Открыть сервис

DDoS-атака на сайт

DDoS-атака на сайт — это кибератака, направленная на нарушение нормальной работы веб-ресурса путём создания избыточной нагрузки на его серверы, сетевые каналы или инфраструктуру, что приводит к отказу в обслуживании для легитимных пользователей. Термин DDoS расшифровывается как Distributed Denial of Service (распределённый отказ в обслуживании). В отличие от простой DoS-атаки (Denial of Service), которая проводится с одного источника, DDoS-атака использует множество распределённых устройств, часто объединённых в ботнет, что значительно усложняет её обнаружение и нейтрализацию.

История

Первые упоминания о DoS-атаках относятся к началу 1990-х годов. Одним из ранних примеров является «Morris worm» (1988 год), который, хотя и не был целенаправленной атакой, создавал избыточную сетевую нагрузку. В 1996 году был опубликован код утилиты «Trinoo», которая позволяла координировать атаки с нескольких машин. В 1999 году появился инструмент «TFN» (Tribal Flood Network), а затем и его модификации, что ознаменовало переход к распределённым атакам.

Первая широко известная DDoS-атака произошла в феврале 2000 года, когда были атакованы сайты крупных компаний, включая Yahoo!, eBay, Amazon и CNN. Атаку осуществил 15-летний хакер из Канады, известный под псевдонимом «Mafiaboy», используя относительно простые методы. С тех пор мощность и сложность DDoS-атак значительно выросли. В 2010-х годах атаки стали регулярными, а их мощность достигла терабитных значений. В 2016 году атака с использованием ботнета Mirai, состоящего из устройств интернета вещей (IoT), вывела из строя DNS-провайдера Dyn, что привело к недоступности многих крупных сайтов, включая Twitter, Netflix и Reddit.

В России первые крупные DDoS-атаки были зафиксированы в середине 2000-х годов. В 2007 году во время конфликта с Эстонией были атакованы сайты эстонских государственных учреждений и банков. В 2014 году, в период обострения украинского кризиса, DDoS-атаки стали инструментом информационной войны. В 2022 году, после начала специальной военной операции на Украине, российские государственные и коммерческие сайты подверглись массированным атакам, в том числе со стороны хакерских групп, таких как Anonymous (группировка, деятельность которой не запрещена в РФ напрямую, но её акции могут квалифицироваться как киберпреступления). В ответ на это российские компании и государственные органы усилили меры киберзащиты.

Классификация DDoS-атак

DDoS-атаки классифицируются по типу используемых уязвимостей и целевому уровню модели OSI. Основные категории:

Атаки на уровне сети (L3/L4)

Этот тип атак направлен на исчерпание пропускной способности канала или ресурсов сетевого оборудования. Они не требуют глубокого анализа приложений.

  • UDP-флуд (UDP flood): отправка большого количества UDP-пакетов на случайные порты жертвы. Сервер, пытаясь ответить, отправляет ICMP-пакеты «Destination Unreachable», что расходует его ресурсы.
  • ICMP-флуд (ICMP flood): отправка большого количества ICMP-эхо-запросов (ping), что перегружает канал.
  • SYN-флуд (SYN flood): эксплуатация механизма трёхэтапного рукопожатия TCP. Атакующий отправляет множество SYN-пакетов, но не завершает установку соединения, оставляя сервер с полуоткрытыми соединениями, которые расходуют память.
  • NTP-амплификация (NTP amplification): использование уязвимости серверов точного времени (NTP) для усиления трафика. Атакующий отправляет небольшой запрос с подменённым IP-адресом жертвы, и сервер отправляет жертве большой ответ.
  • DNS-амплификация (DNS amplification): аналогичный метод, использующий DNS-серверы.

Атаки на уровне приложений (L7)

Эти атаки нацелены на веб-серверы и приложения, имитируя поведение обычных пользователей. Они сложнее в обнаружении, так как генерируют меньше трафика, но требуют больше ресурсов сервера для обработки каждого запроса.

  • HTTP-флуд (HTTP flood): отправка большого количества HTTP-запросов (GET, POST) к веб-серверу. Атака может быть «низкоскоростной» (slowloris), когда запросы отправляются медленно, удерживая соединение открытым.
  • Slowloris: отправка частичных HTTP-заголовков, удерживая соединение открытым как можно дольше, пока сервер не исчерпает пул соединений.
  • Атаки на прикладные уязвимости: использование уязвимостей в коде приложения (например, SQL-инъекции, XSS), которые приводят к аварийному завершению работы сервера или чрезмерному потреблению ресурсов.

Атаки на протоколы

Эти атаки направлены на уязвимости в реализации сетевых протоколов.

  • Ping of Death: отправка ICMP-пакета размером больше максимально допустимого (65 535 байт), что может вызвать переполнение буфера.
  • Teardrop: отправка фрагментированных IP-пакетов с перекрывающимися смещениями, что приводит к сбою при сборке пакета.

Механизм проведения атаки

Для проведения DDoS-атаки злоумышленники обычно создают ботнет — сеть из заражённых устройств (компьютеров, серверов, IoT-устройств), которыми управляет удалённый центр управления (C&C, Command and Control). Заражение происходит через вредоносное ПО, фишинг, уязвимости в программном обеспечении. После получения команды ботнет начинает одновременно отправлять трафик на цель.

Атаки могут быть:

  • Однонаправленными: все устройства ботнета атакуют одну цель.
  • Распределёнными по времени: атака проводится волнами.
  • Многофакторными: комбинируются разные типы атак (например, SYN-флуд + HTTP-флуд).

Цели и мотивы

DDoS-атаки могут преследовать различные цели:

  • Вымогательство: злоумышленники требуют выкуп за прекращение атаки.
  • Конкуренция: устранение конкурента на рынке.
  • Политический протест (хактивизм): атаки на сайты государственных органов, политических партий или компаний, чья деятельность не устраивает атакующих.
  • Отвлечение внимания: DDoS-атака может быть отвлекающим манёвром для проведения других кибератак (например, кражи данных).
  • Вандализм: атаки ради развлечения или самоутверждения.

Методы защиты

Защита от DDoS-атак требует комплексного подхода, включающего как технические, так и организационные меры.

Сетевые меры

  • Фильтрация трафика: использование ACL (Access Control Lists) для блокировки подозрительных IP-адресов.
  • Rate limiting: ограничение количества запросов с одного IP-адреса.
  • Чёрные списки (blacklists): блокировка известных IP-адресов злоумышленников.
  • Anycast-сети: распределение трафика по нескольким дата-центрам, что позволяет амортизировать нагрузку.

Использование специализированных сервисов

  • Cloud-based DDoS protection: сервисы, такие как Cloudflare, Akamai, AWS Shield, которые фильтруют трафик на своих серверах, пропуская к сайту только легитимные запросы.
  • On-premise решения: аппаратные или программные комплексы, устанавливаемые в собственной инфраструктуре (например, Arbor Networks, Radware).

Меры на уровне приложений

  • Web Application Firewall (WAF): фильтрация HTTP-запросов на основе сигнатур и правил.
  • Капча (CAPTCHA): проверка на человеческую активность.
  • Кэширование: использование CDN (Content Delivery Network) для снижения нагрузки на сервер.

Организационные меры

  • Мониторинг и анализ: постоянный мониторинг трафика с помощью систем SIEM (Security Information and Event Management).
  • План реагирования: разработка и тестирование плана действий при атаке.
  • Обучение персонала: повышение осведомлённости о киберугрозах.

Примеры известных атак

  • Атака на Dyn (2016): мощность до 1,2 Тбит/с, ботнет Mirai, состоящий из IoT-устройств. Вызвала недоступность многих крупных сайтов.
  • Атака на GitHub (2018): мощность 1,35 Тбит/с, проведена через Memcached-амплификацию. Продолжалась около 20 минут, была отражена с помощью сервиса Akamai.
  • Атака на «Сбербанк» (2019): мощность до 580 Гбит/с, атака проводилась с использованием ботнета, состоящего из серверов в разных странах. Была успешно отражена.
  • Атака на «Яндекс» (2021): мощность до 22 Тбит/с, что является одним из крупнейших зафиксированных показателей. Атака была отражена с помощью собственной инфраструктуры компании.

Правовые аспекты в России

В Российской Федерации DDoS-атаки квалифицируются как неправомерный доступ к компьютерной информации (ст. 272 УК РФ) или создание, использование и распространение вредоносных программ (ст. 273 УК РФ). Максимальное наказание по этим статьям — до 7 лет лишения свободы. В 2022 году были внесены изменения в УК РФ, ужесточающие ответственность за кибератаки на критическую информационную инфраструктуру (КИИ). Организация DDoS-атаки или участие в ней может повлечь уголовную ответственность, а также административные штрафы для юридических лиц.

Интересные факты

  • Первый DDoS-ботнет был создан в 1999 году и назывался «Trinoo».
  • Ботнет Mirai, использованный в атаке 2016 года, состоял в основном из IP-камер и домашних роутеров с заводскими паролями.
  • Мощность DDoS-атак постоянно растёт: в 2023 году были зафиксированы пики до 100 Тбит/с.
  • Некоторые DDoS-атаки могут длиться неделями, нанося серьёзный экономический ущерб. Средняя стоимость часа простоя для крупного интернет-магазина может составлять сотни тысяч долларов.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →