Boti in naprave iz 40 držav: tako so želeli sesuti necenzurirano.si
Objavljamo podrobnosti štiri dni trajajočega spletnega napada na necenzurirano.si. Kako so neznanci izvedli napad? Od kod je prišel? In kaj jim sporočamo?
Spletna stran necenzurirano.si je bila v zadnjih dneh tarča obsežnega organiziranega kibernetskega napada, ki je uporabnikom onemogočal in oteževal dostop do vsebin.
Napad se je začel v soboto, ob 18.30, zaradi česar je bil sprva onemogočen dostop do strani iz več tujih držav. Že v nedeljo zjutraj so nas številni uporabniki obvestili, da do spletne strani tudi v Sloveniji ne morejo dostopati.
Po tem, ko smo vzpostavili dodatne zaščitne mehanizme za blaženje napada, se je ta nadaljeval tudi v ponedeljek, ko smo objavili fotografije novega prestižnega vozila poslanca Resni.ce Borisa Mijiča. Zadnji napadi so sledili danes zjutraj.
Šlo je za DDoS napad, torej za porazdeljeni napad za onemogočanje storitve (Distributed denial of service v angl.). Gre za zlonamerni poskus, s katerimi skušajo napadalci onemogočiti delovanje spletne strani, strežnika ali omrežja na način, da tarčo preplavijo z ogromno količino lažnega internetnega prometa.
Z veliko verjetnostjo je zato mogoče domnevati, da je bil končni cilj napada onemogočanje objave vsebin na necenzurirano.si. Kako so ga torej neznanci izvedli? In od kod je prišel?
Preberite še:
Berite nas v novi mobilni aplikaciji
Poplava prometa z okuženih naprav iz tujine
Po podatkih, ki smo jih uspeli zbrati, je napadalec pred tem z virusi okužil na tisoče računalnikov in drugih ranljivih naprav v 40 državah sveta. Nato jim je ukazal, naj istočasno obiščejo oziroma pošljejo zahteve na našo spletno stran in več drugih slovenskih medijev.
Že v noči na nedeljo smo tako na naši spletni strani zaznali omrežni napad z izredno visoko stopnjo paketnega prometa. Napadalci so pasovno širino omrežja popolnoma zapolnili z ogromno količino podatkov. Sledil je aplikacijski napad z velikim številom zahtev iz geografsko razpršenih virov.
Poplava tega prometa je tako naš strežnik sprva upočasnila, nato pa delovanje spletne strani za nekaj časa onemogočila. Uporabniki, ki so jo želeli obiskati, so lahko videli obvestilo o napaki HTTP 503 (Service Unavailable). To se prikaže, ko je spletni strežnik začasno preobremenjen ali izvaja vzdrževalna dela, zato trenutno ne more obdelati zahteve.
Za lažjo predstavo: zgolj v 24 urah med ponedeljkovim in torkovim jutrom je naša spletna stran prejela več kot 11 milijonov zahtev iz ZDA, kjer se je nahajal največji vir okuženih naprav, Indonezije, Nemčije, Nizozemske in Singapurja. To je enako petkratniku običajnega prometa strani - v enem mesecu.
IP naslovi iz 40 držav
Tudi sicer analiza kaže, da je šlo za geografsko zelo razpršen napad. Kot že omenjeno, so bili vanj vpleteni IP naslovi iz približno 40 držav. Pri tem je mogoče opaziti, da je velika večina okuženih IP naslovov našo stran v povprečju napadla manj kot desetkrat.
To kaže, da je šlo za botnete, torej uporabo spletne storitve »stresser«, ki se v praksi zlorablja za nezakonito rušenje ciljnih strežnikov. Kdo je naročil napad, zato zelo verjetno nikoli ne bo mogoče ugotoviti.
V takšnih primerih namreč napadalci uporabljajo vmesne strežnike (proxyje v angl.) in okužena omrežja (botnete). Žrtev v svojih dnevnikih (logs) vidi le IP-naslove tisočih okuženih naprav, ne pa tistega, ki je napad plačal. Dodatno anonimnost naročniku omogoča dejstvo, da se ti napadi običajno plačujejo s kripto valutami.
Napad smo prijavili nacionalnemu odzivnemu centru za kibernetsko varnost SI-CERT.
»Šlo je za napad na vse ljudi, ki nas radi berejo«
»Šlo je za napad na naše delo, na naš medij in na vse ljudi, ki nas radi berejo. Končni cilj napadalcev je bil našim bralkam in bralcem onemogočiti branje naših člankov. To je zdaj že jasno. Zahvaljujem se vsem za številne izraze podpore, ki smo jih prejeli v zadnjih dneh, še posebej pa tistim, ki so pomagali pri odpravi posledic napada,« je dogajanje komentiral Primož Cirman, odgovorni urednik necenzurirano.si.
»Ne želim špekulirati, toda že zaradi same arhitekture tega napada na necenzurirano.si in nekatere druge slovenske medije težko verjamem, da idejni vodja te akcije ali naročnik ne bi prihajala iz Slovenije. Kaj se je v resnici zgodilo? Eden ali več strahopetcev, varno skritih v svetovni spletni džungli, se je na neki točki odločilo, da bo presojalo o tem, kaj ljudje smejo prebrati ali videti in česa ne,« je poudaril Cirman.
»Pomislite: naše delo jih tako moti, da so za svoj sprevrženi cilj plačali bote z vseh koncev sveta. Zakaj? Ker se bojijo pisane besede. To je mentaliteta ljudi, ki so v preteklosti zažigali knjige, hkrati pa najlepši kompliment našemu delu in mediju. Tem anonimnim strahopetcem lahko sporočim le: napadi nas ne bodo ustavili. Mi pišemo z lastnimi imeni in priimki, vi se skrivate za okuženimi IP naslovi,« je dodal Cirman.
Ob tem naše bralke in bralce pozivamo, naj si naložijo našo mobilno aplikacijo, ki je nemoteno delovala ves čas napada.