DDoS-атака на сайт¶
DDoS-атака на сайт — это кибератака, направленная на нарушение нормальной работы веб-ресурса путём создания избыточной нагрузки на его серверы, сетевые каналы или инфраструктуру, что приводит к отказу в обслуживании для легитимных пользователей. Термин DDoS расшифровывается как Distributed Denial of Service (распределённый отказ в обслуживании). В отличие от простой DoS-атаки (Denial of Service), которая проводится с одного источника, DDoS-атака использует множество распределённых устройств, часто объединённых в ботнет, что значительно усложняет её обнаружение и нейтрализацию.
¶История
Первые упоминания о DoS-атаках относятся к началу 1990-х годов. Одним из ранних примеров является «Morris worm» (1988 год), который, хотя и не был целенаправленной атакой, создавал избыточную сетевую нагрузку. В 1996 году был опубликован код утилиты «Trinoo», которая позволяла координировать атаки с нескольких машин. В 1999 году появился инструмент «TFN» (Tribal Flood Network), а затем и его модификации, что ознаменовало переход к распределённым атакам.
Первая широко известная DDoS-атака произошла в феврале 2000 года, когда были атакованы сайты крупных компаний, включая Yahoo!, eBay, Amazon и CNN. Атаку осуществил 15-летний хакер из Канады, известный под псевдонимом «Mafiaboy», используя относительно простые методы. С тех пор мощность и сложность DDoS-атак значительно выросли. В 2010-х годах атаки стали регулярными, а их мощность достигла терабитных значений. В 2016 году атака с использованием ботнета Mirai, состоящего из устройств интернета вещей (IoT), вывела из строя DNS-провайдера Dyn, что привело к недоступности многих крупных сайтов, включая Twitter, Netflix и Reddit.
В России первые крупные DDoS-атаки были зафиксированы в середине 2000-х годов. В 2007 году во время конфликта с Эстонией были атакованы сайты эстонских государственных учреждений и банков. В 2014 году, в период обострения украинского кризиса, DDoS-атаки стали инструментом информационной войны. В 2022 году, после начала специальной военной операции на Украине, российские государственные и коммерческие сайты подверглись массированным атакам, в том числе со стороны хакерских групп, таких как Anonymous (группировка, деятельность которой не запрещена в РФ напрямую, но её акции могут квалифицироваться как киберпреступления). В ответ на это российские компании и государственные органы усилили меры киберзащиты.
¶Классификация DDoS-атак
DDoS-атаки классифицируются по типу используемых уязвимостей и целевому уровню модели OSI. Основные категории:
¶Атаки на уровне сети (L3/L4)
Этот тип атак направлен на исчерпание пропускной способности канала или ресурсов сетевого оборудования. Они не требуют глубокого анализа приложений.
- UDP-флуд (UDP flood): отправка большого количества UDP-пакетов на случайные порты жертвы. Сервер, пытаясь ответить, отправляет ICMP-пакеты «Destination Unreachable», что расходует его ресурсы.
- ICMP-флуд (ICMP flood): отправка большого количества ICMP-эхо-запросов (ping), что перегружает канал.
- SYN-флуд (SYN flood): эксплуатация механизма трёхэтапного рукопожатия TCP. Атакующий отправляет множество SYN-пакетов, но не завершает установку соединения, оставляя сервер с полуоткрытыми соединениями, которые расходуют память.
- NTP-амплификация (NTP amplification): использование уязвимости серверов точного времени (NTP) для усиления трафика. Атакующий отправляет небольшой запрос с подменённым IP-адресом жертвы, и сервер отправляет жертве большой ответ.
- DNS-амплификация (DNS amplification): аналогичный метод, использующий DNS-серверы.
¶Атаки на уровне приложений (L7)
Эти атаки нацелены на веб-серверы и приложения, имитируя поведение обычных пользователей. Они сложнее в обнаружении, так как генерируют меньше трафика, но требуют больше ресурсов сервера для обработки каждого запроса.
- HTTP-флуд (HTTP flood): отправка большого количества HTTP-запросов (GET, POST) к веб-серверу. Атака может быть «низкоскоростной» (slowloris), когда запросы отправляются медленно, удерживая соединение открытым.
- Slowloris: отправка частичных HTTP-заголовков, удерживая соединение открытым как можно дольше, пока сервер не исчерпает пул соединений.
- Атаки на прикладные уязвимости: использование уязвимостей в коде приложения (например, SQL-инъекции, XSS), которые приводят к аварийному завершению работы сервера или чрезмерному потреблению ресурсов.
¶Атаки на протоколы
Эти атаки направлены на уязвимости в реализации сетевых протоколов.
- Ping of Death: отправка ICMP-пакета размером больше максимально допустимого (65 535 байт), что может вызвать переполнение буфера.
- Teardrop: отправка фрагментированных IP-пакетов с перекрывающимися смещениями, что приводит к сбою при сборке пакета.
¶Механизм проведения атаки
Для проведения DDoS-атаки злоумышленники обычно создают ботнет — сеть из заражённых устройств (компьютеров, серверов, IoT-устройств), которыми управляет удалённый центр управления (C&C, Command and Control). Заражение происходит через вредоносное ПО, фишинг, уязвимости в программном обеспечении. После получения команды ботнет начинает одновременно отправлять трафик на цель.
Атаки могут быть:
- Однонаправленными: все устройства ботнета атакуют одну цель.
- Распределёнными по времени: атака проводится волнами.
- Многофакторными: комбинируются разные типы атак (например, SYN-флуд + HTTP-флуд).
¶Цели и мотивы
DDoS-атаки могут преследовать различные цели:
- Вымогательство: злоумышленники требуют выкуп за прекращение атаки.
- Конкуренция: устранение конкурента на рынке.
- Политический протест (хактивизм): атаки на сайты государственных органов, политических партий или компаний, чья деятельность не устраивает атакующих.
- Отвлечение внимания: DDoS-атака может быть отвлекающим манёвром для проведения других кибератак (например, кражи данных).
- Вандализм: атаки ради развлечения или самоутверждения.
¶Методы защиты
Защита от DDoS-атак требует комплексного подхода, включающего как технические, так и организационные меры.
¶Сетевые меры
- Фильтрация трафика: использование ACL (Access Control Lists) для блокировки подозрительных IP-адресов.
- Rate limiting: ограничение количества запросов с одного IP-адреса.
- Чёрные списки (blacklists): блокировка известных IP-адресов злоумышленников.
- Anycast-сети: распределение трафика по нескольким дата-центрам, что позволяет амортизировать нагрузку.
¶Использование специализированных сервисов
- Cloud-based DDoS protection: сервисы, такие как Cloudflare, Akamai, AWS Shield, которые фильтруют трафик на своих серверах, пропуская к сайту только легитимные запросы.
- On-premise решения: аппаратные или программные комплексы, устанавливаемые в собственной инфраструктуре (например, Arbor Networks, Radware).
¶Меры на уровне приложений
- Web Application Firewall (WAF): фильтрация HTTP-запросов на основе сигнатур и правил.
- Капча (CAPTCHA): проверка на человеческую активность.
- Кэширование: использование CDN (Content Delivery Network) для снижения нагрузки на сервер.
¶Организационные меры
- Мониторинг и анализ: постоянный мониторинг трафика с помощью систем SIEM (Security Information and Event Management).
- План реагирования: разработка и тестирование плана действий при атаке.
- Обучение персонала: повышение осведомлённости о киберугрозах.
¶Примеры известных атак
- Атака на Dyn (2016): мощность до 1,2 Тбит/с, ботнет Mirai, состоящий из IoT-устройств. Вызвала недоступность многих крупных сайтов.
- Атака на GitHub (2018): мощность 1,35 Тбит/с, проведена через Memcached-амплификацию. Продолжалась около 20 минут, была отражена с помощью сервиса Akamai.
- Атака на «Сбербанк» (2019): мощность до 580 Гбит/с, атака проводилась с использованием ботнета, состоящего из серверов в разных странах. Была успешно отражена.
- Атака на «Яндекс» (2021): мощность до 22 Тбит/с, что является одним из крупнейших зафиксированных показателей. Атака была отражена с помощью собственной инфраструктуры компании.
¶Правовые аспекты в России
В Российской Федерации DDoS-атаки квалифицируются как неправомерный доступ к компьютерной информации (ст. 272 УК РФ) или создание, использование и распространение вредоносных программ (ст. 273 УК РФ). Максимальное наказание по этим статьям — до 7 лет лишения свободы. В 2022 году были внесены изменения в УК РФ, ужесточающие ответственность за кибератаки на критическую информационную инфраструктуру (КИИ). Организация DDoS-атаки или участие в ней может повлечь уголовную ответственность, а также административные штрафы для юридических лиц.
¶Интересные факты
- Первый DDoS-ботнет был создан в 1999 году и назывался «Trinoo».
- Ботнет Mirai, использованный в атаке 2016 года, состоял в основном из IP-камер и домашних роутеров с заводскими паролями.
- Мощность DDoS-атак постоянно растёт: в 2023 году были зафиксированы пики до 100 Тбит/с.
- Некоторые DDoS-атаки могут длиться неделями, нанося серьёзный экономический ущерб. Средняя стоимость часа простоя для крупного интернет-магазина может составлять сотни тысяч долларов.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


