Иранский мобильный оператор Mobile Communication Company of Iran, MCCI, 20 сентября начал объявлять через BGP сотни чужих IPv4-маршрутов. Система мониторинга Qrator.Radar зафиксировала утечку, которая создала конфликты маршрутизации у сетей более чем в 100 странах. Среди ошибочных объявлений оказались огромные адресные блоки, принадлежащие Ford, африканскому интернет-регистратору AFRINIC и Министерству обороны США.
Источником аномалии стала автономная система AS197207, принадлежащая MCCI, крупнейшему мобильному оператору Ирана. Интернет-аналитик Даг Мэдори подтвердил, что сеть объявила сотни маршрутов, которые ей не принадлежат. Среди них находились 19.0.0.0/8, выделенный Ford, 102.0.0.0/8 из адресного пространства AFRINIC, а также 21.0.0.0/8, 22.0.0.0/8, 26.0.0.0/8 и 29.0.0.0/8, связанные с американским военным ведомством.
Масштаб некоторых объявлений особенно необычен. Один IPv4-блок /8 содержит более 16,7 млн адресов. MCCI фактически сообщала другим участникам интернета, что способна доставлять трафик к огромным диапазонам адресов, которыми оператор не управляет.
Интернет использует BGP для обмена маршрутами между автономными системами. Оператор сообщает соседним сетям, к каким IP-адресам умеет доставлять пакеты, после чего информация распространяется дальше. Ошибка в конфигурации одного достаточно крупного участника способна уйти далеко за пределы его собственной инфраструктуры, если соседние операторы не отфильтруют неправильные объявления.
При этом число стран, где системы мониторинга увидели конфликтующие маршруты, нельзя напрямую считать числом стран с полностью пропавшим интернетом. BGP выбирает маршруты с учётом нескольких параметров, а при передаче пакетов более специфичный IP-префикс обычно имеет преимущество перед широким объявлением /8. Поэтому последствия могли отличаться от сети к сети и проявляться как недоступность отдельных адресов, изменение пути трафика, рост задержек или вообще оставаться незаметными для конечного пользователя.
Наблюдения также не дают оснований считать произошедшее кибератакой. Мэдори называет событие крупной утечкой маршрутов, а публичных свидетельств намеренного перехвата трафика пока нет. Подобные инциденты регулярно возникают из-за ошибок операторов, неправильных политик экспорта маршрутов или отсутствия фильтрации между провайдерами.
Современные механизмы защиты уменьшают риск, но полностью проблему не закрывают. RPKI позволяет проверить, имеет ли автономная система право объявлять определённый префикс, однако часть маршрутов остаётся без подходящих ROA-записей и не блокируется только на основании RPKI. Развивающийся механизм ASPA решает другую часть проблемы и позволяет проверять, соответствует ли цепочка AS_PATH реальным отношениям между клиентами и провайдерами.
К 23 сентября крупнейшие ошибочные объявления уже исчезли из глобальной таблицы. Например, 102.0.0.0/8 больше не виден как маршрут MCCI, а диапазоны 21.0.0.0/8, 26.0.0.0/8 и 29.0.0.0/8 снова объявляются через принадлежащую Министерству обороны США AS749. Инцидент ещё раз показал старую слабость глобальной маршрутизации. Одной неверной BGP-конфигурации по-прежнему достаточно, чтобы локальная ошибка за несколько минут стала проблемой для операторов на другом конце планеты.