に応答できなくなります。[ 110 ]
ティアドロップ攻撃とは、重複した過大なペイロードを持つ破損したIPフラグメントをターゲットマシンに送信する攻撃です。これは、TCP/IPフラグメント再構成コードのバグにより、さまざまなオペレーティングシステムをクラッシュさせる可能性があります。[ 111 ] Windows 3.1x、Windows 95、Windows NTオペレーティングシステム、およびLinuxのバージョン2.0.32および2.1.63より前のバージョンは、この攻撃に対して脆弱です。[ b ] IPヘッダーのフィールドの1つにフラグメントオフセットフィールドがあり、これは、元のパケットのデータに対する、フラグメント化されたパケットに含まれるデータの開始位置、つまりオフセットを示します。1つのフラグメント化されたパケットのオフセットとサイズの合計が次のフラグメント化されたパケットのそれと異なる場合、パケットは重複します。この場合、ティアドロップ攻撃に対して脆弱なサーバーはパケットを再構成できず、サービス拒否状態になります。[ 114 ]
VoIP(Voice over IP)の登場により、大量の電話音声通話の不正発信が安価かつ容易に自動化できるようになり、発信者番号偽装によって発信元を偽装することも可能になった。米国連邦捜査局(FBI)によると、電話サービス拒否攻撃(TDoS)は、さまざまな詐欺行為の一部として出現している。
TDoS攻撃はインターネット電話がなくても発生する可能性があります。2002年のニューハンプシャー州上院議員選挙における電話妨害スキャンダルでは、選挙当日に電話回線を麻痺させるために、テレマーケターが政敵に偽の電話を大量にかけました。番号が広く公開されると、その番号が使用不能になるほど大量の電話がかかってくることもあります。1981年には、偶然にも「 867-5309/Jenny 」という歌に反応して、複数の+1-市外局番-867-5309の加入者が毎日数百件の電話に悩まされました。TDoS攻撃は、発信される電話の数によって、他の電話による嫌がらせ(いたずら電話やわいせつな電話など)と異なります。自動音声による電話を繰り返し発信することで回線を継続的に占有し、被害者は通常の電話も緊急の電話も発信・受信できなくなります。関連する攻撃には、SMSフラッディング攻撃や、送信側で紙のループを使用して連続ファックスを送信するブラックファックスなどがあります。
TTL値が1以下のパケットを破棄するには、TTL値が高いパケットを転送するよりも多くのルータリソースが必要になります。TTLの期限切れによりパケットが破棄されると、ルータのCPUはICMP時間超過応答を生成して送信する必要があります。このような応答を多数生成すると、ルータのCPUに過負荷がかかる可能性があります。[ 117 ]
UPnP攻撃は、Universal Plug and Play(UPnP)プロトコルの既存の脆弱性を利用してネットワークセキュリティを突破し、ターゲットのネットワークとサーバーに大量のトラフィックを送り込みます。この攻撃はDNS増幅技術に基づいていますが、攻撃メカニズムは、外部ソースからのリクエストを別のソースに転送するUPnPルーターです。UPnPルーターは、偽のIPアドレスから予期しないUDPポートでデータを返すため、トラフィックの大量流入を遮断するための簡単な対策を取ることが難しくなります。Impervaの研究者によると、この攻撃を阻止する最も効果的な方法は、企業がUPnPルーターをロックダウンすることです。[ 118 ] [ 119 ]
2014年に、Simple Service Discovery Protocol (SSDP)が、増幅を伴うSSDP リフレクション攻撃として知られるDDoS攻撃で使用されていることが発見されました。一部の家庭用ルーターを含む多くのデバイスには、UPnP ソフトウェアに脆弱性があり、攻撃者はUDP ポート 1900から任意の宛先アドレスへの応答を取得できます。数千台のデバイスからなるボットネットを使用すると、攻撃者は十分なパケットレートを生成し、帯域幅を占有してリンクを飽和させ、サービス拒否を引き起こすことができます。[ 120 ] [ 121 ] [ 122 ]この弱点のため、ネットワーク企業のCloudflareは SSDP を「Stupidly Simple DDoS Protocol」と表現しています。[ 122 ]
ARPスプーフィングは、ARPプロトコルの脆弱性を利用した一般的なDoS攻撃であり、攻撃者が自身のMACアドレスを別のコンピュータやゲートウェイのIPアドレスに関連付けることで、本来の正規のIPアドレス宛てのトラフィックを攻撃者のIPアドレスに迂回させ、サービス拒否を引き起こします。
サービス拒否攻撃に対する防御的な対応では、通常、攻撃検出、トラフィック分類、および対応ツールの組み合わせを使用し、ツールが不正と識別したトラフィックをブロックし、正当と識別したトラフィックを許可することを目的としています。[ 123 ]対応ツールの一覧には、次のものが含まれます。
被害者宛てのすべてのトラフィックは、DNS システムでの被害者の IP アドレスの変更、トンネリング方式 (GRE/VRF、MPLS、SDN)、[ 124 ]プロキシ、デジタルクロスコネクト、または直接回線などのさまざまな方法を介して、クリーニング センターまたはスクラビング センターを経由するように迂回されます。クリーニング センターは、悪意のあるトラフィック (DDoS およびその他の一般的なインターネット攻撃) を分離し、正当なトラフィックのみを被害者サーバーに渡します。[ 125 ]被害者は、クリーニング センターと同じ施設内にいない限り、この種のサービスを利用するにはインターネットへの中央接続が必要です。DDoS 攻撃はあらゆる種類のハードウェア ファイアウォールを圧倒する可能性があり、大規模で成熟したネットワークを介して悪意のあるトラフィックを通過させることは、DDoS に対する効果的で経済的に持続可能な方法になりつつあります。[ 126 ]
アプリケーションフロントエンドハードウェアは、トラフィックがサーバーに到達する前にネットワーク上に配置されるインテリジェントなハードウェアです。ルーターやスイッチと連携してネットワーク上で使用でき、帯域幅管理の一部としても機能します。アプリケーションフロントエンドハードウェアは、ネットワークに入ってくるデータパケットを分析し、危険なフローや疑わしいフローを識別して破棄します。
クラウドベースのアプリケーションに対する DDoS 攻撃の検出アプローチは、受信する大量のトラフィックが正当なものかどうかを示すアプリケーション層分析に基づいている場合があります。[ 127 ]これらのアプローチは主に、アプリケーション内の特定された価値のパスに依存し、キー完了インジケーターと呼ばれるマーカーを介して、このパス上のリクエストの進行状況を監視します。[ 128 ]本質的に、これらの技術は、異常または異常なことが起こっているかどうかを検出するために、受信リクエストの動作を評価する統計的手法です。例えるなら、実店舗のデパートでは、顧客は平均して、商品を手に取って調べ、商品を戻し、買い物かごに入れ、支払いを待ち、支払いを済ませ、店を出ていくなど、さまざまな活動に一定の割合の時間を費やします。もし大勢の顧客が店に到着し、すべての時間を商品を手に取って戻すことに費やし、何も購入しなかった場合、これは異常な行動としてフラグが立てられる可能性があります。
ブラックホールルーティングでは、攻撃対象のDNSまたはIPアドレスへのすべてのトラフィックがブラックホール(ヌルインターフェースまたは存在しないサーバー)に送信されます。効率を高め、ネットワーク接続への影響を避けるために、ISPによって管理されることがあります。[ 129 ] DNSシンクホールは、トラフィックを分析して不正なパケットを拒否する有効なIPアドレスにトラフィックをルーティングします。シンクホールは、深刻な攻撃には効率的ではない場合があります。
侵入防御システム(IPS)は、攻撃に関連付けられたシグネチャがある場合に有効です。しかし、攻撃の傾向としては、正当なコンテンツを持ちながら悪意のある意図を持つものとなっています。コンテンツ認識に基づいて動作する侵入防御システムでは、行動ベースのDoS攻撃をブロックすることはできません。[53] ASICベースのIPSは、攻撃を分析し、自動的に回路遮断器のように機能するための処理能力と粒度を備えているため、サービス拒否攻撃を検出してブロックすることができます。[ 53 ]
IPSよりも問題解決に重点を置いたDoS防御システム(DDS)は、接続ベースのDoS攻撃や、正当なコンテンツであっても悪意のある攻撃をブロックできます。DDSは、プロトコル攻撃(ティアドロップやピング・オブ・デスなど)とレートベースの攻撃(ICMPフラッドやSYNフラッドなど)の両方に対処できます。DDSは、ソフトウェアベースのシステムよりも高速にサービス拒否攻撃を容易に識別して阻止できる専用システムを備えています。[ 130 ]
単純な攻撃の場合、ファイアウォールはプロトコル、ポート、または発信元IPアドレスに基づいて、攻撃者からのすべての着信トラフィックを拒否するように調整できます。しかし、より複雑な攻撃は単純なルールではブロックするのが困難です。たとえば、ポート80(Webサービス)で攻撃が進行中の場合、このポートへのすべての着信トラフィックをドロップすることはできません。そうすると、サーバーが正当なトラフィックを受信して処理できなくなるためです。[ 131 ]さらに、ファイアウォールがネットワーク階層の深すぎる場所に設置されている場合、トラフィックがファイアウォールに到達する前にルーターが悪影響を受ける可能性があります。また、多くのセキュリティツールはまだIPv6をサポートしていないか、適切に設定されていない可能性があるため、攻撃中にファイアウォールがバイパスされる可能性があります。[ 132 ]
スイッチと同様に、ルーターにもレート制限とACL機能があります。これらも手動で設定します。ほとんどのルーターはDoS攻撃で簡単に過負荷状態になります。FP4またはFP5プロセッサを使用するNokia SR-OSはDDoS保護を提供します。[ 133 ] Nokia SR-OSは、DDoS保護のためにビッグデータ分析ベースのNokia Deepfield Defenderも使用します。[ 134 ] Cisco IOSには、フラッディングの影響を軽減できるオプション機能があります。[ 135 ]
ほとんどのスイッチには、レート制限とACL機能が備わっています。一部のスイッチは、自動レートフィルタリングと WAN リンクのフェイルオーバーと負荷分散によって DoS 攻撃を検出して修復するために、自動またはシステム全体のレート制限、トラフィックシェーピング、遅延バインディング( TCP スプライシング)、ディープパケットインスペクション、ボゴンフィルタリング(偽 IP フィルタリング) を提供しています。これらのスキームは、それらを使用して DoS 攻撃を防止できる限り機能します。たとえば、SYN フラッドは、遅延バインディングまたは TCP スプライシングを使用して防止できます。同様に、コンテンツベースの DoS は、ディープパケットインスペクションを使用して防止できます。マーシャンパケットを使用した攻撃は、ボゴンフィルタリングを使用して防止できます。自動レートフィルタリングは、設定されたレートしきい値が正しく設定されている限り機能します。WAN リンクのフェイルオーバーは、両方のリンクに DoS 防止メカニズムがある限り機能します。[ 53 ]
脅威は特定の TCP または UDP ポート番号に関連している可能性があります。ファイアウォールでこれらのポートをブロックすることで、攻撃を軽減できます。たとえば、SSDP リフレクション攻撃では、重要な軽減策はポート 1900 への UDP トラフィックの受信をブロックすることです。[ 136 ]
ネットワークパスの長さに基づいて特定のTime to live (TTL)値をブロックすることは、なりすまし攻撃をブロックするための有効な選択肢となり得る。[ 137 ]
意図しないサービス拒否は、システムが拒否される原因が、特定の個人またはグループによる意図的な攻撃ではなく、単に突然の爆発的な人気上昇にある場合に発生する可能性があります。これは、非常に人気のあるウェブサイトが、ニュース記事の一部として、準備が不十分な別のサイトへの目立つリンクを掲載した場合に発生する可能性があります。その結果、主要サイトの常連ユーザーのかなりの割合(場合によっては数十万人)が数時間のうちにそのリンクをクリックし、ターゲットのウェブサイトにDDoS攻撃と同じ影響を与えます。VIPDoSも同様ですが、特に有名人がリンクを掲載した場合に発生します。 2009年にマイケル・ジャクソンが亡くなったとき、GoogleやTwitterなどのウェブサイトは速度が低下したり、クラッシュしたりしました。[ 138 ]多くのサイトのサーバーは、リクエストがサービス拒否攻撃を引き起こそうとするウイルスやスパイウェアからのものだと判断し、ユーザーにクエリが「コンピュータウイルスまたはスパイウェアアプリケーションからの自動リクエスト」のように見えると警告しました。[ 139 ]
ニュースサイトやリンクサイト(インターネット上の他の場所にある興味深いコンテンツへのリンクを提供することを主な機能とするサイト)は、この現象を引き起こす可能性が最も高い。典型的な例は、Slashdotからトラフィックを受け取ったときのSlashdot 効果である。これは「 Redditハグ・オブ・デス」[ 140 ]や「Digg効果」 [ 141 ]としても知られている。
同様の意図しないサービス拒否は、他のメディアでも発生する可能性があります。たとえば、テレビでURLが言及された場合などです。2014年3月、マレーシア航空370便が行方不明になった後、DigitalGlobeは、ユーザーが衛星画像で行方不明のジェット機を探すのを手伝うことができるクラウドソーシングサービスを開始しました。その反応により、同社のサーバーは過負荷状態になりました。[ 142 ]意図しないサービス拒否は、ウェブサイト自体によって作成された事前にスケジュールされたイベントによっても発生する可能性があります。 2016年のオーストラリアの国勢調査の場合がそうでした。[ 143 ]
少なくとも1件の事例では法的措置が取られている。2006年、Universal Tube & Rollform Equipment CorporationはYouTubeを提訴した。YouTube.comにアクセスしようとした多数のユーザーが誤って同社のURLであるutube.comを入力したためである。その結果、同社は帯域幅のアップグレードに多額の費用を費やすことになった。[ 144 ]
ルーターは意図せずDoS攻撃を引き起こすことも知られており、D-LinkとNetgear [ 145 ]のルーターはどちらも、クライアントの種類や地理的な制限を尊重せずにNTPサーバーに大量のデータを送り込んで過負荷状態に陥らせたことがある。
コンピュータネットワークセキュリティにおいて、バックスキャッターはスプーフィングされたサービス拒否攻撃の副作用です。この種の攻撃では、攻撃者は被害者に送信されるIPパケットの送信元アドレスを偽装します。一般的に、被害者のマシンは偽装されたパケットと正当なパケットを区別できないため、被害者は通常どおり偽装されたパケットに応答します。これらの応答パケットはバックスキャッターとして知られています。[ 146 ]
攻撃者が送信元アドレスをランダムに偽装している場合、被害者からのバックスキャッター応答パケットはランダムな宛先に送り返されます。この効果は、ネットワーク望遠鏡によって、このような攻撃の間接的な証拠として利用できます。バックスキャッター分析とは、IPアドレス空間の統計的に有意な部分に到達するバックスキャッターパケットを観測し、DoS攻撃とその被害者の特性を特定する手法を指します。

多くの法域では、サービス拒否攻撃を違法とする法律が制定されています。UNCTADは、156か国(世界の80%)がサイバー犯罪法を制定し、その広範な影響に対抗していることを強調しています。導入率は地域によって異なり、ヨーロッパでは91%、アフリカでは72%となっています。[ 148 ]
米国では、サービス拒否攻撃はコンピュータ詐欺および濫用法に基づく連邦犯罪とみなされ、数年の懲役刑を含む罰則が科される可能性があります。[ 149 ]米国司法省のコンピュータ犯罪および知的財産セクションは、 DoS および DDoS の事件を扱っています。一例として、2019 年 7 月、オースティン・トンプソン(別名DerpTrolling)は、大手ビデオゲーム会社に対して複数の DDoS 攻撃を行い、システムを数時間から数日間停止させたとして、連邦裁判所から 27 か月の懲役と 95,000 ドルの賠償金の判決を受けました。[ 150 ] [ 151 ]
ヨーロッパ諸国では、犯罪的なサービス拒否攻撃を行うと、少なくとも逮捕される可能性がある。[ 152 ]英国は、サービス拒否攻撃を明確に違法とし、1990 年コンピュータ不正使用法第 3 条を改正した2006 年警察司法法で最高刑を 10 年懲役に定めた点で異例である。[ 153 ]
2019年1月、ユーロポールは、オペレーション・パワーオフの一環として2018年4月に閉鎖された元DDoSマーケットプレイスであるWebstresser.orgの「ユーザーを追跡するための行動が現在世界中で進行中である」と発表した。[ 154 ]ユーロポールは、英国警察がWebstresserおよびその他のDDoSサービスの250人以上のユーザーを標的とした多数の「実地作戦」を実施していると述べた。[ 155 ]
2013年1月7日、匿名ハッカー集団「アノニマス」は、ホワイトハウスのウェブサイトwhitehouse.govに、DDoS攻撃を占拠運動と同様の合法的な抗議活動として認めるよう求める請願書を投稿した。その主張は、両者の目的の類似性は同じであるというものだ。[ 156 ]
大手ビデオゲーム会社に対する分散型サービス拒否(DDoS)攻撃を開始して2013年に有名になったAustin Thompson、別名DerpTrollingは、連邦裁判所により懲役27ヶ月の判決を受けた。ユタ州在住のThompsonは、DerpTrollingの被害を受けた当時ソニーが所有していたDaybreak Gamesに95,000ドルを支払う必要もある。 2013年12月から2014年1月にかけて、トンプソンはPCゲーム最大のデジタル配信プラットフォームであるValveのSteam、Electronic ArtsのOriginサービス、そしてBlizzardのBattleNetをダウンさせた。これらの障害は数時間から数日間続いた。