A svájci székhelyű, titkosított üzenetküldő szolgáltató, a Threema nagyszabású DDoS támadássorozat miatt jelentős szolgáltatáskimaradást tapasztalt. A támadások múlt héten kedd este kezdődtek, és a vállalat szolgáltatásai 19:30 és 23:30 között teljesen elérhetetlenek voltak. A támadások másnap reggel folytatódtak, ekkor rövidebb, időszakos fennakadásokat okoztak. A normál működés 12:23-ra állt helyre, és azóta valamennyi szolgáltatás teljeskörűen működik.
A Threema szerint a támadók nemcsak a vállalat infrastruktúráját, hanem svájci kolokációs partnerét, a Nine-t is célba vették. A támadási forgalom forrása és mintázata folyamatosan változott, ami jelentősen megnehezítette a rosszindulatú forgalom szűrését és a védekezést. A vállalat szerint a támadássorozat mérete és dinamikája meghaladta a rendszeresen tapasztalt DDoS-aktivitás szintjét.
A szolgáltató hangsúlyozta, hogy az incidens a szolgáltatások rendelkezésre állását érintette, nem pedig a rendszerek vagy a felhasználói adatok biztonságát. A jelenlegi információk alapján nincs arra utaló jel, hogy a támadók hozzáfértek volna üzenetekhez, felhasználói adatokhoz vagy belső rendszerekhez. A Threema OnPrem ügyfelei nem tapasztaltak kiesést, mivel ez a megoldás az ügyfelek saját infrastruktúráján működik.

Az incidens idején a Threema státuszoldala is átmenetileg elérhetetlenné vált, azonban ezt egy, a DDoS-támadásoktól független technikai probléma okozta. A vállalat ezért közösségi csatornáin, valamint a Threema Work ügyfeleinek küldött e-mailekben tájékoztatta a felhasználókat.
A támadássorozatot követően a Threema speciális, upstream DDoS-védelmet vezetett be, amely már a vállalat infrastruktúrájának elérése előtt kiszűri a rosszindulatú forgalmat. A szolgáltató emellett tervezi státuszoldalának fejlesztését is, az incidensek előzményei mellett RSS-hírcsatorna is elérhető lesz. Ez az ügyfelek és rendszergazdák számára független lehetőséget biztosít a későbbi szolgáltatáskimaradások nyomon követésére.
(forrás)
