Масштабные DDoS-атаки нарушили работу мессенджера Threema
Масштабные распределённые атаки типа «отказ в обслуживании» (DDoS) обрушились на защищённый мессенджер Threema в начале этой недели. Пользователи сервиса по всему миру столкнулись с серьёзными перебоями в коммуникациях.
Организации, использующие локальную версию Threema On-Prem, не пострадали, поскольку их развёртывания опираются на собственную инфраструктуру.
Хронология инцидента
Во вторник около 18:00 по UTC пользователи начали сообщать о перебоях в работе сервиса. Примерно через час компания отреагировала, заявив, что, по имеющейся на тот момент информации, причиной стал «сетевой сбой на стороне нашего партнёра по размещению оборудования».
«Теперь в статусе сети Threema отображается ‘Подключение’ вместо ‘Подключено’. Через 10 минут статус снова изменился на ‘Подключено’, однако сообщения по-прежнему отправлялись с большой задержкой», — поделился один из пользователей.
Спустя примерно три часа Threema сообщила, что работает над восстановлением всех сервисов после того, как партнёр уведомил об устранении сетевой проблемы.
На следующий день пользователи из Швейцарии, Индии и Китая продолжали сообщать о неработоспособности сервиса, хотя страница статуса Threema не показывала проблем. Однако компания подтвердила, что стала целью серии DDoS-атак, которые она пытается отразить, и предупредила о вероятности периодических отключений.
Сложная защита от меняющихся атак
В отчёте о инциденте, опубликованном в пятницу, сервис с сквозным шифрованием сообщил, что атаки было трудно отразить, поскольку злоумышленник постоянно менял паттерны.
Обычно DDoS-атаки нейтрализуются без заметного влияния благодаря эффективным средствам защиты, которые адаптируются к поведению атакующего, отметили в Threema. Однако на этой неделе атаки были масштабными и были направлены как на саму Threema, так и на её партнёра по размещению оборудования — компанию Nine.
«До конца не ясно, была ли Threema основной целью или атаки были направлены на несколько целей одновременно», — говорится в заявлении компании.
Защита осложнялась тем, что атаки продолжались длительное время, а злоумышленник постоянно менял тактику, чтобы обойти меры по смягчению последствий.
Из-за несвязанной технической проблемы компания не могла обновлять страницу статуса системы и решила отключить её до устранения неполадок.
«Бизнес-клиенты, использующие Threema Work, были проинформированы по электронной почте в среду утром о нестабильной работе сервиса, а менеджеры по работе с клиентами предоставляли информацию о текущей ситуации по запросам», — отметили в компании.
Принятые меры
Чтобы избежать подобных инцидентов в будущем, швейцарская компания внедрила «специализированную защиту от DDoS как дополнительную меру» для фильтрации вредоносного трафика на вышестоящем уровне и снижения нагрузки на свою инфраструктуру.
В результате инцидента подчёркивается уязвимость даже самых защищённых коммуникационных платформ перед распределёнными атаками, которые становятся всё более изощрёнными.
- Атаки начались во вторник около 18:00 UTC и продолжались до среды.
- Пострадали пользователи в Швейцарии, Индии и Китае.
- Злоумышленники постоянно меняли тактику, чтобы обойти защиту.
- Threema внедрила дополнительную защиту от DDoS.
Читайте также: Как выбрать надёжную защиту от интернет-угроз
Источник: BleepingComputer
