Няколко разпределени атаки за отказ от услуга (DDoS) насочени срещу защитената услуга за съобщения Threema по-рано тази седмица предизвикаха сериозни прекъсвания в комуникацията.
Организациите, използващи Threema On-Prem, не са срещнали проблеми, тъй като разчитат на собствена инфраструктура.
В доклад за анализ на инцидента в петък, услугата за незабавни съобщения с криптиране от край до край заяви, че защитата срещу атаките е била трудна, тъй като злонамереният субект постоянно е променял моделите си на поведение.
Threema е платено приложение за съобщения, разработено от едноименната швейцарска технологична компания, със силен фокус върху сигурността и поверителността.
Услугата разчита на собствена сървърна инфраструктура на различни места в Швейцария и обещава „без реклами, без профилиране, без скрити анализи на данни“.
Във вторник около 18:00 ч. UTC потребителите започнаха да съобщават за прекъсвания на услугата. Компанията реагира около час по-късно, заявявайки, че въз основа на наличната по това време информация, причината е била „мрежово прекъсване от страна на нашия партньор за колокация“.
„Сега мрежовият статус на Threema показва „Свързване“ вместо „Свързан“, ех... 10 минути по-късно отново показва „Свързан“, но съобщенията все още не се изпращат веднага и се забавят много“, оплака се един потребител.
Около три часа по-късно Threema заяви, че работи по възстановяването на всички свои услуги, след като нейният партньор съобщи, че проблемът с мрежата е разрешен.
На следващия ден потребители в Швейцария, Индия и Китай продължиха да съобщават, че услугата не работи, въпреки че страницата за състоянието на Threema не показваше проблеми.
Въпреки това компанията потвърди, че е обект на серия от DDoS атаки, които се опитва да смекчи, и предупреди потребителите, че са възможни периодични прекъсвания.
Threema обяснява, че атаките са направили услугата ѝ „временно недостъпна или само частично достъпна във вторник вечерта и сряда сутринта“.
Обикновено DDoS атаките се смекчават без забележимо въздействие благодарение на ефективни защити, които се адаптират към моделите на атаката, каза Threema.
Атаките тази седмица обаче бяха мащабни и насочени както срещу Threema, така и срещу нейния колокационен партньор Nine.
„Не е напълно ясно дали Threema е била основната цел или атаките са били насочени срещу множество цели“, отбелязва компанията.
Защитата срещу атаките се оказа предизвикателство, тъй като те продължиха дълъг период от време, докато атакуващият непрекъснато променяше тактиката си, за да заобиколи мерките за смекчаване.
Несвързан технически проблем попречи на компанията да актуализира текущата страница за състоянието на системата и тя реши да я спре, докато проблемът бъде отстранен.
„Бизнес клиентите, използващи Threema Work, бяха информирани по имейл в сряда сутринта за нестабилните условия на услугата, а мениджърите на профили предоставиха информация за текущата ситуация в отговор на запитвания.“
За да избегне подобни инциденти, швейцарската компания внедри „специализирана DDoS защита като допълнителна мярка“ за филтриране на трафика от атаки по веригата и намаляване на натоварването върху инфраструктурата си.