Атаки типа «Отказ в обслуживании
DoS-атака (от англ. Denial of Service — «отказ в обслуживании») — это кибератака, направленная на нарушение доступности информационной системы, ресурса или сервиса для легитимных пользователей. Целью атаки является временный или постоянный вывод из строя целевого объекта, например, веб-сервера, базы данных, сетевого оборудования или целой сети, путём исчерпания его вычислительных, сетевых или программных ресурсов. DoS-атаки являются одним из наиболее распространённых видов киберугроз, используемых как для хулиганства, так и для вымогательства, политического давления или сокрытия других преступных действий.
История
Первые зафиксированные DoS-атаки относятся к началу 1990-х годов, когда развитие интернета и распространение персональных компьютеров создали среду для их проведения. Одним из ранних примеров является атака на серверы Университета Миннесоты в 1994 году, когда студент Джастин Петерсен (Justin Petersen) использовал скрипт, который отправлял большое количество запросов, вызывая сбой системы. В 1996 году была опубликована первая программа для проведения DoS-атак — «Ping of Death», которая использовала уязвимость в протоколе ICMP, отправляя пакеты данных размером, превышающим допустимый лимит.
С развитием технологий и ростом пропускной способности каналов связи DoS-атаки эволюционировали в распределённые (DDoS), где для атаки используется множество скомпрометированных устройств (ботнетов). В 2000 году произошла серия громких DDoS-атак на такие сайты, как Yahoo!, eBay, Amazon и CNN, что привлекло внимание общественности к проблеме кибербезопасности. В 2007 году Эстония стала объектом масштабной DDoS-атаки, направленной на правительственные, банковские и медиа-сайты, что привело к временному параличу цифровой инфраструктуры страны. В 2016 году атака с использованием ботнета Mirai, состоящего из устройств «интернета вещей» (IoT), вывела из строя крупные интернет-платформы, включая Twitter, Netflix и Spotify, через DNS-провайдера Dyn.
В России первые значимые DDoS-атаки были зафиксированы в середине 2000-х годов, в том числе на сайты государственных органов и крупных компаний. В 2014 году, во время событий на Украине, произошли атаки на российские банки и медиа-ресурсы. В 2022 году, после начала специальной военной операции на Украине, Россия столкнулась с беспрецедентной волной DDoS-атак на государственные порталы, финансовые учреждения и критическую инфраструктуру.
Классификация
DoS-атаки классифицируются по различным признакам, включая механизм воздействия, используемые протоколы и цели.
По типу воздействия
- Атаки на исчерпание ресурсов (Resource Exhaustion): направлены на исчерпание вычислительных мощностей, памяти, пропускной способности канала или дискового пространства целевой системы. Примеры: отправка огромного количества запросов к веб-серверу (HTTP flood), заполнение дискового пространства логами.
- Атаки на уязвимости (Vulnerability Attacks): используют ошибки в программном обеспечении или протоколах для вызова сбоя или зависания системы. Примеры: Ping of Death, атака на уязвимость в протоколе TCP (SYN flood).
- Атаки на уровне приложений (Application Layer Attacks): нацелены на конкретные приложения, такие как веб-серверы, базы данных или почтовые серверы. Примеры: Slowloris (атака с медленным чтением), атака на протокол HTTP/2 (HTTP/2 Rapid Reset).
По степени распределённости
- DoS (Denial of Service): атака проводится с одного компьютера или одного IP-адреса. Такие атаки проще блокировать, так как источник легко идентифицируется.
- DDoS (Distributed Denial of Service): атака проводится одновременно с множества устройств (ботнетов), распределённых по всему миру. Это делает её более мощной и сложной для отражения, так как трафик поступает из разных источников.
По используемому протоколу
- Атаки на протоколы транспортного уровня (L4): направлены на исчерпание ресурсов сетевого стека. Примеры: SYN flood, UDP flood, ICMP flood.
- Атаки на протоколы прикладного уровня (L7): имитируют легитимный трафик, что затрудняет их обнаружение. Примеры: HTTP flood, DNS amplification, NTP amplification.
Устройство и механизмы
DoS-атаки реализуются с помощью различных технических методов, каждый из которых имеет свои особенности.
Основные механизмы
- SYN flood: атака на протокол TCP, при которой злоумышленник отправляет большое количество SYN-пакетов (запросов на установление соединения), но не завершает трёхстороннее рукопожатие (не отправляет ACK-пакет). Сервер выделяет ресурсы для каждого незавершённого соединения, что приводит к исчерпанию памяти и отказу в обслуживании новых легитимных запросов.
- UDP flood: отправка большого количества UDP-пакетов на случайные порты целевого сервера. Сервер вынужден обрабатывать каждый пакет, отвечая ICMP-сообщением «Destination Unreachable», что приводит к исчерпанию пропускной способности канала.
- HTTP flood: отправка большого количества HTTP-запросов (GET, POST) к веб-серверу. Сервер тратит ресурсы на обработку каждого запроса, что может привести к его перегрузке.
- Slowloris: атака, при которой злоумышленник открывает множество соединений с сервером, но отправляет данные очень медленно, удерживая соединение открытым. Сервер исчерпывает лимит на количество одновременных соединений, блокируя доступ для новых пользователей.
- Amplification (усиление): атака, при которой злоумышленник отправляет небольшой запрос на сервер, который отвечает значительно большим объёмом данных (например, DNS-запрос с подменённым IP-адресом жертвы). Это позволяет многократно усилить мощность атаки.
Ботнеты
Для проведения DDoS-атак злоумышленники часто используют ботнеты — сети заражённых устройств (компьютеров, серверов, устройств IoT), управляемых удалённо. Вредоносное ПО, такое как Mirai, заражает устройства, после чего они становятся частью ботнета и могут быть использованы для атаки по команде. Ботнеты позволяют генерировать огромный объём трафика, достигающий нескольких терабит в секунду.
Применение и цели
DoS-атаки используются для различных целей, включая:
- Вымогательство: злоумышленники требуют выкуп за прекращение атаки или за предотвращение будущих атак.
- Политическое давление: атаки на правительственные сайты, СМИ и критическую инфраструктуру для дестабилизации ситуации или выражения протеста.
- Конкурентная борьба: временное выведение из строя сайтов конкурентов для получения коммерческого преимущества.
- Сокрытие других преступлений: DoS-атака может отвлечь внимание службы безопасности от других кибератак, таких как кража данных или внедрение вредоносного ПО.
- Хактивизм: атаки на сайты организаций, которые, по мнению хактивистов, нарушают права человека или занимаются неэтичной деятельностью.
Примеры известных атак
- Атака на Dyn (2016): DDoS-атака на DNS-провайдера Dyn, которая привела к недоступности многих крупных сайтов, включая Twitter, Netflix, Reddit и Spotify. Мощность атаки достигала 1,2 Тбит/с. Использовался ботнет Mirai, состоящий из устройств IoT.
- Атака на GitHub (2018): одна из крупнейших DDoS-атак на тот момент, мощность которой достигала 1,35 Тбит/с. Атака была направлена на репозиторий GitHub и была отражена с помощью сервиса Akamai.
- Атака на Google (2017): DDoS-атака на инфраструктуру Google, мощность которой достигала 2,5 Тбит/с. Атака была отражена, но привлекла внимание к уязвимостям в протоколах.
- Атака на российские банки (2022): серия DDoS-атак на сайты и мобильные приложения крупных российских банков, включая Сбербанк, ВТБ и Альфа-Банк, вскоре после начала специальной военной операции на Украине. Атаки были частично отражены, но вызвали временные перебои в работе сервисов.
Методы защиты
Защита от DoS-атак требует комплексного подхода, включающего как технические, так и организационные меры.
Технические меры
- Фильтрация трафика: использование межсетевых экранов (firewalls) и систем обнаружения вторжений (IDS/IPS) для блокировки подозрительного трафика на основе IP-адресов, портов, протоколов и сигнатур.
- Ограничение скорости (Rate Limiting): установка лимитов на количество запросов от одного источника за определённый промежуток времени.
- Использование CDN и облачных сервисов: распределение трафика через сеть доставки контента (CDN) или облачные сервисы защиты от DDoS (например, Cloudflare, Akamai, Qrator Labs), которые могут поглощать и фильтровать атакующий трафик.
- Балансировка нагрузки: распределение запросов между несколькими серверами для снижения нагрузки на каждый из них.
- Обновление программного обеспечения: своевременное устранение уязвимостей в операционных системах, веб-серверах и приложениях.
- Мониторинг и анализ: использование систем мониторинга для выявления аномалий в трафике и своевременного реагирования.
Организационные меры
- Разработка плана реагирования: создание процедур для быстрого обнаружения и отражения атак.
- Обучение персонала: повышение осведомлённости сотрудников о киберугрозах и методах защиты.
- Сотрудничество с провайдерами: взаимодействие с интернет-провайдерами для блокировки атак на уровне сети.
Критика и правовые аспекты
Проведение DoS-атак является незаконным в большинстве стран мира, включая Россию. В Уголовном кодексе РФ (статья 272 «Неправомерный доступ к компьютерной информации», статья 273 «Создание, использование и распространение вредоносных компьютерных программ», статья 274 «Нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации и информационно-телекоммуникационных сетей») предусмотрена ответственность за организацию и проведение DoS-атак, включая лишение свободы на срок до 7 лет. В 2023 году в России был принят закон, ужесточающий ответственность за DDoS-атаки на критическую информационную инфраструктуру.
Критика в адрес методов защиты от DoS-атак связана с их высокой стоимостью и сложностью. Малые и средние предприятия часто не могут позволить себе дорогостоящие решения, что делает их уязвимыми. Кроме того, некоторые методы защиты, такие как блокировка целых IP-диапазонов, могут приводить к ложным срабатываниям и блокировке легитимных пользователей.
Источники
- Уголовный кодекс Российской Федерации, статьи 272, 273, 274.
- Отчёты компаний по кибербезопасности (Kaspersky Lab, Group-IB, Positive Technologies) за 2020–2023 годы.
- Материалы Федеральной службы по техническому и экспортному контролю (ФСТЭК России) о защите информации.
- Публикации в научных журналах по компьютерной безопасности (IEEE, ACM).
- Новостные сообщения информационных агентств (ТАСС, РИА Новости, Интерфакс) о кибератаках 2022–2023 годов.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →