Открыть сервис

Атака на отказ в обслуживании

DoS-атака (от англ. Denial of Service — отказ в обслуживании) — это тип кибератаки, направленный на нарушение доступности компьютерной системы, сети или сервиса для легитимных пользователей. Целью атаки является перегрузка ресурсов цели (пропускной способности канала, вычислительной мощности, оперативной памяти или места на диске) таким образом, чтобы она не могла обрабатывать запросы от обычных пользователей или делала это с неприемлемой задержкой. Разновидность атаки, осуществляемая одновременно с большого числа источников, называется DDoS-атакой (Distributed Denial of Service — распределённый отказ в обслуживании).

История

Первые упоминания о DoS-атаках относятся к началу 1970-х годов, когда в сети ARPANET (предшественнице современного интернета) один из пользователей случайно отправил пустой пакет данных, что привело к сбою в работе удалённой системы. Однако целенаправленные атаки стали возможны с развитием сетевых протоколов и глобальной сети.

В 1996 году хакер по прозвищу «Stacheldraht» (нем. «колючая проволока») создал один из первых инструментов для проведения распределённых атак — программу, которая позволяла координировать запросы с множества заражённых машин. В 1999 году в США была зафиксирована первая крупная DDoS-атака на сайт Университета Миннесоты, которая вывела его из строя на несколько дней.

В 2000-х годах DDoS-атаки стали массовым явлением. В 2007 году Эстония подверглась масштабной кибератаке, в результате которой были парализованы сайты правительства, банков и СМИ. Атака длилась несколько недель и была осуществлена с использованием ботнета из тысяч компьютеров. В 2016 году была проведена атака с помощью ботнета Mirai, состоявшего из устройств интернета вещей (IoT): камер видеонаблюдения, роутеров и принтеров. Эта атака на серверы компании Dyn, предоставлявшей услуги DNS, временно нарушила работу таких крупных сервисов, как Twitter, Netflix и Reddit.

Классификация DoS-атак

DoS-атаки классифицируются по типу ресурса, который атакуется, и по способу воздействия.

По типу воздействия на ресурс

  1. Атаки на пропускную способность канала (Bandwidth attacks): Цель — заполнить канал связи между жертвой и интернетом огромным объёмом трафика, не оставляя места для легитимных запросов. Примеры: UDP-флуд (отправка большого числа UDP-пакетов на случайные порты), ICMP-флуд (отправка эхо-запросов ping).
  2. Атаки на вычислительные ресурсы (Resource exhaustion attacks): Цель — исчерпать ресурсы сервера (CPU, память, дисковое пространство, количество открытых соединений). Примеры: SYN-флуд (отправка множества SYN-пакетов для инициирования TCP-соединений, которые никогда не завершаются), HTTP-флуд (отправка большого количества HTTP-запросов к веб-серверу).
  3. Атаки на прикладном уровне (Application layer attacks): Наиболее сложные атаки, которые имитируют поведение легитимного пользователя, но с высокой интенсивностью. Они направлены на уязвимости в логике работы приложений (например, медленные атаки Slowloris, которые открывают множество соединений и удерживают их открытыми, отправляя данные по частям).

По степени распределённости

  1. DoS-атака (Denial of Service): Атака с одного источника (одного компьютера или IP-адреса). Легко блокируется на уровне сетевого оборудования.
  2. DDoS-атака (Distributed Denial of Service): Атака с множества источников, часто распределённых географически. Для координации атакующие используют ботнеты — сети заражённых компьютеров, серверов или устройств IoT, управляемые удалённо.

Механизм проведения DDoS-атак

Основной механизм DDoS-атаки — использование ботнета. Процесс включает несколько этапов:

  1. Заражение устройств: Атакующие распространяют вредоносное ПО (трояны, черви) через фишинговые письма, уязвимости в программном обеспечении или незащищённые устройства IoT.
  2. Формирование ботнета: Заражённые устройства (боты) связываются с командным центром (C&C-сервером) и получают инструкции. Ботнет может насчитывать от сотен до миллионов устройств.
  3. Координация атаки: Атакующий отдаёт команду на запуск атаки. Боты начинают одновременно отправлять запросы на целевой сервер.
  4. Маскировка трафика: Для усложнения обнаружения трафик может быть зашифрован (например, через HTTPS) или использовать случайные IP-адреса (IP-спуфинг).

Методы защиты от DoS-атак

Защита от DoS-атак требует многоуровневого подхода.

На уровне сети и инфраструктуры

  • Фильтрация трафика: Использование межсетевых экранов (firewalls) и систем обнаружения вторжений (IDS/IPS) для блокировки подозрительных пакетов (например, ICMP-флуда или SYN-пакетов с невалидными адресами).
  • Rate limiting (ограничение скорости): Установка лимитов на количество запросов с одного IP-адреса за определённый промежуток времени.
  • Anycast-сети: Роутинг трафика на ближайший к пользователю дата-центр, что позволяет распределить нагрузку и изолировать атаку на одном узле.
  • Аппаратные решения: Специализированные устройства (anti-DDoS-аппараты), которые анализируют трафик в реальном времени и отбрасывают вредоносные пакеты.

На уровне приложений

  • Web Application Firewall (WAF): Фильтрация HTTP-запросов на уровне приложения, блокировка аномальных паттернов (например, слишком частых запросов к одной странице).
  • Captcha: Использование тестов «человек или робот» для защиты от автоматизированных атак.
  • Кэширование: Размещение статического контента (изображений, CSS-файлов) на CDN-сетях, что снижает нагрузку на основной сервер.

Облачные сервисы защиты

Крупные провайдеры (например, Cloudflare, Akamai, Amazon Web Services Shield) предлагают услуги по защите от DDoS-атак. Они принимают весь трафик на свои серверы, анализируют его и передают жертве только чистый трафик. Такие сервисы способны поглощать атаки мощностью до нескольких терабит в секунду.

Правовое регулирование в России

В Российской Федерации DoS-атаки квалифицируются как неправомерный доступ к компьютерной информации или создание, использование и распространение вредоносных программ. Ответственность за их организацию и проведение предусмотрена Уголовным кодексом РФ (статья 272 «Неправомерный доступ к компьютерной информации», статья 273 «Создание, использование и распространение вредоносных компьютерных программ», статья 274 «Нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации и информационно-телекоммуникационных сетей»). Наказание может включать штрафы до 500 тысяч рублей, исправительные работы или лишение свободы на срок до 7 лет в зависимости от тяжести последствий.

Известные инциденты

  • 2007 год — Атака на Эстонию: Серия DDoS-атак на государственные и коммерческие сайты Эстонии, вызванная политическим конфликтом. Атака длилась несколько недель и затронула более 58 сайтов.
  • 2016 год — Атака ботнета Mirai: Атака на DNS-провайдера Dyn, осуществлённая с помощью заражённых устройств интернета вещей. Мощность атаки достигала 1,2 Тбит/с.
  • 2020 год — Атака на Amazon Web Services: Крупнейшая зафиксированная DDoS-атака мощностью 2,3 Тбит/с, которая была отражена облачным сервисом AWS Shield.
  • 2022 год — Атаки на российские ресурсы: В 2022 году, после начала военного конфликта на Украине, российские государственные и частные сайты (включая портал «Госуслуги», сайты банков и СМИ) подверглись массированным DDoS-атакам. Для защиты использовались как отечественные, так и зарубежные решения.

Критика и этические аспекты

DoS-атаки являются незаконным действием в большинстве стран мира. Однако существуют дискуссии об их использовании в качестве инструмента «хактивизма» — политически мотивированных кибератак. Сторонники такой тактики утверждают, что DoS-атаки могут быть формой гражданского неповиновения, позволяющей привлечь внимание к социальным проблемам. Критики отмечают, что эти атаки наносят ущерб не только целям, но и обычным пользователям, а также могут быть использованы для вымогательства и шантажа.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →