Resumo

  • O Governo de Andorra registrou impacto sobre internet e 4G em 21 de janeiro de 2022, das 21h às 22h30, e em 22 de janeiro, das 19h às 22h [1].
  • The Record e Tom's Hardware ligaram o horário ao torneio SquidCraft e descreveram interrupção nacional mais ampla; esse alcance excede a formulação oficial de “alguns usuários” e deve permanecer atribuído [2][3].
  • O registro público não identifica vetor, volume confirmado, componente saturado, fornecedor de mitigação, número de clientes nem sequência exata de recuperação.
  • A RFC 4732 orienta a análise de filtragem a montante, monitoramento, controle fora de banda, redundância e resistência a sobrecarga, sem provar o que foi usado em 2022 [5].

Fato confirmado e escopo em aberto

O comunicado do governo, publicado em 24 de janeiro, é a base mais prudente. Ele confirma vários ataques DDoS, duas janelas de tempo, efeitos sobre internet e 4G e a intenção de prejudicar a programação de alguns youtubers [1]. Não afirma que todos os assinantes perderam conexão e não publica telemetria.

The Record relatou ataques ao longo de quatro dias, identificou a rede como AS6752 e descreveu falhas de conectividade em todo o país. A menção a picos de 100 Gbps veio de fontes não identificadas [2]. Tom's Hardware registrou desconexões simultâneas de participantes em Andorra e mais de meia hora com pouca ou nenhuma conectividade [3]. Esses relatos mostram impacto observável, mas não substituem métricas da operadora.

A diferença entre “alguns usuários” e “todo o país” deve permanecer visível. Pode resultar de horários diferentes, disponibilidade parcial, comportamento distinto entre fixo e móvel, variação geográfica ou simplificação jornalística. Sem séries por serviço e ponto de observação, o alcance exato continua incerto.

Por que a concentração altera a consequência

A legislação pública apresenta a Andorra Telecom como empresa pública ligada à infraestrutura de telecomunicações e ao serviço universal de fibra [6]. A cobertura da época a descrevia como único provedor de internet [2][3]. Essa estrutura não prova negligência, mas aumenta o impacto potencial de um gargalo compartilhado.

Fibra fixa e 4G podem ser acessos distintos e ainda compartilhar trânsito internacional, scrubbing, autenticação, centro de controle, energia ou fornecedores. Vários enlaces podem usar o mesmo corredor físico ou a mesma política de mitigação. A independência só é demonstrada quando um exercício remove a dependência comum e transações essenciais continuam funcionando.

O padrão razoável não é impedir qualquer ataque concebível. A RFC 4732 lembra que redes também precisam suportar sobrecarga não maliciosa [5]. Responsabilidade significa elevar o custo do ataque, limitar a falha, preservar o controle, recuperar de forma previsível e reter evidência verificável.

Onde a defesa pode parar

O primeiro limite é a capacidade internacional. Se o ataque enche o enlace antes de chegar ao filtro local, descartar pacotes dentro do país não recupera a banda já consumida. A RFC 4732 recomenda remover tráfego claramente ruim mais cedo e mais perto da origem quando possível [5]. Isso exige procedimentos testados com upstreams e capacidade para o retorno limpo.

O segundo limite é a borda de mitigação. Firewall, CGNAT, gateway móvel e scrubber têm tetos de pacotes por segundo, estado, memória e CPU. Dimensionar apenas em Gbps esconde ataques de pacotes pequenos. O relatório precisa separar bits, pacotes, fluxos, ocupação de tabelas, filas, perdas e sucesso legítimo.

O terceiro limite é o escopo do roteamento. As condições empresariais atuais da Andorra Telecom permitem medidas como blackholing para proteger a rede nacional ou o tráfego de clientes contra DDoS [7]. Blackholing descarta todo tráfego para o alvo; pode preservar o restante da rede ao tornar aquele destino indisponível. Não há prova pública de uso em 2022.

Uma rota de blackhole ou desvio para limpeza precisa de prefixo exato, aprovação, vencimento, efeito esperado e observação BGP. Um prefixo amplo demais derruba serviços não relacionados; uma rota esquecida prolonga a falha. A evidência é a rota vista na rede e o serviço que funcionou, não apenas o comando aceito.

O quarto limite é a gestão. Com o plano de dados congestionado, técnicos ainda precisam acessar roteadores, monitoramento, autenticação e comunicações. A RFC 4732 recomenda acesso privado fora de banda [5]. Se a gestão depende do caminho atacado, a resposta pode ficar bloqueada.

O quinto limite é a validação da recuperação. Fim do ataque, filtro ativo, rota visível e aplicação funcionando são eventos diferentes. Sondas externas devem testar DNS, estabelecimento de conexão, transações representativas, banda larga fixa e dados móveis.

Registro não é resultado operacional

O PeeringDB atualmente associa a AS6752 à Andorra Telecom e publica dados de interconexão [4]. Isso ajuda na identidade e no contato, mas não reconstrói peers, capacidade, política ou contratos de janeiro de 2022.

Um ASN identifica um domínio de roteamento, não garante capacidade. Um inventário de enlaces registra intenção, não diversidade física. Um contrato de scrubbing concede autoridade, não prova que o desvio ocorreu. A prestação de contas liga esses registros às observações da rede em execução.

Prefixos de serviço, upstreams, rotas de limpeza, dependências fixo-móvel, ações e sondas devem compartilhar uma linha do tempo. Se caminhos catalogados como independentes falham juntos, corrige-se o mapa de dependências, não a definição do incidente.

O pacote de encerramento

A cronologia inclui primeira anomalia, sintoma, alerta, classificação, contatos, filtros, rotas, recuperação por serviço e expiração. O escopo lista alvos, prefixos, enlaces, equipamentos, regiões, classes de cliente e objetos não afetados.

A capacidade mostra bps, PPS, fluxos, margem, CPU, memória, contadores, estado do scrubbing e retorno limpo. A verificação externa testa fibra, móvel, empresas e serviços públicos prioritários com DNS e transações simples.

O teste negativo de recorrência usa carga segura ou simulação, dispara a mesma classe de alerta, aplica defesa limitada, confirma que prefixos fora do alvo continuam acessíveis, retira a medida automaticamente e reconcilia os eventos. “Mais capacidade” só é melhoria comprovada quando o teste mostra a nova margem e o tempo de ativação.

Fontes

  1. https://www.govern.ad/ca/w/dos-atacs-de-denegacio-de-servei-afecten-de-nou-alguns-usuaris-d-andorra-telecom-1
  2. https://therecord.media/ddos-attacks-on-andorras-internet-linked-to-squid-game-minecraft-tournament
  3. https://www.tomshardware.com/news/minecraft-ddos-attack-leaves-small-european-country-without-internet
  4. https://www.peeringdb.com/api/net?asn=6752
  5. https://www.rfc-editor.org/rfc/rfc4732.html
  6. https://www.andorratelecom.ad/en/applicable-legislation/
  7. https://www.andorratelecom.ad/en/product-conditions/services-solutions-companies/