Auteur Sujet: MEO down BGP leak ou hijacking ?  (Lu 34 fois)

0 Membres et 1 Invité sur ce sujet

LuisBaker

  • Abonné MilkyWan
  • *
  • Messages: 593
MEO down BGP leak ou hijacking ?
« le: Aujourd'hui à 01:13:21 »
Chronologie de cette semaine côté MEO Portugal (AS8657, AS3243 résidentiel, AS42863 mobile, AS15525)

8 au 14/09 : IPinfo a tracé des leaks discrets de Ghana Telecom (AS37282, client de transit de MEO) vers MEO, présents dans chaque relevé quotidien
2 préfixes d'une boîte d'énergie ghanéenne, appris via Vodafone, qui transitaient Vodafone -> Ghana Telecom -> MEO.
Le 14/09 un préfixe d'une banque ghanéenne (appris via Angola Cables) s'est ajouté.
Total : 5 leaks recensés en 9 jours, donc ça tournait déjà en fond avant la grosse panne ces deniers 48h

Nuit du 14/09, ~00h00 UTC (01h locale)  grosse coupure côté client tout tombe (internet, mobile) sauf la TV RF qui passe encore parce qu'elle est diffusée via le signal de fibre et non par IP, jusqu'à -69% de trafic sur le mobile (AS42863), -65% sur le résidentiel (AS3243), AS15525 un peu touché aussi
Durée jusqu'à ~02h00 UTC (03h locale). Confirmé par NetBlocks et Cloudflare Radar.

Dans la même nuit, pic d'annonces BGP sur les 4 réseaux MEO, ça démarre à 22h30 UTC et pic à 00h15, avec un volume 70 à 85x la normale sur 48h. Côté Ghana Telecom au même moment seulement 1.9x leur baselinn à eux.

Après-midi du 14/09, 16h30-17h30 UTC 2e coupure, jusqu'à -51% de trafic sur AS3243 et AS42863, donc pas réglé après la "résolution" du matin.

Nuit du 14 au 15/09, ~00h00-01h locale 3e épisode. Ghana Telecom réannonce (encore) les préfixes de MEO la 3e fois en gros et ça refait tomber tous les services sauf, là aussi, la RF TV, MEO recommunique sur une "attaque"


MEO parle publiquement d'une "attaque" le truc qui coince selon MOI avec cette version si le leak/hijack de Ghana Telecom était la cause directe, on s'attendrait à voir la session BGP entre MEO et Ghana Telecom couper, ou les préfixes de MEO disparaître de la DFZ pendant l'incident et apparemment non, les préfixes sont restés annoncés tout du long, MEO n'a jamais disparu de la table globale et vu que c'est Ghana Telecom qui achète du transit à MEO (pas l'inverse), un pic d'annonces massif localisé côté MEO qui se répercute juste un peu chez Ghana Telecom (1.9x) colle mieux avec "souci interne chez MEO qui a des effets de bord chez ses clients de transit" qu'avec "Ghana Telecom qui casse MEO depuis l'extérieur". Et le fait que ça reparte une 3e fois la nuit suivante, avec le même schéma exact (tout tombe sauf la RF TV), sent plus la boucle pas cassée en interne qu'un leak isolé qui passerait par hasard trois fois de suite.

Donc je botte en touche vers les gens qui bossent le BGP/RPKI ici leak externe qui dégénère en vrai incident à répétition, ou souci interne côté CPRM/MEO mauvaise config ??? qui coïncide avec les leaks de Ghana Telecom sans en être la cause ? Le fait que ça revienne une 3e fois pile dans le même pattern me fait plutôt pencher pour un truc pas réglé en interne, mais j'ai pas assez de visibilité pour trancher.



Sources:

https://x.com/emot/status/2099449728161198585
https://x.com/marcoacmaia/status/2099618332118831230
https://x.com/netblocks/status/2099340903718526991
etc