Qrator Labs нейтрализовала волну высокоскоростных DDoS-атак на QIWI

Qrator Labs нейтрализовала волну высокоскоростных DDoS-атак на QIWI

Qrator Labs, специализирующаяся на противодействии DDoS-атакам и обеспечении доступности интернет-ресурсов, зафиксировала факт высокоскоростных DDoS-атак на веб-ресурсы группы QIWI с использованием техники LDAP-амплификации и SYN-флуда.

В четверг, 24 января, платежный сервис QIWI подвергся DDoS-атаке скоростью 200 Гбит/сек (~10 миллионов пакетов в секунду) в пике с комбинацией векторов LDAP-амплификации и SYN-флуда.

Техника атаки типа Amplification (усиление) заключается в том, что на сервер, содержащий сервис-усилитель, отправляется запрос, который этим сервером многократно тиражируется и направляется на веб-ресурс жертвы. В данном случае для усиления атаки использовался протокол LDAP. При осуществлении SYN-флуда происходила отправка большого количества SYN-запросов (запросов на подключение по протоколу TCP) в достаточно короткий срок.

Qrator Labs зафиксировала три волны атаки: первые две – LDAP amplification flood, третья – SYN флуд. Весь трафик данной атаки был пойман сетью фильтрации Qrator в основном в Западной Европе и США. Атака длилась всего 8 минут, и в дальнейшем никаких попыток ее возобновить не возникало.

«Несмотря на то что техника LDAP amplification была описана в 2016 году и атаки с использованием данного вектора были зафиксированы в течение двух прошлых лет, тенденция к росту частоты и полосы атак с задействованием незащищенных LDAP-сервисов впечатляет. По масштабу источников и полосе это была рекордная атака с задействованием протокола LDAP», – комментирует Артем Гавриченков, технический директор Qrator Labs. – «За последние 12 месяцев это уже 6-й замеченный нами случай атаки с использованием LDAP – еще одного полезного протокола, оказавшегося некорректно настроенным и, как следствие, уязвимым. Предыдущая атака типа LDAP amplification длилась менее 3 минут на полосе порядка 120 Гб/сек. В следующий раз злоумышленники могут найти столько уязвимых ресурсов, что хватит на очередной рекорд».

«Это не первая крупная атака, которую мы успешно отразили вместе с Qrator Labs», – подчеркивает технический директор QIWI Кирилл Ермаков. – «Но данный случай привлек наше внимание комбинацией большого объема трафика и LDAP Amplification, что является весьма необычным сочетанием. Я полагаю, что те компании, кто не озаботился геораспределенной защитой от DDoS, могут серьезно пострадать, если на их оборудование придет 200 гигабит в секунду вредоносного трафика. Это уже не малозначительные атаки в 2-3 гигабита, на которые сегодня даже не стоит обращать внимание, а полноценная попытка повлиять на работу компании».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Фишеры заманивают россиян оплатой сервисов Apple Store, Apple Pay и iTunes

Россиян предупредили об активности фишеров, которые пытаются задействовать тему оплаты и использования сервисов корпорации из Купертино — Apple Store, Apple Pay и iTunes. Специалисты компании Group-IB нашли в рунете более пяти тысяч подобных доменов.

Цель злоумышленников — заполучить деньги граждан, данные их банковских карт, а также логины и пароли от учётных записей Apple.

Как известно, россиянам недавно ограничили работу системы бесконтактных платежей Apple Pay, а также запретили покупать приложения и музыку в Apple Store и iTunes. Именно это и стало приманкой в новых фишинговых кампаниях.

Например, киберпреступники предлагают пользователям из России пополнить счёт в Apple Store и iTunes при помощи специальных виртуальных карт. Для этого якобы даже можно выбрать любую из перечисленных сумм: 1 000 рублей, 2 500 рублей, 5 000 рублей, 5 500 рублей или 6 000 рублей.

 

На самом деле, повод почти идеальный, так как у потенциальной жертвы даже не вызовет вопросов просьба ввести данные банковской карты, поскольку фишеры предлагают купить карты App Store & iTunes Gift Card. Также от пользователя требуют указать адрес электронной почты, который вместе с данными карты отправляется на сервер преступников.

Есть ещё одна уловка, на которую обратили внимание эксперты Group-IB: злоумышленники предлагают россиянам функцию бесконтактной оплаты Apple Pay. Для этого владельца iPhone приглашают перейти по специальной ссылке, где нужно ввести учётные данные от Apple ID. Эти сведения тоже отправляются преступникам.

Согласно аналитике Group-IB, за последние два года специалисты центра CERT-GIB выявили в RU-зоне 5283 фишинговых доменов, которые специализировались на обмане пользователей из России.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru