Злодеи запустили DDoS с 25,3 млрд запросов через мультиплексирование HTTP/2

Злодеи запустили DDoS с 25,3 млрд запросов через мультиплексирование HTTP/2

Злодеи запустили DDoS с 25,3 млрд запросов через мультиплексирование HTTP/2

Компания Imperva рассказала об отражении мощной DDoS-атаки, объём которой составил в общей сложности 25,3 миллиарда запросов. Сам киберинцидент, согласно сообщению, произошёл 27 июня 2022 года.

Специалисты отметили, что целью этой DDoS стала она из китайских компаний, работающих в сфере телекоммуникации. Атака длилась четыре часа и в пике достигла 3,9 млн запросов в секунду (RPS).

«Атакующие использовали мультиплексирование HTTP/2, а также объединяли множество пакетов в один. Таким образом отправлялось сразу много запросов единовременно», — пишет Imperva.

DDoS запустили с ботнета, состоящего из 170 тысяч различных IP-адресов. Туда входили маршрутизаторы, камеры и взломанные серверы, расположенные более чем в 180 странах (большинство — в США, Индонезии и Бразилии).

Интересно, что в последнее время DDoS-атаки продолжают бить рекорды. Буквально на прошлой неделе компания Akamai зафиксировала мощнейшую на данный момент DDoS в Европе — 704,8 млн пакетов в секунду.

В прошлом месяце Google также сообщала о рекордной HTTPS DDoS, которой подвергся один из клиентов интернет-гиганта. Тогда специалисты насчитали 46 миллионов запросов в секунду.

Европейский ЦОД погасил серверы и заодно доверие российских клиентов

Европейские дата-центры внезапно напомнили рынку старую истину: даже самая надежная инфраструктура работает ровно до тех пор, пока кто-то не выключит рубильник. В начале июня без предупреждения было обесточено оборудование в нидерландском ЦОДе nLighten, где размещались серверы компании MIRhosting.

Под удар, как уточняет «Коммерсант», попали десятки хостинг-провайдеров и VPN-сервисов, которыми пользуются в том числе российские клиенты. Среди пострадавших оказались VDSina, McHost и ряд других известных игроков рынка.

Причиной кризиса стали события несколькими днями ранее. Нидерландская финансово-следственная служба FIOD провела рейды в дата-центрах, задержала двух человек и изъяла более 800 серверов по подозрению в нарушении санкционного режима в отношении России.

По версии следствия, часть инфраструктуры могла использоваться для поддержки российских кибератак и операций по распространению дезинформации.

После этого руководство nLighten приняло радикальное решение — отключить питание стоек MIRhosting. Причем без предварительного уведомления клиентов. В результате вместе с рабочими сервисами оказались недоступны и резервные копии данных, которые находились на тех же обесточенных серверах.

Последствия быстро стали заметны. По оценкам участников рынка, только у одного из пострадавших провайдеров перестали работать не менее 15 тысяч сайтов. Кроме того, сбои затронули несколько популярных VPN-сервисов. Некоторым операторам пришлось в экстренном порядке переносить инфраструктуру на новые площадки и восстанавливать сервисы из резервных копий.

Собеседники рынка отмечают, что история стала наглядным примером опасности так называемой единой точки отказа. Когда дата-центр, посредник и конечный провайдер оказываются связаны в одной цепочке, проблемы одного участника автоматически превращаются в проблемы всех остальных.

Инцидент может иметь и более долгосрочные последствия. Эксперты полагают, что часть российских клиентов теперь начнет активнее диверсифицировать инфраструктуру и распределять серверы между разными странами и провайдерами. Под вопросом оказался и статус европейских площадок как нейтральной территории для размещения сервисов.

Впрочем, участники рынка не ждут катастрофы для VPN-индустрии. По их словам, альтернативных юрисдикций и площадок в мире по-прежнему достаточно. Но июньское отключение уже стало одним из самых громких инфраструктурных инцидентов года и хорошим напоминанием о том, что резервировать нужно не только данные, но и саму инфраструктуру.

RSS: Новости на портале Anti-Malware.ru