4 часа полной изоляции: мессенджер Threema отключился из-за шквала запросов с плавающих IP-адресов

9703
4 часа полной изоляции: мессенджер Threema отключился из-за шквала запросов с плавающих IP-адресов

Threema дважды рухнула за 17 часов.

image

Масштабные DDoS-атаки вечером 11 августа лишили пользователей защищённого мессенджера Threema доступа к сервису, а утром 12 августа привели к новой череде сбоев. Как сообщила Threema, злоумышленники атаковали инфраструктуру мессенджера и партнёра по размещению серверов Nine, постоянно меняя источники и характер вредоносного трафика. Разработчики пока не установили, был ли мессенджер главной целью или злоумышленники выбрали сразу несколько целей.

11 августа мессенджер оставался недоступен с 19:30 до 23:30 по центральноевропейскому летнему времени. Утром 12 августа атаки продолжились и периодически нарушали работу сервиса. К 12:23 команда восстановила штатную работу, дальнейших сбоев компания не зафиксировала.

Страница состояния системы поначалу не показывала сведения об инциденте из-за отдельной технической неполадки, не связанной с DDoS-атакой. Threema временно отключила страницу, устранила проблему и вернула доступ. Команда публиковала обновления в социальных сетях. Утром 12 августа компания разослала корпоративным клиентам Threema Work письма о нестабильной работе, а менеджеры отвечали на обращения.

Во время DDoS-атаки злоумышленники направляют к онлайн-сервису огромный поток запросов с множества меняющихся адресов. Поток перегружает инфраструктуру и мешает обслуживать обычных пользователей. Постоянная смена источников и схем запросов не позволяет ограничиться блокировкой одного адреса, поэтому защитным системам приходится непрерывно перестраивать фильтры.

Threema подчеркнула, что атаки затронули доступность, но не безопасность мессенджера. По данным компании, злоумышленники не получили доступ ни к внутренним системам, ни к пользовательской информации. Сервис регулярно сталкивается с DDoS-атаками, однако защитные механизмы обычно отсекают вредоносный трафик до появления заметных сбоев. Масштаб, продолжительность и постоянная смена методов во время августовской кампании осложнили фильтрацию.

Клиентов Threema OnPrem перебои не затронули. Организации размещают локальную версию на собственной инфраструктуре, поэтому развёрнутые у клиентов системы работали без перерывов.

14 августа в 18:05 CEST Threema ввела в эксплуатацию дополнительную специализированную защиту от DDoS-атак после заключительных испытаний. Новый механизм фильтрует атакующий трафик до поступления к инфраструктуре Threema и снижает нагрузку на серверы. Компания также пообещала расширить страницу состояния системы, добавить историю инцидентов и RSS-ленту. Пользователи и администраторы Threema Work смогут подписаться на обновления и получать сведения о работе сервисов через независимый канал.