Лого Servicepipe (Сервиспайп)
Новости

Заблокирована крупнейшая бот‑атака на госструктуры в РФ

При этом в последние двое суток фиксируется новая волна кибератак

21.05.2025  

|  Известия

Рекордную атаку на российские государственные и общественные организации, в которой были задействованы 4,6 млн IP-адресов, зафиксировали 16 мая. Участники рынка подтвердили, что с 15 мая фиксировалось большое число автоматизированных DDoS-атак. И если атаку 16 мая отразили, то уже с 19-го началась новая волна, которая продлилась минимум двое суток, — сбои в работе сервисов подтвердила, в частности, Федеральная налоговая служба. О том, в чем проблема с уязвимостью государственных структур и как можно отразить подобные нападения, — в статье.

Как проходила ботнет-атака

В России нейтрализована крупнейшая за последние годы ботнет-атака на госструктуры и общественные организации. Она произошла 16 мая, были заблокированы 4,6 млн IP-адресов. Предварительно ответственность за атаку на себя взяла так называемая IT-армия Украины.

По словам экспертов, до этого самый большой DDoS-ботнет, выявленный в 2023 году, состоял из 136 тыс. устройств, а крупнейший DDoS-ботнет, обнаруженный в 2024 году — из 227 тыс. устройств. 

Эксперты отметили, что атака проходила в несколько этапов. На первом злоумышленники задействовали около 2 млн устройств. На втором к ним добавили еще 1,5 млн, а на третьем атакующие увеличили количество устройств до 4,6 млн. Большая часть задействованных в ботнете устройств были из Южной и Северной Америки.

При атаке на незащищенные или плохо защищенные ресурсы DDoS-ботнет такого размера может генерировать десятки миллионов запросов в секунду и выводить из строя сервера. Подобную атаку может выдержать не каждый провайдер DDoS-защиты, что потенциально ставит под угрозу доступность ресурсов всех клиентов одновременно.

С помощью ботнет-атаки злоумышленники получают доступ к легитимным устройствам и серверам и с их помощью делают запросы к атакуемым сайтам, используя ресурсы захваченных устройств. Такие атаки забивают канал и обрушивают ресурсы большим количеством даже легитимных запросов. Бывает сложно выявить среди запросов те, которые относятся к реальным пользователям.

По данным экспертов, автоматизированных DDoS-атак на российские организации 15–19 мая действительно было «заметно больше». Если сравнивать с тем же периодом предыдущего года, то прирост составил 144%.

При этом значительный рост количества атак был зафиксирован не только в госсекторе, но и в других отраслях. В частности, в ритейле, телеком-сфере и финансовых компаниях. По нашим предварительным оценкам, более половины атак на предприятия этих отраслей было совершено с помощью ботнета, который использовал преимущественно российские IP-адреса.

Директор по продуктам Servicepipe Михаил Хлебунов считает заявленную другими экспертами в 4,6 млн IP-адресов цифру неоднозначной: «Когда идет речь о мощности ботнета и мощности атаки — в этом всегда есть некий вариант пиара».

— Например, коммерческие группировки, которые обладают ботнетами и сдают их в аренду, часто не только охотно рассказывают об их мощности, но и проводят показательные атаки для ее демонстрации, — сказал он. — В то же время мощная атака не означает наивысшую опасность для бизнеса.

Как отразить атаку ботов

Ботнет — это сеть зараженных устройств, атакующий управляет ими и может с их помощью генерировать огромное количество запросов к ресурсам жертвы. Такой вредоносный трафик может работать на уровне приложений и выводить из строя инфраструктуру на сетевом уровне.

Эксперты все чаще замечают, что ботнеты участвуют в комбинированных атаках, которые затрагивают сразу несколько уровней инфраструктуры.

Обычно к последствиям таких атак относятся недоступность сайтов и веб-приложений, проблемы в их работе. Коммерческие компании несут репутационные и финансовые потери. В случае с государственными и общественными организациями ботнеты зачастую используются как оружие в рамках информационной войны. Также есть случаи, когда группировки запускают атаки с целью демонстрации своих сил и саморекламы

При «классической» DDoS-атаке, когда весь вредоносный трафик направляется по нескольким IP-адресам, атаку легко выявить, а трафик — отфильтровать, рассказал Михаил Хлебунов.

«Опаснее интеллектуальные атаки, пусть и не самой высокой мощности, когда инструменты ИИ позволяют атакующим быстро менять вектор ударов, преодолевая таким образом защиту, построенную на шаблонных решениях, — сказал эксперт. — У многовекторных ковровых атак, которые приводили к недоступности сервисов в 2024 году, а также многих госресурсов и крупнейших игроков телекома в 2025 году не было рекордных скоростей или мощностей ботнетов».

Михаил Хлебунов

Директор по продуктам Servicepipe

По словам экспертов, этом боты всё чаще ведут себя как легитимные пользователи, поэтому отфильтровать вредоносный трафик без ложных срабатываний — непростая задача. Для отражения ботнет-атак требуются профессиональные antiDDoS-решения. Они отражают такие атаки благодаря многоуровневой защите, сочетающей автоматическую фильтрацию трафика, анализ поведенческих паттернов и глобально распределенную сеть центров очистки. Сложности также добавляет то, что источники трафика распространены по всему миру и их количество может достигать нескольких миллионов.

В разработке специализированных средств защиты часто используется машинное обучение, которое помогает оперативно распознавать аномалии, даже когда атака маскируется под легитимный трафик.

Продолжение атак

Впрочем, и 20 мая ознаменовалось атаками на государственные и коммерческие структуры — не столь массовыми, но с более серьезными последствиями. Так, ФНС официально сообщила, что фиксирует высокоуровневые DDoS-атаки из-за рубежа. Они начались еще утром 19 мая.

«Системы безопасности и управления инфраструктурой работают в штатном режиме, данные пользователей надежно защищены, проникновения в инфраструктуру ФНС России отсутствуют. Служба информационной безопасности ФНС России работает в усиленном режиме, совместно с профильными подразделениями оператора связи», — заявили в ведомстве, предупредив, что периодически электронные сервисы федеральной службы могут быть недоступны краткое время.

Известно, что атаки на федеральную службу вторые сутки ведут украинские хакеры.

Также о сбое сообщали пользователи Национальной системы цифровой маркировки «Честный знак». Так, за сутки на сервис Downdetector поступило около 1,2 тыс. сообщений от них, это считается «умеренным» количеством. В компании «Честный знак» заявили, что система маркировки работает стабильно, сбоев не зафиксировано.

В сервисе Downdetector также зафиксировали сбои в сервисе для управления персоналом Saby (почти 9,4 тыс. жалоб), системе «Госключ» (9,8 тыс. обращений). По работе сервисов ФНС поступило около 5,4 тыс. жалоб.

За последнее время хактивисты уже не раз атаковали государственные и окологосударственные ресурсы, подтвердил Михаил Хлебунов.

«При этом злоумышленники использовали инструменты ИИ, которые позволяют атакующим быстро подстраивать вектор атаки таким образом, чтобы преодолевать защиту, построенную на шаблонных решениях, — пояснил он. — Чтобы противостоять таким атакам, надо иметь решения с возможностью быстро и гибко адаптироваться к новым векторам».

Михаил Хлебунов

Директор по продуктам Servicepipe

В числе сложностей защиты от подобных интеллектуальных атак для государственных ресурсов он назвал то, что они не могут отдать свой трафик на очистку сервис-провайдерам. Им необходимы on-premise решения, то есть находящиеся внутри инфраструктуры госкомпании.

Источник: https://iz.ru/1889585/valeriia-mishina/razvedka-sboem-presechena-krupneishaia-bot-ataka-na-gosstruktury-v-rf 

Известия

Известия

Информационный портал газеты Известия

Впервые в России

Защита от DDoS‑атак на автопилоте

Представляем уникальный модуль DosGate Autopilot, который автоматически создаёт правила фильтрации

Подробнее