Threema servis oborena u DDoS napadima - komunikacija korisnika prekinuta
Threema je doživeo masivne DDoS napade koje je bilo teško odbiti jer je napadač menjao taktiku - servis je bio nedostupan danima.
Šta se desilo?
Švajcarski servis za bezbednu razmenu poruka Threema doživeo je niz snažnih DDoS napada početkom nedelje koji su uzrokovali značajne probleme u radu. Napadač je kontinuirano menjao taktiku napada što je otežalo branu, a servis je bio nedostupan ili samo delimično dostupan korisnicima u teritorijumu Švajcarske, Indije i Kine. Kompanija je kasnije potvrdila da je bila meta koordiniranih napada, premda nije jasno da li je Threema bio primarni cilj ili samo deo većeg napada.
Koga pogađa?
Incident je uticao na sve korisnike Threema servisa koji se oslanjaju na infrastrukturu kompanije u oblaku. Posebno su pogođeni bili korisnici u Švajcarskoj, Indiji i Kini gde je dostupnost bila ozbiljno smanjena. Korisnici Threema On-Prem verzije (lokalna instalacija) nisu iskusili nikakve probleme jer koriste vlastitu infrastrukturu. Poslovni korisnici Threema Work servisa su obavešteni o nestabilnosti servisa putem elektronske pošte.
Kako se zaštititi?
- Ako ste izloženi sličnim incidentima sa cloud servisima, razmislite o On-Prem ili hibridnim rešenjima koja vam pružaju veću kontrolu
- Pratite službene kanale za obaveštenja o statusu servisa - ne oslanjajte se samo na stranicu sa statusom
- Imajte alternativne kanale komunikacije na raspolaganju za slučajeve nestanka primarnog servisa
- Redovno testirajte scenarije opadanja servisa u vašim operativnim procedurama
Tehnički detalji
Napadi su bili distribuirani (DDoS) i ciljali su kako Threema infrastrukturu tako i njenog partnera za kolokaciju Nine. Napadi su bili relativno dugotrajni, a napadač je neprekidno menjao obrasce napada da bi izbjegao standardne mere zaštite. Threema je kao odgovor implementirao specijalnu DDoS zaštitu upstream od svoje infrastrukture kako bi filtrijao napadu saobraćaj i smanjio opterećenje na sistemima.
Zašto je važno za region
Sigurni servisi za razmenu poruka se sve više koriste u poslovnom okruženju na Balkanskoj regiji, posebno u sektoru zdravstva, finansija i javne uprave. Ovaj incident pokazuje da čak i visoko specijalizovani servisi sa fokuson na bezbednost mogu biti meta sofisticiranih DDoS napada. Incident takođe ukazuje na važnost strateškog planiranja kontinuiteta poslovanja i imanja alternativnih kanala komunikacije.
Preporuka Sajber Radara
Sve organizacije koje koriste cloud servise za kritične komunikacije trebalo bi da identifikuju rizike od nedostupnosti i da planiraju odgovarajućem mere otpornosti. Redovna testiranja i diverzifikacija komunikacijskih kanala mogu značajno smanjiti uticaj sličnih incidenata.