CyberFirst обнаружила необычную механику DDoS-атак под названием Velvet-DDoS, которая отличается от привычных волн "шумного" трафика. Эта техника не стремится перегрузить цель одномоментно миллионами запросов.

Вместо этого злоумышленники действуют почти незаметно: посылают ограниченные, но тщательно скоординированные потоки запросов, которые биcпервенно истощают ресурсы серверов и сетевых устройств длительное время.

Результат тот же - снижение производительности и отказ сервисов - однако отследить и устранить такую атаку сложнее.

Тихая агрессия: в чем суть Velvet-DDoSVelvet-DDoS использует принцип "медленного давления": вместо резкого всплеска трафика атакующие создают множество малых, регулярных соединений, имитирующих легитимную активность пользователей.

Такие запросы выглядят естественно и редко попадают под стандартные пороговые фильтры.

В результате защита считает нагрузку допустимой, а сервер постепенно теряет способность обслуживать реальных клиентов. Кроме того, злоумышленники часто используют распределённые, географически разнесённые точки, что делает корреляцию инцидентов и их блокировку ещё сложнее.

Это подходит для атак на различные уровни - от приложений до сетевого стека.

Например, на уровне приложений Velvet-DDoS может целиться в медленно обрабатываемые API-эндпойнты, занимая рабочие потоки. На сетевом уровне злоумышленники используют наборы "полезных" пакетов, которые вынуждают оборудование выполнять ресурсоёмкие операции.

Всех объединяет одно: атака держится долго и действует незаметно. Почему Velvet-DDoS опасна для бизнесаОсновная угроза - длительное снижение качества обслуживания.

В отличие от шумных DDoS-кампаний, которые привлекают внимание и быстро отрабатываются, медленные атаки затягивают инцидент на недели или месяцы. Это приводит к росту времени отклика, увеличению числа ошибок и, как следствие, потере клиентов и репутации.

Также растут операционные расходы: требуется больше ресурсов на мониторинг, диагностику и адаптацию инфраструктуры. Ещё одна проблема - сложность обнаружения.

Современные системы защиты ориентированы на пиковые значения и аномальные всплески. Когда же нагрузка распределена и имитирует поведение обычных пользователей, такие механизмы могут игнорировать угрозу. Для атаки часто используются легитимные IP-адреса и устройства, включая IoT, что усложняет фильтрацию по источникам без риска блокировки клиентов.

Как выявить и смягчить Velvet-DDoSДля защиты от таких атак необходим комплексный подход. Первым шагом является усиление наблюдаемости: детальное логирование, агрегирование метрик по сессиям и анализ временных паттернов.

Важно отслеживать не только общий трафик, но и показатели, такие как продолжительность соединений, частота обращений к конкретным эндпойнтам и распределение по географии.

Аномалии в этих метриках помогут заметить "медленные" атаки раньше, чем сервисы начнут падать. Второй момент - адаптивные политики защиты. Вместо жестких порогов стоит применять поведенческие правила, которые реагируют на необычные последовательности запросов и на повторяющиеся долгие соединения.

Хорошо работают механизмы ограничения по сессиям, rate limiting на уровне пользователей и динамическая блокировка подозрительных паттернов. При этом важно минимизировать ложные срабатывания, чтобы не ухудшить опыт реальных клиентов. Советы и подготовка командыНаконец, организациям следует подготовить планы реагирования.

Регулярные тренировки, сценарии инцидентов и ясные протоколы взаимодействия между сетевой, прикладной и бизнес-командами позволяют быстрее локализовать и устранить последствия. Полезна интеграция решений по защите от DDoS с системами мониторинга приложений и SIEM ускоряет кореляцию событий и принятие решений.

Кроме того, стоит работать с поставщиками облачных и CDN-услуг, которые могут предложить дополнительные механизмы распределения и отбрасывания подозрительного трафика.

Инвестиции в обновляемые правила обнаружения, машинное обучение для поведенческого анализа и сегментацию инфраструктуры помогут снизить риски и сократить время восстановления в случае Velvet-DDoS атак.

Еще по теме

Что будем искать? Например,Идея