CyberFirst обнаружила необычную механику DDoS-атак под названием Velvet-DDoS, которая отличается от привычных волн "шумного" трафика. Эта техника не стремится перегрузить цель одномоментно миллионами запросов.
Вместо этого злоумышленники действуют почти незаметно: посылают ограниченные, но тщательно скоординированные потоки запросов, которые биcпервенно истощают ресурсы серверов и сетевых устройств длительное время.
Результат тот же - снижение производительности и отказ сервисов - однако отследить и устранить такую атаку сложнее.
Тихая агрессия: в чем суть Velvet-DDoSVelvet-DDoS использует принцип "медленного давления": вместо резкого всплеска трафика атакующие создают множество малых, регулярных соединений, имитирующих легитимную активность пользователей.
Такие запросы выглядят естественно и редко попадают под стандартные пороговые фильтры.
В результате защита считает нагрузку допустимой, а сервер постепенно теряет способность обслуживать реальных клиентов. Кроме того, злоумышленники часто используют распределённые, географически разнесённые точки, что делает корреляцию инцидентов и их блокировку ещё сложнее.
Это подходит для атак на различные уровни - от приложений до сетевого стека.
Например, на уровне приложений Velvet-DDoS может целиться в медленно обрабатываемые API-эндпойнты, занимая рабочие потоки. На сетевом уровне злоумышленники используют наборы "полезных" пакетов, которые вынуждают оборудование выполнять ресурсоёмкие операции.
Всех объединяет одно: атака держится долго и действует незаметно. Почему Velvet-DDoS опасна для бизнесаОсновная угроза - длительное снижение качества обслуживания.
В отличие от шумных DDoS-кампаний, которые привлекают внимание и быстро отрабатываются, медленные атаки затягивают инцидент на недели или месяцы. Это приводит к росту времени отклика, увеличению числа ошибок и, как следствие, потере клиентов и репутации.
Также растут операционные расходы: требуется больше ресурсов на мониторинг, диагностику и адаптацию инфраструктуры. Ещё одна проблема - сложность обнаружения.
Современные системы защиты ориентированы на пиковые значения и аномальные всплески. Когда же нагрузка распределена и имитирует поведение обычных пользователей, такие механизмы могут игнорировать угрозу. Для атаки часто используются легитимные IP-адреса и устройства, включая IoT, что усложняет фильтрацию по источникам без риска блокировки клиентов.
Как выявить и смягчить Velvet-DDoSДля защиты от таких атак необходим комплексный подход. Первым шагом является усиление наблюдаемости: детальное логирование, агрегирование метрик по сессиям и анализ временных паттернов.
Важно отслеживать не только общий трафик, но и показатели, такие как продолжительность соединений, частота обращений к конкретным эндпойнтам и распределение по географии.
Аномалии в этих метриках помогут заметить "медленные" атаки раньше, чем сервисы начнут падать. Второй момент - адаптивные политики защиты. Вместо жестких порогов стоит применять поведенческие правила, которые реагируют на необычные последовательности запросов и на повторяющиеся долгие соединения.
Хорошо работают механизмы ограничения по сессиям, rate limiting на уровне пользователей и динамическая блокировка подозрительных паттернов. При этом важно минимизировать ложные срабатывания, чтобы не ухудшить опыт реальных клиентов. Советы и подготовка командыНаконец, организациям следует подготовить планы реагирования.
Регулярные тренировки, сценарии инцидентов и ясные протоколы взаимодействия между сетевой, прикладной и бизнес-командами позволяют быстрее локализовать и устранить последствия. Полезна интеграция решений по защите от DDoS с системами мониторинга приложений и SIEM ускоряет кореляцию событий и принятие решений.
Кроме того, стоит работать с поставщиками облачных и CDN-услуг, которые могут предложить дополнительные механизмы распределения и отбрасывания подозрительного трафика.
Инвестиции в обновляемые правила обнаружения, машинное обучение для поведенческого анализа и сегментацию инфраструктуры помогут снизить риски и сократить время восстановления в случае Velvet-DDoS атак.






