Московская платформа дистанционного электронного голосования всю ночь с 18 на 19 сентября отражала мощную кибератаку, которая продолжилась и днем. Глава ЦИК Элла Памфилова заявила, что система работает штатно и сбоев, способных повлиять на голосование, не зафиксировано, однако у части москвичей доступ к ДЭГ может временно замедляться.
Общественный штаб по наблюдению за выборами в Москве позже подтвердил замедление доступа у некоторых пользователей. По данным штаба, профиль атаки постоянно меняется, а воздействие идет сразу на уровнях L2, L3 и L7 сетевой модели. Специалисты продолжают фильтровать вредоносный трафик и поддерживать доступность инфраструктуры.
В штабе подчеркнули, что проблемы с доступом не затрагивают учет бюллетеней. Все поданные голоса, согласно заявлению организаторов, корректно записываются системой. Заместитель председателя Мосгоризбиркома Дмитрий Реут также заявил, что атаки не повлияли на ход голосования и подсчет голосов. Независимых технических данных, которые позволили бы оценить масштаб трафика или проверить эти утверждения, на момент публикации не представлено.
Памфилова назвала происходящее скоординированной попыткой помешать работе московской системы. По словам главы ЦИК, атака шла практически непрерывно всю ночь и оставалась «масштабной и интенсивной» утром 19 сентября. При этом несколькими часами ранее Памфилова сообщала, что в целом по России за предыдущие сутки серьезных кибератак на избирательную инфраструктуру практически не наблюдалось. Уточненная информация о ситуации в Москве поступила позднее.
Общественный штаб использовал формулировку «атаки микротиков», связав ее с воздействием на разных сетевых уровнях. Подробного технического описания такого термина штаб не опубликовал. Маршрутизаторы MikroTik действительно неоднократно становились частью крупных DDoS-атак после компрометации устройств и включения их в ботнеты. Однако публичных данных, которые связывали бы нынешнюю атаку на ДЭГ с конкретным ботнетом, уязвимостью RouterOS или группировкой, пока нет.
Особенно сложными для фильтрации могут быть атаки на прикладном уровне L7. В отличие от обычного потока сетевых пакетов злоумышленники отправляют запросы, внешне похожие на действия реальных посетителей, заставляя веб-сервис тратить ресурсы на их обработку. SecurityLab подробно разбирал механизм L7-атак и отличие таких воздействий от перегрузки канала на сетевом уровне. Одновременная смена нескольких типов нагрузки усложняет защиту и может объяснять, почему отдельные пользователи замечают задержки, хотя сама система остается доступной.
Упоминание MikroTik привлекает дополнительное внимание на фоне недавних проблем с RouterOS. В начале сентября специалисты сообщили об атаках на роутеры с использованием уязвимостей, позволяющих получить административный доступ к устройствам. Однако подтверждений связи между той кампанией и нынешней атакой на московскую платформу ДЭГ нет.
Атака пришлась на второй день трехдневного голосования на выборах депутатов Госдумы IX созыва и совмещенных с ними кампаний, которые проходят с 18 по 20 сентября. К середине 19 сентября в Москве проголосовали более 2,8 млн человек. Около 2,5 млн получили электронный бюллетень через интернет или терминалы на избирательных участках, примерно 300 тыс. воспользовались бумажными бюллетенями.
Онлайн-голосование в Москве продолжается круглосуточно до 19:59 20 сентября. Московская платформа ДЭГ работает отдельно от федеральной системы дистанционного голосования, которая применяется на нынешних выборах еще в нескольких десятках регионов. ЦИК пока не сообщил, кто стоит за атакой на московскую инфраструктуру, откуда идет основной трафик и какой пик нагрузки зафиксировали средства защиты.