5 сезон · выпуск 6 · 16 сентября 2021 · 41 мин

Как Яндекс пережил самую крупную DDoS-атаку в истории интернета

Безопасность и приватность Интернет и связь Наш человек в… Новостной эпизод

Слушать · 40:35

На обычный сайт может поступать около 100 запросов в секунду, а на yandex.ru утром 5 сентября обрушился 21 миллион. Случившееся Самат обсуждает с директором по безопасности Яндекса Антоном Карповым. Что такое DDoS (Distributed Denial of Service), как работает черный рынок взломов и может ли армия электрочайников стать угрозой безопасности страны.

Узнать о том, как студенты меняют Практикум, можно по ссылке

https://praktikum.blog/whatwedointheshadows/?utm_source=pr&utm_medium=content&utm_campaign=pr_content_whatwedointheshadows_zapuskzavtra

10й эпизод второго сезона «Как устроен интернет и как его блокируют» https://zapuskzavtra.libsyn.com/k15wwhke3n5s

Журнал «Хакер» https://xakep.ru/

Подписывайтесь на наши бонусные эпизоды «Запуск ++» в Apple podcast или на патреоне https://www.patreon.com/zapooskzavtra

Как создаются ботнеты

Можно ли вылечить зараженный чайник и роутер

Сколько устройств участвовало в атаке на Яндекс

Почему от DDoS-атак страдают даже цветочные магазины

Как можно защитить свой сайт от атаки

Над выпуском работали

Редактор
Юля Яковлева
Продюсер
Павел Боровков
Звукорежиссер
Нина Мамотина
Дизайнер обложки
Петр Сутупов

Транскрипт

Самат Галимов, Антон · расшифровано автоматически, ошибки возможны

  1. Самат Галимов

    Всем привет! Меня зовут Самат Галимов, и это подкаст «Запуск завтра». Как технический директор я пытаюсь разобраться, как устроены сложные и интересные штуки. Я зову профессионала, с которым можно поговорить простым человеческим языком. Сегодня у нас один из редких новостных эпизодов. Вы наверняка видели новости о том, что Яндекс пережил самую крупную DDoS-атаку в истории интернета. Что такое DDoS? Как он устроен? Кто его делает и зачем? Кому-то вдруг потребовалось уронить Яндекс? Как с этим справлялась внутренняя служба безопасности Яндекса? Это все дико интересные вопросы. И у нас получилось поговорить об этом с директором по безопасности Яндекса Антоном Карповым. Для того, чтобы этот эпизод получился, в феноменальные сроки с Яндексом, начали писать этот эпизод в 8 часов вечера. Мы очень стараемся. Пожалуйста, поставьте нам 5 звездочек и напишите комментарий. Для нас это очень ценно. Это подкаст в студии либо-либо, и мы его делаем вместе с сервисом онлайн-образования Яндекс Практикум. У Практикума есть курсы по разработке, по анализу данных и по английскому языку. Если вы хотите освоить цифровую профессию, переходите на сайт Яндекс Практикум и учитесь. Я учился в университете, и помню, что академическая программа местами кажется очень устаревшей, скучной, и вообще есть моменты, в которые хочется все бросить и уйти. Практикум в этом плане больше похож на цифровой продукт, современный цифровой продукт, в котором куча аналитики на тему того, как ведет себя пользователь, в данном случае обучающийся, в какие моменты он отваливается, в какие моменты он перестает заходить на сайт и делать домашнее задание, какие, возможно, задания слишком сложные. Практикум меняется. Например, недавно они добавили новую программу стажировок, которую назвали PASIK. Или специальные конкурсы, челленджи по написанию исходного кода. Если вы хотите узнать об этом больше, ссылку на страницу с описанием того, как меняется практика благодаря студентам, мы положили в описании к этому эпизоду.

  2. Антон

    Меня зовут Антон, я из Яндекса, занимаюсь безопасностью.

  3. Самат Галимов

    Погоди, у тебя серьезная должность. Директор информационной безопасности, да это называется?

  4. Антон

    Директор безопасности, да. Не только информационной, но информационной в том числе.

  5. Самат Галимов

    Антон, я тебя позвал, потому что я вижу новости, причем даже не в айтишных источниках, а в газете «Ведомости», что Яндекс пережил самую большую DDoS-атаку в истории интернета. Вот я сейчас сказал эту фразу, и нужно сначала типа пояснить, что такое DDoS. Расскажи для людей, которые не в теме.

  6. Антон

    DDoS-атака— это, значит, когда у тебя есть зараженные какие-то компьютеры или устройства в сети, через какую-нибудь уязвимость, например, набирается так называемый ботнет. Это огромное количество, там, тысячи, десятки тысяч, может быть, сотен тысяч различных скомпрометированных устройств, не знаю, там, вплоть до, там, один из известных ботнетов, самых крупных. Там вообще, там, всякие видеокамеры, электрочайники умные и прочие, там, холодильники, в общем, IT то, что называется.—

  7. Самат Галимов

    Интернет вещей.—

  8. Антон

    Да, но их много, берёт, конечно, числом.—

  9. Самат Галимов

    А, то есть это немощные компьютеры, но их настолько много, что все вместе они как бы...—

  10. Антон

    Да, но вот в нашем случае, я чуть позже расскажу, как раз интересно то, что устройства достаточно мощные. В данном случае это устройства— сетевые роутеры. Они, как правило, подключаются к толстым каналам, да, там сотни мегабит или гигабит. Это то, что характеризует вот этот вот ботнет.

  11. Самат Галимов

    Антон, мы про него отдельно поговорим. Вот у тебя есть ботнет, много компьютеров или там много устройств, электрочайников, которые подключены к интернету. Вот их много. А что дальше-то происходит?

  12. Антон

    Также есть некие управляющие серверы, которые контролируют все эти устройства, которые могут посылать на них различные команды. И, например, ты можешь в одночасье всем этим зомбированным электрочайником послать команду, там, сходи на какой-то сайт, открой там свой виртуальный браузер, да, просто сделай запрос. И за счет того, что этих устройств очень много, сайт, если он не защищен от DDoS-атаки, не пользуется каким-нибудь сервисом по отражению DDoS-атака или просто там сам не стоит ни на какой мощной инфраструктуре, он просто тупо ложится.

  13. Самат Галимов

    То есть он не выдерживает, он не может так быстро ответить типа 10 тысяч чайникам?

  14. Антон

    Да, которые пришли одновременно. В этом главный смысл DOS-атаки, что одновременно на твой ресурс, на твой сайт приходит огромное количество запросов. Причем, например, очень часто бывает, что это просто какой-то мусорный трафик, там нет никаких осознанных запросов, которые твой сайт понимает, но просто это так много трафика, просто банальный объем, что, допустим, у тебя забивается весь твой канал в интернет.

  15. Самат Галимов

    Антон говорит о самом простом виде DDoS. В конечном счете, все компьютеры, даже сервера и большие сайты, подключаются к интернету с помощью каких-то кабелей. Так вот, у этих кабелей есть ограничения по тому, сколько информации они могут прокачать в секунду. И если в них вдруг влить информации больше, чем они могут прокачать, то никакая легитимная информация, то есть то, что ты запрашиваешь, когда пытаешься открыть сайт, уже не влезает в этот кабель, просто физически. Подробнее о том, как интернет гуляет по проводам, например, которые лежат на дне океана, мы обсудили в 10 эпизоде второго сезона. Он называется «Как устроен интернет и как его блокируют». Ссылка на этот эпизод есть в описании к этому эпизоду. Мне, конечно, дико немножко то, что у современных чайников есть возможность послать запросы на сайты, у них есть браузер. Это звучит дико.

  16. Антон

    Ну, типа там они же могут за обновлением ходить, продукты заказывать, рецепты новые скачивать. В частности, вот ботнет, который последний был самый крупный, как я уже сказал, IoT-устройств. Видеокамеры, например. Это же все устройства, которые... Что такое современное так называемое умное устройство? Это на самом деле железка, достаточно такой... какой-нибудь тупой китайской прошивкой с кучей уязвимостей, часто с каким-то простым паролем по умолчанию. И, соответственно, очень много людей вставляют там свои роутеры, видеокамеры, точки доступа с настройками по умолчанию. И, соответственно, вот этот вот ботнет— это просто такие плохо сконфигурированные устройства, которые нашли, сломали, заразили, и теперь они служат не только тебе.

  17. Самат Галимов

    Антон, а можешь чуть подробнее рассказать, как их все-таки заражают? Потому что я понял, что, во-первых, железкие дырявые, то есть в них софт с уязвимостями, во-вторых, пароли стоят стандартные с завода, на всех устройствах одинаковые. А как их заражают? Вот как бы стоит у меня дома такой чайник, подключенный к интернету. Как вообще его находят?

  18. Антон

    Есть специализированные сканеры, и в сети постоянно идут какие-то сканирования. Это все автоматизировано, естественно, никто не занимается руками, никто вручную не ищет. Соответственно, когда ты подключаешь свою железку, которая имеет уязвимость, в сеть, то рано или поздно, когда-то, до нее автоматически сканер доберется. Когда находится какая-то конкретная уязвимость, то, естественно, сканеры затачивают на поиск именно устройств. эксплуатации конкретных устройств и конкретной уязвимости. Опять же, это собирается для денег. Те люди, которые все организуют, это же не просто так ради интереса. Это люди, ботоводы, они прямо делают это целенаправленно и продают за деньги.

  19. Самат Галимов

    А значит, заражение такое, что на это устройство, просто типа на все адреса в интернете посылаются запросы, типа, а ты меня пустишь вот по такому простому паролю?

  20. Антон

    Ну, грубо говоря, да. Либо уязвимость какая-нибудь.

  21. Самат Галимов

    Если моё устройство заразили, я могу его как-то вылечить?

  22. Антон

    Ну, как правило, если ты скачал новую версию прошивки, да, операционной системы, как правило, она багу закрывает и устройство вылечивает, но не всегда. Например, вот в нашем случае там непонятно. Компания, которая эти роутеры выпустила, говорит, что у нас новых уязвимостей нет. Может быть, их там когда-то давно, эту багу нашли, но она, если, допустим, тебя проломили там три года назад, то обновление не исправляют. Ну, мы этих подробностей сейчас пока еще не знаем. Как правило, обновлением версии прошивки операционной системы такое лечится, но не всегда.

  23. Самат Галимов

    У меня дома есть как минимум один роутер, ещё у меня есть термометр, который подключен к Wi-Fi, который температуру меряет, у меня и у детей. Ещё у меня есть колонка беспроводная. Я сейчас задумался, а участвуют ли мои устройства в атаках, заражены, это можно как-то узнать?

  24. Антон

    Но это можно узнать, если ты на них внимательно посмотришь, не знаю, проанализируешь трафик, который от них идет. Пытаешься, есть ли к твоим устройствам, операционной системе, прошивке, типа, были ли уязвимости какие-нибудь, которые могут эксплуатироваться. Потому что нужно понимать, что все так называемые умные устройства— это, по сути, просто вот железка с каким-то софтом, который, да маловероятно, что проверяли на уязвимость. Правила очень криво написаны. Как правило, Сейчас, конечно, уже железо достаточно мощное, а раньше еще и мощность самого железа... Ну сейчас много, на самом деле, это уже актуально. То есть ты просто... у тебя слабое железко, поэтому там ничего нельзя нормального запустить. Поэтому там все, конечно, это очень криво, дыряво, часто небезопасно.

  25. Самат Галимов

    То есть получается, с высокой вероятностью они заражены, но понять это можно только если прямо реально заняться этим. То есть какой-то простой кнопки проверить нет.

  26. Антон

    Можно, сетевые инструменты есть, но вряд ли в интернете есть инструкция, как проверить, заражен ли мой роутер, кто-то может к нему иметь доступ.

  27. Самат Галимов

    Даже если инструкция была, моя мама, наверное, с этим не справилась. Окей, у нас есть такой бейзлайн того, что такое DDoS-атака. Теперь я хочу вернуться к истории, за которой мы все собрались. Это самая большая атака в истории интернета, судя по тому, что пишут газеты. Как это произошло?

  28. Антон

    Во-первых, там была не одна атака, а несколько. И мы вместе с другими крупными интернет-компаниями их наблюдали, наверное, последние пару месяцев.

  29. Самат Галимов

    Ничего себе.

  30. Антон

    Да, у нас есть, естественно, у всех наших сервисов дежурная смена, сидят ребята, которые прям смотрят графики, там сколько запросов, и поэтому они, конечно, тут же увидели, что на главную страницу Яндекса пришло огромное количество запросов. Сначала это было сильно больше, так сказать, нормального фона, но не так, чтобы много вот что прям, это было бы вау. Сразу поясним, что DDoS-атаки можно разделить на два типа. Первое— это атаки, которые призваны забить тебе канал, Это абсолютно мусорный трафик, который не похож на трафик обычных пользователей. Такие атаки мы видели раньше, но они стали актуальными как раз в наши дни, когда широкополосный интернет получил широкое распространение. Такую атаку довольно просто сделать. Имея толстым каналом, ты просто берешь и заливаешь мусорным трафиком канал жертвы. Ничего сделать она не может.

  31. Самат Галимов

    То есть, условно, интернет— это такая труба, типа у тебя к дому подвинена труба, и ты просто заливаешь ее мусором, так что... Да, это не

  32. Антон

    одна труба, это такая трубопроводная канализация, вот эта соединенная там вся вот эта, как инженерная такая конструкция водопроводная. И да, если ты получил доступ к широкому толстому каналу, либо же, опять же, ботнет, и они вместе могут сгенерировать большое количество трафика, это просто мусорный трафик, который заливает, как я уже сказал, жертве канал, Такие атаки измеряются в гигабитах, точнее уже в терабитах, сравнительно просто отразить. Есть специализированные компании, которые занимаются защитой от DDoS. Их системы фильтровать такой трафик могут относительно легко.

  33. Самат Галимов

    Значит, там ничего умного не происходит, то есть очень легко отличить первый тип атак от реальных запросов пользователей.

  34. Антон

    Да, потому что это просто какой-то мусорный трафик. Это не запрос пользователя, который в браузере что-то вбивает. Просто бессмысленный мусор.

  35. Самат Галимов

    Который посылается на сервера компании и просто забивает входящий поток. Типа уже нормальных людей не хватает места.

  36. Антон

    Да-да, просто забивает весь канал. Их легко такие атаки устроить, но их и сравнительно легко нейтрализовать, если ты используешь услугами компаний, которых много, которые защищают тебя от DDoS-атак. А вот второй тип, он интереснее. Мы его наблюдали, на самом деле, несколько лет назад. Сейчас эти атаки уступили место вот атакам на канал, да, которые я сказал первым типом. Это атаки, когда эмулируется запрос пользователя. То есть, когда зараженное устройство эмулирует реальный запрос пользователя, то есть, как будто бы это был пользователь, который открыл бы браузер и вбил там www.yandex.ru. Такие атаки и сложнее организовать, но их и сложнее отразить.

  37. Самат Галимов

    потому что тебе нужно отличить настоящие пользователи от атакующих?

  38. Антон

    Да, потому что ты должен понять, к тебе пришел настоящий живой пользователь, ты должен его пустить дальше, или же это какой-то, опять же, роботный запрос от взломанного зомбированного компьютера, им гораздо сложнее отражать. Такие запросы измеряются не в гигабитах в секунду, а в количестве запросов в секунду, так называемый RPS, Request Per Second. Там уже неважно, какой это объем в гигабитах, там важнее, сколько в секунду запросов одновременно прилетело. Соответственно, эта атака, про которую мы говорим, это атака вот такого типа. Естественно, наша дежурная смена увидела возросшее огромное количество запросов, пошла разбираться, в чем дело.

  39. Самат Галимов

    А куда эти запросы приходили? На что пытались запросить?

  40. Антон

    На главную страницу Яндекса, просто вот в Яндекс.ру.

  41. Самат Галимов

    То есть реальный Яндекс.ру?

  42. Антон

    Да, Яндекс.ру, просто вот Яндекс.ру. И, соответственно, дежурную смену увидел довольно быстро, стало понятно, что это DDoS-атака. Они сообщили нам.

  43. Самат Галимов

    Сколько было времени, ты помнишь?

  44. Антон

    Та атака, которая самая крупная, которую мы, собственно, обозвали крупнейшим в истории интернета. И в этом смысле это правда, что никто не, может быть, и были, но никто не зафиксировал и не рассказал миру о том, что он видел больше. Это случилось в ночь с субботы на воскресенье, в общем, пятого числа в 5.55.

  45. Самат Галимов

    Чувствую юмор, видимо, у чуваков.

  46. Антон

    Да, но мы уже к тому моменту, можно сказать, были готовы и ждали, потому что до этого мы видели подобные же атаки, вот ровно такого же типа, ну где-то, опять же, как я сказал, последние пару месяцев, но они были маленькие, они были, если вот самое крупнейшее, давайте цифрами перейдем, это 21 миллион запросов в секунду.

  47. Самат Галимов

    Сколько? 21 миллион? Ничего себе. Так что бывает вообще?

  48. Антон

    Так бывает. И предыдущий рекорд, он как раз зафиксирован, компания американской Cloudflare зафиксирован в августе 17 миллионов. Мы увидели 21.

  49. Самат Галимов

    Надо пояснить, что стандартный интернет-сервис имеет нагрузку, вот такой хорошо нагруженный популярный сервис, ну, в нем открывается, не знаю, 100 запросов в секунду. Это как бы дофига. Это вот прямо серьезный сервис. Ну, конечно, у Яндекса могут быть большие объемы, да, но нормальные там крупные интернет-магазины, там 100 запросов в секунду, это прямо потолок скорее. Это типа максимум, когда к тебе много людей прямо сейчас прибегает.

  50. Антон

    Наверное, примерно как-то так. Ну, у нас повыше, конечно, ну да. Но 21 миллион. На графиках у нас это огромная сразу вверх стрелка такая. В общем, атака длилась недолго. Наверное, где-то минуту. Но, как я уже сказал, мы видели и до этого. Это было полтора миллиона, три миллиона, пять миллионов. То есть, такое ощущение, что кто-то там перетестировал на нас вот этот ботнет новый.

  51. Самат Галимов

    Ты всегда тобой прогреваешь сначала, посмотришь, а инфраструктуру самому выдержат?

  52. Антон

    Да, да. Собственно, вот та самая крупнейшая случилась 5 сентября. Там уже стало интересно, потому что расследовать DDoS-атаки— это вещь такая достаточно специфическая, потому что, как правило, за DDoS-атаками стоят вообще вся вот эта вот кухня внутренняя. Там же много разных людей, зачастую с собой не связанных. Допустим, одна группа людей находит уязвимость, нашла уязвимость в роутере, и эту уязвимость, допустим, продала на черном рынке. Всё, больше это потому что уязвимости они покупаются и продаются, и если раньше ты находил уязвимости, писал об этом компании, выкладывал информацию в паблик, то последние, наверное, лет 15 уже мы видим совершенно другую картину уязвимостей.

  53. Самат Галимов

    Есть специальные рынки таких уязвимостей?

  54. Антон

    Есть специальные рынки, да, где уязвимости, причём там вот уязвимость в айфоне может 5 миллионов долларов достигать цена, может быть даже и больше сейчас уже. Ну потому что, типа, уязвимость в айфоне, который позволяет ему доступ удаленный получить, да, типа, это очень круто там. Андроид подешевле, условно. И, соответственно, одни ребята находят уязвимость, продают другим ребятам на черном рынке. Другие ребята сканируют, заражают, забирают ботнет. Третьи ребята разрабатывают инфраструктуру для управления ботнетом, да, пишут софт.

  55. Самат Галимов

    Потому что отправить запрос на сколько там, десятков тысяч зараженных устройств, это тоже довольно большая нагрузка, для этого тоже надо написать...

  56. Антон

    Конечно, должна быть инфраструктура, естественно, серверы где-нибудь должны стоять. Потом еще часто, чтобы твой ботнет скрыть, подключаются к этим машинам через прокси в разных Амазонах и прочих облаках. Вот, таким образом, само вот это вот понятие расследовать DDoS-атаку, это такое занятие еще довольно особенное. Но когда мы увидели эти цифры, мы поняли, что это, конечно, без внимания оставлять нельзя. И самое главное, ну для нас это такая, знаешь, была проверка нашей инфраструктуры. Дело в том, что нужно понимать важную вещь. Как правило, с DDoS-атаками борются просто заблокировать, забанить IP-адрес. Вот что ты высотой адреса, все, ты атаковать не можешь, ну и Проблема-то в чем? Проблема в том, что и пользователь реальный, если он за этим адресом сидит, он тоже на Яндекс не зайдет. А как я уже сказал, да, это роутеры. Есть такая особенность. И вот тут основная заслуга наших ребят заключается в том, что у нас есть такая специальная технология, штука, называется антиробот. И вот мы вот эти вот запросы, вот эти 21 миллион мусорных, не пользовательских в смысле, разуномеренных запросов, мы их отразили с помощью антиробота. То есть это такая некая штука, которая смотрит запрос, анализирует его по ряду параметров. И решает, это запрос настоящий, можно пускать дальше его, да, и пользователь будет работать с сайтом. Либо его нужно отбросить, потому что это вот, там, пришел робот, DOS и так далее. И весь кайф в том, что мы как раз отбили с помощью антиробота. Мы не блокировали, мы не прибегали к блокировке по IP-адресам. Вот это вот на самом деле самая крутая фишка.

  57. Самат Галимов

    Ничего себе, то есть вот есть роутер, он не только сам к вам может прийти и злонамерный запрос отправить, потому что им владеют хакеры, но еще и через него подключаются к интернету обычные люди. И вы запросы обычных людей пропускаете, а запросы роутера отбрасываете.

  58. Антон

    Да, это был основной челлендж технический, на самом деле, вот ровно в этом, чтобы наша инфраструктура с этим справилась, и она справилась.

  59. Самат Галимов

    Важно пояснить, почему это сложно, потому что тебе нужно как бы думать, ты не просто по адресу отсекаешь, тебе нужно каждый запрос проверять, типа, он полезный или не полезный, типа, понять, от роутера он или нет. Но слушай, мы тут говорим роутер-роутер, а как вы поняли, что это вообще роутеры, а не чайники, например, или не холодильники, или не просто компьютеры обычные?

  60. Антон

    Ну, так как там мы видели запрос, от кого он приходил, потому что это, опять же, это не мусорная DDoS-атака, это атака, где у тебя соединение на прикладном уровне осуществляется полное, полноценное. Ну, то есть мы могли анализировать, видеть весь запрос, который отправляется.

  61. Самат Галимов

    Там прямо в запросе подпись того, кто его отправил?

  62. Антон

    Ну, RouterOS, там что-то такое.

  63. Самат Галимов

    А, то есть там прям версия операционной системы, и по этой операционной системе понятно, что это роутер.

  64. Антон

    Да, да, да, да.

  65. Самат Галимов

    Антон, ты это говорил вначале, но мы это как-то проскакали, а сейчас уже, мне кажется, важно вот сейчас объяснить, почему роутеры опаснее, чем другие устройства во время DDoS.

  66. Антон

    Главное отличие заключается в том, что, как правило, роутер у тебя подключен к достаточно мощному каналу, и сама железка, как правило, это тоже достаточно мощная. То есть из нее можно выжать довольно большое количество запросов, и, как я уже сказал, и сидит эта железка на хорошем толстом канале. Тенденция последних лет— это вот ботнеты из этих умных устройств, но, как правило, это всегда были слабые, дешевые Всякие там видеокамеры, умные розетки.

  67. Самат Галимов

    К Wi-Fi подключены, и больше пяти запросов в секунду он никак из себя не выжмет.

  68. Антон

    Здесь у тебя прямо вот это роутер, он подключен кабелем в сеть, там в гигабитные, поэтому в этом, конечно... А второй... Прикол и особенности— это вот сейчас, знаешь, такая пятиминутка хардкорная для инженеров. Есть такая техника, она по умолчанию в интернете не используется, даже не техника, это особенность протокола HTTP, называется пайплайнинг. Когда ты в одном TCP-соединении передаешь сразу несколько HTTP-запросов.

  69. Самат Галимов

    О, Господи, они это использовали?

  70. Антон

    Они использовали пайплайнинг. Это вещь, которая, по-моему, в браузерах даже во всех по умолчанию отключена.

  71. Самат Галимов

    Ох, это жестко.

  72. Антон

    То есть она как бы есть, протокол много лет. Когда придумывали, думали, ну вот, каналы слабые, заложим в дизайн, может быть, пригодится. Насколько я знаю, она в интернете особо не используется. И, говорю, в браузерах во многих просто отключена. А ребята, вот это как раз прикол,

  73. Самат Галимов

    они эту технику... То есть они, наверное, довольно сильные инженеры, на самом деле. Они догадались до этого?

  74. Антон

    Да, это вот, конечно, отличительная особенность такая техническая.

  75. Самат Галимов

    То есть они посылают один запрос, а для твоего веб-сервера это выглядит как пять запросов?

  76. Антон

    Ну, в одном соединении сразу несколько запросов конкретно уже к веб-сервису.

  77. Самат Галимов

    Офигеть. Вот мы говорим роутеры, роутеры, их много, они взламываются. А сколько устройств участвовало в атаке?

  78. Антон

    Слушай, там, по нашим оценкам, по-моему, больше 200-250 тысяч. И надо понимать, что ботнет, может, уже и больше, но вот порядка 250 тысяч.

  79. Самат Галимов

    То есть 250 тысяч устройств пытались открыть главную страницу Яндекса одновременно? Окей, и это 21 миллион запросов в секунду. Блин, мне просто сложно даже представить себе такие объемы. Я в одной из статей видел то, что атаку оценивают 50 тысяч устройств, а зараженных железок 200. То есть это ошибка, да, у журналистов?

  80. Антон

    Ну там да, ты же понимаешь, что когда эта новость попала в газеты, У нас на самом деле еще расследование шло. Qrator Labs. Это такие очень клевые ребята, очень умные, которые как раз занимаются защитой от DDoS. Я к ним пришел, говорю, ребята, смотрите, а мы вот такую штуку... Они говорят, а мы тоже ее наблюдаем. И я говорю, слушайте, а что у вас есть? Ребята там сидят, а у нас сидят. Давайте поделимся чем всем, что у нас есть, и совместное исследование. В итоге делали совместное расследование, публикация у нас была совместная. Они у себя на сайте, мы на хабре. И нужно понимать, что это все в реальном времени шло, развивалось, последние дни. Выпустили исследование, по-моему, в четверг, на той неделе. И до четверга ребята просто несколько дней не спали. Столько нового каждый день находили. А когда «Ведомости» и все остальные во вторник написали, то это только в разгаре все у нас было. Поэтому, конечно, там много неточностей. Там даже кто-то написал, кстати, связав вот это то, что Cloudflare видела такую же атаку, мы, естественно, им тоже написали. Типа, ребята, мы видим, кажется тоже, что и вы, давайте обменяемся тоже инфой и так далее. А кто-то написал в новостях, что типа Cloudflare, и ко мне подходили ребята, в том числе и профильные, из «Безопасности», говорят, слушайте, а вы Cloudflare'ом пользуетесь, да? Типа, они вас защищают? Я говорю, нет, мы сами. А в новостях поставили вместе Cloudflare и нас, совершенно не разобравшись.

  81. Самат Галимов

    В этом сезоне мы решили сделать много дополнительных штук к нашему подкасту. Например, мы завели Телеграм-чатик. «Запуск завтра чат». Там есть все, кто делает наш подкаст, можно задавать вопросы, предлагать, например, идеи новых эпизодов. Мы уже взяли оттуда несколько идей, они в разработке. Скоро вы их услышите. Ещё мы завели специальные бонусные платные эпизоды нашего подкаста. Они называются «Запуск++». И как раз в чате несколько людей спросили, как их послушать. И это на самом деле не просто, так что мы решили взять немножко времени и рассказать вам, что это такое и как этим пользоваться. Самый простой вариант— это если вы пользуетесь айфонами или айпадами и слушаете наши подкасты в приложении Apple Podcasts. Тогда просто заходите на страницу нашего подкаста, находите там бонусный эпизод в списке эпизодов, нажимаете «Проиграть», и он сразу предложит вам оформить подписку. Первый месяц бесплатно, дальше 249 рублей в месяц. Если вы не обновили версию iOS, то есть версию операционной системы iPhone, то бонусных эпизодов вы там не увидите. Обновите сначала версию iOS, там приедут всякие обновления безопасности, что довольно важно, а еще важнее вы начнете видеть бонусные эпизоды нашего подкаста. Если у вас не iPhone, или вы не пользуетесь приложениями по подкасту, или у вас вообще андроид, то для вас мы подготовили страницу на Патреоне. Патреон— это такая платформа, на которую можно оформить подписку за деньги и получать всякие бонусы. В нашем случае мы даем подписку на бонусный эпизод нашего подкаста. Они доступны прямо на самом Патреоне, можно открыть страницу и прослушать. А еще можно оттуда взять RSS-поток и добавить ее в свой любимый подкаст-плеер. Надеюсь, что это было не слишком сложно. Если вопросы остались, не стесняйтесь, задавайте в нашем чате запуск завтра чат в Телеграме. Кстати, бонусный эпизод нашего подкаста «Запуск++» выходит каждые две недели по пятницам. Завтра будет офигенный эпизод о языке программирования PHP. Подключайтесь и слушайте. 5.55. Тебе позвонили, тебя разбудили или ты узнал об этом уже, когда сам проснулся?

  82. Антон

    Нет, утром ребята сказали, что все нормально, мы справились. Если бы не справлялись, то разбудили бы, но у нас очень классные ребята занимаются инфраструктурой нашей сетевой.

  83. Самат Галимов

    Есть какая-то комната, в которой большие мониторы телевизора с графиками или они уже по домам сидят из-за коронавируса? Как это вообще устроено?

  84. Антон

    Есть большая комната с телевизорами, с графиками. Когда у нас случилась пандемия и всех переводили на удаленку, то сделали мобильный вариант по домам.

  85. Самат Галимов

    Что это такое? Типа у каждого дома есть такой телевизор с графиками?

  86. Антон

    Ну, не то чтобы, но некоторым ребятам, да, и телевизоры вешали, вот. Но в целом, да, в нормальной жизни сейчас это и постпандемическое, это выглядит как большая комната с кучей телевизоров. Какая-то дежурная смена всегда присутствует, смотрит 24 на 7, поэтому даже если бы что-то пошло не так, то ребята были бы наготове, чтобы отреагировать.

  87. Самат Галимов

    Вот вас начали дедостить, ты говоришь, что у тебя есть инфраструктура, которая все это сдержала, а все-таки пользователи хоть что-нибудь заметили?

  88. Антон

    Ничего не заметили, абсолютно.

  89. Самат Галимов

    Вообще ничего?

  90. Антон

    Заметили бы, если бы мы начали банить по IP, тогда да, если ты сидишь за этой железкой, за NAT, то заметили, но так как мы к бану по IP не прибегали, то вообще ничего не заметили.

  91. Самат Галимов

    окей, значит, бизнес-потерь. такую атаку, это чего-то стоит в деньгах или это бесплатно, потому что ты уже все построил?

  92. Антон

    Ну как, это наша инфраструктура, которую мы используем, серверы, которые стоят в дата-центрах, это инженеры, которые это все эксплуатируют, это разработчики, которые пишут, соответственно, и улучшают код нашего антиробота. То есть, конечно, стоит, надо понимать, что сама инфраструктура вот эта наша, инфраструктура антиробота, это же вещь, которая, ну, она нам нужна и полезна.

  93. Самат Галимов

    Если бы атака была больше, где этот предел, после которого ты такой, ну все, столько мы уже не выдержим. Вообще есть такие расчеты?

  94. Антон

    Если бы атака была больше, то нам бы пришлось бы, конечно, принимать дополнительные меры. Одна из особенностей, нужно понимать, нашей инфраструктуры и антиробота, и нашей сетевой инфраструктуры в том, что она довольно хорошо и эффективно масштабируется горизонтально.

  95. Самат Галимов

    То есть можно добавить еще серверов и станет лучше защита?

  96. Антон

    Да, да, нужно просто там добавить серверов, перевыделить мощности, и вот тут действительно это уже нам бы чего-то стоило. И вот где там граница, сколько еще там миллионов запросов могли бы держать, оценка она такая, знаешь, можем, наверное, выдержать еще столько же, но для этого надо сделать вот это, и еще столько же, но для этого нужно сделать там, соответственно, То

  97. Самат Галимов

    есть цена начинает расти?

  98. Антон

    Да, цена начинает расти, безусловно.

  99. Самат Галимов

    Окей, вот ты сказал то, что у вас уже была инфраструктура, сервера, от которых все это выдержали, а по людям это прямо отдельный отдел, да, который этим занимается?

  100. Антон

    Да, конечно, отдел, антироботы сидят, очень классные ребята.

  101. Самат Галимов

    А сколько их людей, если не секрет? 10, 20, 40, 100?

  102. Антон

    Ну не 100, я думаю, что не 10 и не 100.

  103. Самат Галимов

    Где-то посерединке. Окей. Хочу про заражение устройств. Кто их заражает?

  104. Антон

    Это одна группа людей или это... Ботоводов, дозеров много. Это целый рынок. Люди этим деньги зарабатывают.

  105. Самат Галимов

    Условно профессия такая.

  106. Антон

    Да, это профессия абсолютно, причем нужно понимать, что те, кто этим занимаются, они далеко не факт, что хорошо понимают в информационной безопасности, то есть, как я уже сказал, это много разных людей, то есть вот этот ботнет, который кого-то досит, это большое количество разных людей, незнакомых между собой, и далеко не все разбираются в безопасности, очень часто бывает такое понятие ботнет-тейковер. Одна бригада ребят, значит, сделала ботнет, другая бригада ребят нашла этот ботнет, поломала управляющие серверы и забрала себе.

  107. Самат Галимов

    То есть взломала управляющие серверы, которые управляют ботнетом, и украла?

  108. Антон

    Да, и просто спекулирует, на этом сидит, не знаю, продает за 500 баксов в неделю доступ к этому ботнету. Ребята, те, которые построили, могут этого и не знать, например. То есть всякое бывает, конечно, это огромное количество людей, целый криминальный мир. Я слышал

  109. Самат Галимов

    историю о знакомом безопасников про цветочный бизнес. Мол, цветочный бизнес делает большинство прибыли 4 дня в году перед большими праздниками, типа за день 90% продаж. И что, мол, поэтому у цветочного бизнеса одни из самых лучших антидидос-защит, потому что они регулярно заказывают, типа, если ты положишь сайт конкурента как раз в день, когда происходят все продажи, то ты заработаешь в два раза больше денег, у тебя будет в два раза больше заказов, потому что у конкурента сайт будет лежать.

  110. Антон

    Да, абсолютно типовая история, и ровно для этого DOS-атаки и устраивают. Но ведь надо понимать, что помимо того, что ты цветы не можешь заказать, например, если сайт недоступен, вот для чего еще заказывают DOS на конкурентов, если твой сайт недоступен, ну, в течение какого-то длительного времени, то он пропадает из выдачи в поисковиках.

  111. Самат Галимов

    Google и Яндекс начинают думать, что сайт сломался.

  112. Антон

    И не только Яндекс, все нормальные ребята так делают, потому что, да, сайт сломался, сейчас сайт недоступен, зачем тебе давать ссылку на сайт, который сейчас недоступен?

  113. Самат Галимов

    А потом сайт становится доступен, а на него все равно люди не приходят, потому что поисковики его не показывают.

  114. Антон

    Ну, потом когда-то он снова там займет свое местечко, но, допустим, если ты пролежишь там, не знаю, 3-4-5 дней, там неделю, из поисковой выдачи тебя уберут, и конкуренты этим пользуются.

  115. Самат Галимов

    То есть это не только в цветочном бизнесе, это вообще распространенный способ борьбы с конкурентами?

  116. Антон

    Это, в принципе, в онлайн-бизнесе DOS-атака— это инструмент конкуренции.

  117. Самат Галимов

    Охренеть.

  118. Антон

    Ну потому что как? Всегда популярный самый такой пример. Пластиковые окна. Вбей в поисковике пластиковые окна и увидишь, что компания делает пластиковые окна. Как-то надо, естественно, выделяться, отличаться. И вот положил все магазины по продаже пластиковых окон у себя в регионе. И красавчик.

  119. Самат Галимов

    Слушай, про пластиковые окна или про цветы я уже понял. Но зачем Яндекс-то класть?

  120. Антон

    В том-то и главный вопрос, что по-хорошему Яндекс, во-первых, положить сложно, а во-вторых, особо не нужно. Вот из объяснений, которые мне кажутся самыми разумными, это то, что новый ботнет, люди, которые за ним стоят или получили к нему доступ, они хотели прорекламировать себя. Типа, вот смотрите, у нас настолько крутой ботнет, что мы задосили Яндекс, покупайте наши услуги. Демонстрация такая, знаешь.

  121. Самат Галимов

    Охренеть. Ну подожди, у них же нет подписи, кто это сделал, или те, кому надо, знают, какой интернет-магазин нужно сдать. То есть есть рынки, я так понимаю,

  122. Антон

    и там... Ну конечно, есть рынки, есть черные рынки. Продаются такие услуги абсолютно различного рода. Сейчас в телеграм-каналах такого полно. Причем те, кто продают, они, как правило, с автором ботнета могут вообще быть не связаны.

  123. Самат Галимов

    Это типа реселлеры и дилеры?

  124. Антон

    Огромное количество прослоек, конечно, да. Так что вот ты приходишь на этот черный рынок и рекламируешь себя. Продемонстрировать, не знаю, приходит тебе кто-нибудь крупный заказчик и говорит, хочу у тебя купить доски, как персики на рынке. Хорошие персики, да? На, попробуй. Здесь тоже. Хочешь, я тебе покажу. Хочешь, Яндекс положу на минуту. Вот, все, Яндекс лег, тогда покупай мои услуги, да?

  125. Самат Галимов

    Хочу вернуться к этой статье. Там просто есть фраза, что это угроза инфраструктуре масштаба страны. Звучит довольно страшно. А в реальности что это значит?

  126. Антон

    Надо спросить того, кто эту фразу написал, наверное, что он имел в виду. Но в целом, конечно, когда у тебя есть такое мощное кибероружие, то это угроза не какой-то нам отдельной стране, это в принципе угроза интернету. Когда мы говорим про интернет, у нас же интернет не имеет границ, если только мы не говорим про великий китайский фейерволл. И это просто угроза всему интернету, что если появился такой ботнет, он растет, да, что самое неприятное и страшное в этой истории. Если это какая-то новая уязвимость, неизвестная уязвимость, да, в популярных устройствах, таким образом устройство продолжит взламывать, и количество машин зараженных продолжит расти, и ботнет будет набирать мощность, и получается, что таким образом Большинство сайтов в интернете, кроме, опять же, самых крупных ребят, можно будет положить. Это, конечно, угроза в масштабах всего интернета.

  127. Самат Галимов

    Знаешь, я когда про это слышу, я вспоминаю выступление Брюса Шнайера перед Сенатом США, где он как раз рассказывал про интернет-вещей и про то, что типа устройства все дырявые, и он приводил пример электростанций, систем платежей, он говорил типа, ну, сайт положить— это фигня, а вот если у вас там банковские карты перестанут приниматься, банки упадут, то это уже прям в реальный мир, короче, начинают просачиваться эти атаки.

  128. Антон

    Ну, безусловно, ты можешь, например, задосить процессинг банка, тогда, соответственно, все подключенные к нему точки обслуживания, да, тоже там перестанут работать карты. А у нас же сейчас все в телефоне, все в карте, наличку никто уже давно с собой не носит. Безусловно, и таких, ну, примеров достаточно много, что можно сделать, что завязано на интернет, если что-то не работает. Если не работает, не знаю, твой сайт госуслуг, ты не можешь пойти записаться поликлинику, ну и далее по списку.

  129. Самат Галимов

    Даже как-то неприятно про это говорить, но, наверное, стоит. Насколько я понимаю, DDoS— это всё про деньги. Люди на этом просто тупо зарабатывают.

  130. Антон

    Абсолютно, да.

  131. Самат Галимов

    Сколько они зарабатывают, ты представляешь себе? Вот сколько стоит положить сайт, условно, средненький, не очень большой?

  132. Антон

    А вообще DDoS-атаки стоят довольно дешево. И ботнету доступ для ДОСа того, чего ты хочешь, если тебе хватает мощностей, положить, стоит там несколько сотен долларов. То есть это не какие-то супер заобычные цены, это все достаточно, скажем так, бюджетно. Среднеруки сайт, если мы имеем ввиду сайт, который живет сам, не в каком-то облаке или не использует систему защиты от какой-нибудь компании, не хостится где-нибудь, то это вообще 100 баксов, может меньше. Это все очень небольшие деньги.

  133. Самат Галимов

    Охренеть!

  134. Антон

    Но ребята зарабатывают много, потому что, естественно, заказчиков таких услуг тоже много.

  135. Самат Галимов

    Ого, я думал, что это такая дорогая услуга а-ля карт, ну в смысле, типа, это редко, сначала ты договорился, а получается, что они на масштабе, типа, просто на объеме зарабатывают.

  136. Антон

    Абсолютно на масштабе, да. конечно, да, это ничего какого-то уникального, эксклюзивного нет. Ну опять же, за исключением вещей, когда-то там настолько большой ботнет, что можно положить там, не знаю, крупнейшие сайты в интернете. Но если мы говорим в целом про вот этот мир, да, это ребята берут исключительно количеством. Никакого суперэксклюзива в этой услуге нет и никаких особенных больших денег он не стоит.

  137. Самат Галимов

    Охренеть. Как с этим можно бороться?

  138. Антон

    Как с этим бороться? Ну, во-первых, в последние годы получила распространение услуга защиты от DDoS, хостинг своего сайта на имущественных компаниях, которые этим занимаются. И, например, огромное количество сайтов уже как-то даже сами про себя говорят, типа там 3% интернета хостятся у нас, это вот ребята Cloudflare, которые, да, вот, они какие-то очень большие, конечно, если твой сайт живет за Cloudflare, то положить будет достаточно его трудно, но опять же, ну понимаешь, они за деньги продают. Qrator Labs, они помоложе, но они очень грамотные, супертолковые, умные парни, тоже у них огромное количество клиентов. И если твой сайт находится под защитой куратора, то, скорее всего, тебя тоже сложно будет положить. Поэтому сейчас в целом в основном страдают от DOS, я бы сказал так, те, кто вообще прям про это не подумал. Это можно было наблюдать сплошь рядом еще десять лет назад, знаешь, там, вплоть до смешного, что, допустим, есть банк, у него процессинг, у него один канал выхода в интернет, не знаю, какой-нибудь там 100 мегабит, и все. То есть, естественно, сам понимаешь, положить такой канал достаточно... Кладут сайт, ложится процессинг. Да, конечно, ложится процессинг, потому что один провайдер, и с провайдером никаких нет договоренностей о том, что в случае DDoS-атаки, чтобы провайдер как-то помог, потому что есть железки и воорудование специальное, и операторского уровня оператор может такую услугу предоставлять, твой провайдер имеется в виду, защита от DDoS-атаки. Но очень часто об этом не думают, и вот те, кто не думают, да, они, конечно, страдают. Если ты об этом заранее подумал, то тебя уже положить будет не так просто.

  139. Самат Галимов

    Да, все медийные сайты, с которыми я работаю, они, даже если не пользуются Cloudflare постоянно, они имеют возможность в любой момент на него заскочить и таким образом уйти от атаки. Охренеть, то есть получается самому с этим бороться смысла большого нет, лучше подойти к крупным ребятам, толковым ребятам, Qrator Labs, защита от DDoS, либо там к Cloudflare, который за 100 баксов в месяц тебе как бы от всего защитит, такая крыша.

  140. Антон

    Ну да, там 100 баксов DDoS стоит, тут 100 баксов защита от DDoS, нормально все.

  141. Самат Галимов

    Тут нужно надеть шапочку из фольги, знаешь, говорят же, что вирусы пишут антивирусные компании.

  142. Антон

    Да-да-да, вот-вот-вот.

  143. Самат Галимов

    Вот если на меня нападают в жизни, я могу обратиться в полицию, и они меня, надеюсь, защитят. Как происходит с DDoS-атаками? Вообще, государство понимает размер проблемы? Оно здесь хоть как-то участвует? Вот когда мы делали эпизод про кибермошенничество, там чувак рассказывал, что у ЦБ РФ, у Центробанка России, типа, есть специальный отдел, который занимается борьбой с интернет-мошенничеством.

  144. Антон

    Ну, типа, там, Финцерт, у них есть.

  145. Самат Галимов

    Да-да-да. Вот что-то подобное есть про DDoS?

  146. Антон

    Насколько я знаю, нет, потому что тут нет какой-то специфики, что ли. То есть интернет-мошенники, это понятно, это конкретное направление, а DDoS, не знаю, не в курсе, по-моему, нет.

  147. Самат Галимов

    Окей. Финальный вопрос, который я задаю всем гостям, посоветую что-нибудь почитать в интернете или даже не в интернете, книжку, может быть, или подкаст, ну, короче, что-нибудь, чем ты либо сам увлекаешься, либо по теме эпизода.

  148. Антон

    Я назову один ресурс, с которого, во-первых, я в свое время, 20 с чем-то лет назад, начал свою карьеру безопасника. И этот ресурс жив, актуален. Раньше выходил в виде бумажного журнала, сейчас только в онлайне.

  149. Самат Галимов

    Хакер?

  150. Антон

    Да, это журнал «Хакер».

  151. Самат Галимов

    Ничего себе!

  152. Антон

    Да, вот. И Дима Ангарунов, он прямо до сих пор активен и делает такой, теперь это уже не журнал, знаешь, а портал такого образования как раз по безопасности, информационной безопасности.

  153. Самат Галимов

    Ссылку на журнал «Хакер» мы оставим в описании к этому эпизоду. Антон, спасибо тебе огромное, это дико интересный разговор, и спасибо большое, что нашел время, что мы так оперативно его сделали, и как бы вот новостной эпизод.

  154. Антон

    Спасибо большое, надеюсь, что слушателям было интересно, что мы не потратили ваше время впустую.

  155. Самат Галимов

    Точно нет. Это подкаст «Студии Либо-Либо», и мы его сделали вместе с сервисом онлайн-образования «Яндекс.Практикум». Подкастом работали редактор Юлия Яковлева, продюсер Павел Боровков, звукорежиссер Нина Мамотина. За джингл спасибо Алексею Зеленскому.

Слушайте где удобно

0:00